Отправляет email-рассылки с помощью сервиса Sendsay
  Все выпуски  

Компьютер для продвинутых пользоватлей Выпус по вирусам.


Компьютер для продвинутых пользователей
В этом выпуске:
Trojan-Downloader.Win32. Nurech.bh

Троянская программа, предназначенная для загрузки из сети Интернет файлов без ведома пользователя. Является приложением Windows (PE-EXE файл). Имеет размер 2560 байт.

Деструктивная активность
Троянец запускает процесс «IEXPLORE.EXE» и внедряет в него свой вредоносный код, в результате чего происходит скачивание файла по ссылке:
http://souljah.com/****/ie.exe
Файл сохраняется в корневом каталоге Windows:
%WinDir%\ie.exe — имеет размер 117976 байт,
детектируется Антивирусом Касперского как Trojan-Dropper.Win32.Delf.adw
Скачанный файл запускается на выполнение, а троянец завершает свою работу.

Email-Worm.Win32. Zhelatin.db

Почтовый червь. Является приложением Windows (PE EXE-файл). Имеет размер 64000 байт. Упакован с помощью AsPack, распакованный размер — около 151 КБ.

Инсталляция
При запуске червь извлекает из своего тела следующий файл размером 118784 байта:
%WinDir%\rsvp32_2.dll

Деструктивная активность
Вирус подгружает библиотеку «%WinDir%\rsvp32_2.dll» в следующие процессы:
alg.exe
lsass.exe
winlogon.exe
svchost.exe

Данная библиотека пытается установить соединение с сайтом злоумышленника. В случае успешного подключения происходит скачивание списка адресов для рассылки рекламы и тела спам-писем.
Встроенный в червя многофункциональный движок позволяет рассылать спам с использованием следующих протоколов:
ICQ
AIM
Yahoo Messenger
SMTP
Jabber

DoS.Linux. Chass

Вредоносная программа, предназначенная для проведения атаки типа «Denial of Service» («Отказ в обслуживании») на удаленный сервер. Является исполняемым файлом Linux (ELF-файл). Имеет размер 4240 байт. Написана на С++.

Деструктивная активность
Вирус производит DoS-атаку на сервер, адрес которого указывается злоумышленником в качестве входного параметра при запуске. Количество сетевых пакетов для посылки на удаленный компьютер может задаваться произвольно.
В результате работы приложения на атакуемом сервере могут возникать проблемы с обслуживанием сетевых подключений.

Другие названия
DoS.Linux.Chass («Лаборатория Касперского») также известен как: Linux/DoS-Chass (McAfee), Hacktool.DoS (Symantec), DDoS.Chass (Doctor Web), Troj/DoSArang-A (Sophos), DoS:Linux/Arang.A (RAV), ELF:Malware (ALWIL), DoS.Linux.Chass (ClamAV), DDos Program (Panda)
Trojan.Win32. Qhost.le

Троянская программа имеет размер 9801 байт и представляет собой модифицированный файл ОС Windows «%System%\drivers\etc\hosts», использующийся для перевода доменных имен (DNS) в IP-адреса. Файл изменен таким образом, чтобы заблокировать обращения пользователя к определенным сайтам. Это достигается путем добавления в файл «hosts» следующих строк:

