・W32/Klexe@MMは大量メール送信型ワームで、Microsoft outlookを介して繁殖します。
・W32/Klexe@MMは、以下のような電子メールメッセージで届きます。
件名:Re:
本文:You received this email because you where sent a 'pass this on e-messenger card' through one of our valued partners. If you believe you received this message in error or would no longer like to receive e-mail from us click here
http://www.geocities.com/ecardmessenger/us.htm
To download your card click on the link below:
http://www.geocities.com/ecardmessenger/blocked.zip
P.S. If you received this message but do not know the sender or wish to unsubscribe or if you have any questions, please mail to services@emmsconline.com.
・電子メールメッセージ内のリンクをクリックすると、以下の2つのファイルをダウンロードします。
・ecmsetup1.exeファイルを実行すると、 Outlookのグローバルアドレスリストにあるすべてのアドレスに上記の電子メールメッセージを送信します。
・kl.exeファイルを以下にコピーします。
- c:\windows\startm~1\programs\startup\Windows Explorer.exe
- d:\windows\startm~1\programs\startup\Windows Explorer.exe
- e:\windows\startm~1\programs\startup\Windows Explorer.exe
- f:\windows\startm~1\programs\startup\Windows Explorer.exe
・デフォルトのSMTPサーバを使用して、cardvict@rediffmail.comに電子メールメッセージを送信します。
・送信するメッセージは、ローカルマシン名、IPアドレス、ユーザ名、および現在時刻を含んでいます。
・以下のエラーメッセージボックスを表示します。
・kl.exeファイルにはキーロガー機能もあり、cardmessenger@rediffmail.comに情報を送信します。