127.0.0.1 2ch.net
127.0.0.1 www.2ch.net
127.0.0.1 www2.2ch.net
127.0.0.1 www2b.2ch.net
127.0.0.1 www2f1.2ch.net
127.0.0.1 www2f2.2ch.net
127.0.0.1 www2f3.2ch.net
127.0.0.1 www2f4.2ch.net
127.0.0.1 www2f5.2ch.net
127.0.0.1 1999.2ch.net
127.0.0.1 2002a.2ch.net
127.0.0.1 2chplus.2ch.net
127.0.0.1 aa.2ch.net
127.0.0.1 aa2.2ch.net
127.0.0.1 aa2.2ch.net
127.0.0.1 aa3.2ch.net
127.0.0.1 aa4.2ch.net
127.0.0.1 aa5.2ch.net
127.0.0.1 aa6.2ch.net
127.0.0.1 academy.2ch.net
127.0.0.1 academy2.2ch.net
127.0.0.1 academy3.2ch.net
127.0.0.1 academy4.2ch.net
127.0.0.1 academy5.2ch.net
127.0.0.1 anime.2ch.net
127.0.0.1 b.2ch.net
127.0.0.1 bbq.2ch.net
127.0.0.1 bbq2.2ch.net
127.0.0.1 be.2ch.net
127.0.0.1 blackgoat3.2ch.net
127.0.0.1 blackgoat4.2ch.net
127.0.0.1 boo.2ch.net
127.0.0.1 book.2ch.net
127.0.0.1 book2.2ch.net
127.0.0.1 book3.2ch.net
127.0.0.1 book4.2ch.net
127.0.0.1 bubble.2ch.net
127.0.0.1 bubble2.2ch.net
127.0.0.1 bubble3.2ch.net
127.0.0.1 bubble4.2ch.net
127.0.0.1 bubble5.2ch.net
127.0.0.1 c.2ch.net
127.0.0.1 c1.2ch.net
127.0.0.1 c2.2ch.net
127.0.0.1 c-au.2ch.net
127.0.0.1 c-au4.2ch.net
127.0.0.1 c-au5.2ch.net
127.0.0.1 c-au6.2ch.net
127.0.0.1 c-docomo.2ch.net
127.0.0.1 c-docomo5.2ch.net
127.0.0.1 c-docomo6.2ch.net
127.0.0.1 c-docomo7.2ch.net
127.0.0.1 c-others.2ch.net
127.0.0.1 c-others1.2ch.net
127.0.0.1 c-others2.2ch.net
127.0.0.1 caramel.2ch.net
127.0.0.1 cheese.2ch.net
127.0.0.1 choco.2ch.net
127.0.0.1 cocoa.2ch.net
127.0.0.1 comic.2ch.net
127.0.0.1 comic2.2ch.net
127.0.0.1 comic3.2ch.net
127.0.0.1 comic4.2ch.net
127.0.0.1 comic5.2ch.net
127.0.0.1 comic6.2ch.net
127.0.0.1 comic7.2ch.net
127.0.0.1 cook81.2ch.net
127.0.0.1 corn.2ch.net
127.0.0.1 count.2ch.net
127.0.0.1 curry.2ch.net
127.0.0.1 dso.2ch.net
127.0.0.1 ebi.2ch.net
127.0.0.1 epg.2ch.net
127.0.0.1 eq.2ch.net
127.0.0.1 etc.2ch.net
127.0.0.1 etc2.2ch.net
127.0.0.1 etc3.2ch.net
127.0.0.1 etc4.2ch.net
127.0.0.1 etc5.2ch.net
127.0.0.1 etc6.2ch.net
127.0.0.1 ex.2ch.net
127.0.0.1 ex2.2ch.net
127.0.0.1 ex3.2ch.net
127.0.0.1 ex4.2ch.net
127.0.0.1 ex5.2ch.net
127.0.0.1 ex6.2ch.net
127.0.0.1 ex7.2ch.net
127.0.0.1 ex8.2ch.net
127.0.0.1 ex9.2ch.net
127.0.0.1 ex10.2ch.net
127.0.0.1 ex11.2ch.net
127.0.0.1 ex12.2ch.net
127.0.0.1 ex13.2ch.net
127.0.0.1 ex14.2ch.net
127.0.0.1 ex15.2ch.net
127.0.0.1 ex18.2ch.net
127.0.0.1 ex19.2ch.net
127.0.0.1 ex20.2ch.net
127.0.0.1 f22base.2ch.net
127.0.0.1 food.2ch.net
127.0.0.1 food2.2ch.net
127.0.0.1 food3.2ch.net
127.0.0.1 food4.2ch.net
127.0.0.1 food5.2ch.net
127.0.0.1 food6.2ch.net
127.0.0.1 food7.2ch.net
127.0.0.1 flash.2ch.net
127.0.0.1 gamble.2ch.net
127.0.0.1 gamble2.2ch.net
127.0.0.1 game.2ch.net
127.0.0.1 game2.2ch.net
127.0.0.1 game3.2ch.net
127.0.0.1 game4.2ch.net
127.0.0.1 game5.2ch.net
127.0.0.1 game6.2ch.net
127.0.0.1 game7.2ch.net
127.0.0.1 game8.2ch.net
127.0.0.1 game9.2ch.net
127.0.0.1 game10.2ch.net
127.0.0.1 game11.2ch.net
127.0.0.1 game12.2ch.net
127.0.0.1 hack72.2ch.net
127.0.0.1 headline.2ch.net
127.0.0.1 hikky.2ch.net
127.0.0.1 hobby.2ch.net
127.0.0.1 hobby2.2ch.net
127.0.0.1 hobby3.2ch.net
127.0.0.1 hobby4.2ch.net
127.0.0.1 hobby5.2ch.net
127.0.0.1 hobby6.2ch.net
127.0.0.1 hobby7.2ch.net
127.0.0.1 hobby8.2ch.net
127.0.0.1 hobby9.2ch.net
127.0.0.1 human.2ch.net
127.0.0.1 human2.2ch.net
127.0.0.1 human4.2ch.net
127.0.0.1 human5.2ch.net
127.0.0.1 human6.2ch.net
127.0.0.1 i.2ch.net
127.0.0.1 img.2ch.net
127.0.0.1 info.2ch.net
127.0.0.1 invisible.2ch.net
127.0.0.1 irc.2ch.net
127.0.0.1 irc2.2ch.net
127.0.0.1 is.2ch.net
127.0.0.1 itadaki.2ch.net
127.0.0.1 jbbs.2ch.net
127.0.0.1 jump.2ch.net
127.0.0.1 kaba.2ch.net
127.0.0.1 kitanet.2ch.net
127.0.0.1 life.2ch.net
127.0.0.1 life2.2ch.net
127.0.0.1 life3.2ch.net
127.0.0.1 life4.2ch.net
127.0.0.1 life5.2ch.net
127.0.0.1 life6.2ch.net
127.0.0.1 life7.2ch.net
127.0.0.1 life8.2ch.net
127.0.0.1 live.2ch.net
127.0.0.1 live2.2ch.net
127.0.0.1 live3.2ch.net
127.0.0.1 live4.2ch.net
127.0.0.1 live5.2ch.net
127.0.0.1 live6.2ch.net
127.0.0.1 live7.2ch.net
127.0.0.1 live8.2ch.net
127.0.0.1 live9.2ch.net
127.0.0.1 live10.2ch.net
127.0.0.1 live11.2ch.net
127.0.0.1 live12.2ch.net
127.0.0.1 live13.2ch.net
127.0.0.1 live15.2ch.net
127.0.0.1 live14.2ch.net
127.0.0.1 live16.2ch.net
127.0.0.1 live17.2ch.net
127.0.0.1 live18.2ch.net
127.0.0.1 live19.2ch.net
127.0.0.1 live20.2ch.net
127.0.0.1 live21.2ch.net
127.0.0.1 live22x.2ch.net
127.0.0.1 live23.2ch.net
127.0.0.1 live23b.2ch.net
127.0.0.1 live23f1.2ch.net
127.0.0.1 live23f2.2ch.net
127.0.0.1 live24f3.2ch.net
127.0.0.1 live23f4.2ch.net
127.0.0.1 live23f5.2ch.net
127.0.0.1 live24.2ch.net
127.0.0.1 live24b.2ch.net
127.0.0.1 live24f1.2ch.net
127.0.0.1 live24f2.2ch.net
127.0.0.1 live24f3.2ch.net
127.0.0.1 live24f4.2ch.net
127.0.0.1 live24f5.2ch.net
127.0.0.1 live25.2ch.net
127.0.0.1 live26.2ch.net
127.0.0.1 liveb1.2ch.net
127.0.0.1 livex.2ch.net
127.0.0.1 love.2ch.net
127.0.0.1 love2.2ch.net
127.0.0.1 love3.2ch.net
127.0.0.1 love4.2ch.net
127.0.0.1 m.2ch.net
127.0.0.1 m2.2ch.net
127.0.0.1 mail.2ch.net
127.0.0.1 mentai.2ch.net
127.0.0.1 menu.2ch.net
127.0.0.1 mona.2ch.net
127.0.0.1 money.2ch.net
127.0.0.1 money2.2ch.net
127.0.0.1 money3.2ch.net
127.0.0.1 money4.2ch.net
127.0.0.1 money5.2ch.net
127.0.0.1 movie.2ch.net
127.0.0.1 music.2ch.net
127.0.0.1 music2.2ch.net
127.0.0.1 music3.2ch.net
127.0.0.1 music4.2ch.net
127.0.0.1 music5.2ch.net
127.0.0.1 music6.2ch.net
127.0.0.1 music7.2ch.net
127.0.0.1 natto.2ch.net
127.0.0.1 news2.2ch.net
127.0.0.1 news3.2ch.net
127.0.0.1 news4.2ch.net
127.0.0.1 news5.2ch.net
127.0.0.1 news6.2ch.net
127.0.0.1 news7.2ch.net
127.0.0.1 news8.2ch.net
127.0.0.1 news9.2ch.net
127.0.0.1 news10.2ch.net
127.0.0.1 news11.2ch.net
127.0.0.1 news12.2ch.net
127.0.0.1 news13.2ch.net
127.0.0.1 news14.2ch.net
127.0.0.1 news15.2ch.net
127.0.0.1 news16.2ch.net
127.0.0.1 news17.2ch.net
127.0.0.1 news18.2ch.net
127.0.0.1 news20.2ch.net
127.0.0.1 news20b.2ch.net
127.0.0.1 news20f1.2ch.net
127.0.0.1 news20f2.2ch.net
127.0.0.1 news20f3.2ch.net
127.0.0.1 news20f4.2ch.net
127.0.0.1 news20f5.2ch.net
127.0.0.1 news21.2ch.net
127.0.0.1 newsnavi.2ch.net
127.0.0.1 o-o.2ch.net
127.0.0.1 off.2ch.net
127.0.0.1 off2.2ch.net
127.0.0.1 off3.2ch.net
127.0.0.1 off4.2ch.net
127.0.0.1 ooo.2ch.net
127.0.0.1 oyster.2ch.net
127.0.0.1 p2.2ch.net
127.0.0.1 pc.2ch.net
127.0.0.1 pc2.2ch.net
127.0.0.1 pc3.2ch.net
127.0.0.1 pc4.2ch.net
127.0.0.1 pc5.2ch.net
127.0.0.1 pc6.2ch.net
127.0.0.1 pc7.2ch.net
127.0.0.1 pc8.2ch.net
127.0.0.1 pc9.2ch.net
127.0.0.1 pc10.2ch.net
127.0.0.1 piza.2ch.net
127.0.0.1 piza2.2ch.net
127.0.0.1 pyon.2ch.net
127.0.0.1 qa.2ch.net
127.0.0.1 qb.2ch.net
127.0.0.1 qb2.2ch.net
127.0.0.1 qb3.2ch.net
127.0.0.1 qb4.2ch.net
127.0.0.1 qb5.2ch.net
127.0.0.1 qb6.2ch.net
127.0.0.1 remona.2ch.net
127.0.0.1 rock54.2ch.net
127.0.0.1 saki.2ch.net
127.0.0.1 salad.2ch.net
127.0.0.1 salami.2ch.net
127.0.0.1 school.2ch.net
127.0.0.1 school2.2ch.net
127.0.0.1 school3.2ch.net
127.0.0.1 school4.2ch.net
127.0.0.1 school5.2ch.net
127.0.0.1 school6.2ch.net
127.0.0.1 science.2ch.net
127.0.0.1 science2.2ch.net
127.0.0.1 science3.2ch.net
127.0.0.1 science4.2ch.net
127.0.0.1 science5.3ch.net
127.0.0.1 shop.2ch.net
127.0.0.1 snow.2ch.net
127.0.0.1 snowfront1.2ch.net
127.0.0.1 snowfront2.2ch.net
127.0.0.1 society.2ch.net
127.0.0.1 society2.2ch.net
127.0.0.1 society3.2ch.net
127.0.0.1 society4.2ch.net
127.0.0.1 sp.2ch.net
127.0.0.1 sports.2ch.net
127.0.0.1 sports2.2ch.net
127.0.0.1 sports3.2ch.net
127.0.0.1 sports4.2ch.net
127.0.0.1 sports5.2ch.net
127.0.0.1 sports6.2ch.net
127.0.0.1 sports7.2ch.net
127.0.0.1 sports8.2ch.net
127.0.0.1 sports9.2ch.net
127.0.0.1 sports10.2ch.net
127.0.0.1 stats.2ch.net
127.0.0.1 stock.2ch.net
127.0.0.1 tako.2ch.net
127.0.0.1 teri.2ch.net
127.0.0.1 that.2ch.net
127.0.0.1 that2.2ch.net
127.0.0.1 that3.2ch.net
127.0.0.1 that4.2ch.net
127.0.0.1 ton.2ch.net
127.0.0.1 tmp.2ch.net
127.0.0.1 tmp2.2ch.net
127.0.0.1 tmp3.2ch.net
127.0.0.1 tmp4.2ch.net
127.0.0.1 tmp5.2ch.net
127.0.0.1 tmp6.2ch.net
127.0.0.1 travel.2ch.net
127.0.0.1 travel2.2ch.net
127.0.0.1 travel3.2ch.net
127.0.0.1 tora3.2ch.net
127.0.0.1 tv.2ch.net
127.0.0.1 tv2.2ch.net
127.0.0.1 tv3.2ch.net
127.0.0.1 tv4.2ch.net
127.0.0.1 tv5.2ch.net
127.0.0.1 tv6.2ch.net
127.0.0.1 tv7.2ch.net
127.0.0.1 tv8.2ch.net
127.0.0.1 tv9.2ch.net
127.0.0.1 tv10.2ch.net
127.0.0.1 uma.2ch.net
127.0.0.1 v-v.2ch.net
127.0.0.1 watch.2ch.net
127.0.0.1 yasai.2ch.net
127.0.0.1 zonu.2ch.net

Таким образом, все запросы к данным серверам блокируются.
Все это — результат деятельности другой вредоносной программы.
Email-Worm.Win32. Zhelatin.ch

Почтовый червь. Является приложением Windows (PE EXE-файл). Размер его компонентов варьируется в пределах от 7 до 93 КБ.

Инсталляция
При запуске червь копирует свой исполняемый файл в системный каталог Windows: %System%\lnwin.exe
Для автоматической загрузки при каждом последующем старте ОС вирус добавляет ссылку на исполняемый файл в ключ автозапуска системного реестра:
[HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"lnwin.exe" = "%System%\lnwin.exe"

Также червь извлекает из своего тела следующие файлы:
* %System%\sporder.dll — имеет размер 45 056 байт;
* %System%\rsvp32_2.dll — имеет размер 8 704 байта.

Деструктивная активность
На зараженном компьютере выполняется команда, которая разрешает любую сетевую активность компоненту червя:
netsh firewall set allowedprogram %System%\lnwin.exe enable
Вредоносная программа создает файл, где хранит параметры собственной конфигурации:
C:\peers.ini
С периодичностью в 10 минут червь открывает URL:
http://209.123.8.***/files/ctr.php
С сайтов злоумышленника — ***n.voxgratia.org, ***n.ekiga.net и ***n.xten.com — червь получает электронные адреса и контент для отправки спам-писем, после чего осуществляет рассылку спама.
Trojan-Dropper.VBS. Bomgen.b

Троянец, который без ведома пользователя инсталлирует другие вредоносные программы на зараженный компьютер и запускает их на исполнение. Написан на Visual Basic Script. Имеет размер 25209 байт. Деструктивная активность При запуске троянская программа извлекает из своего тела во временный каталог Windows следующий файл: %Temp%\M8d8WvQ.bat — имеет размер 2752 байта, детектируется Антивирусом Касперского как Virus.BAT.Bomgen Данный файл запускается на исполнение. Trojan-Dropper.VBS.Bomgen.b («Лаборатория Касперского») также известен как: TrojanDropper.VBS.Bomgen.b («Лаборатория Касперского»)
DoS.Perl. Raden

Вредоносная программа, предназначенная для проведения атаки типа «Denial of Service» («Отказ в обслуживании») на удаленный сервер. Представляет собой вредоносный сценарий, написанный на Perl. Имеет размер около 2300 байт.

Деструктивная активность
Используя ошибки обработки множественных подключений FTP-серверами, вирус осуществляет DoS-атаку на удаленный компьютер.
В результате работы приложения на атакуемом узле могут возникать проблемы с обслуживанием сетевых подключений и нехватка системных ресурсов.

Другие названия
DoS.Perl.Raden («Лаборатория Касперского») также известен как: Hacktool.DoS (Symantec), DoS:PERL/Raden.A* (RAV), Unix/Ftpdos@expl (FRISK), DoS Program (Panda)
DoS.Perl. Shafolder

Вредоносная программа, предназначенная для проведения атаки типа «Denial of Service» («Отказ в обслуживании») на удаленный сервер. Представляет собой вредоносный сценарий, написанный на Perl. Имеет размер 1649 байт.

Деструктивная активность
Используя уязвимость переполнения буфера при обработке входящих данных клиентами P2P-сетей Kazaa и Morpheus, вредоносная программа осуществляет DoS-атаку на удаленный компьютер. Адрес атакуемого компьютера задается злоумышленником при запуске программы.
В результате работы приложения на атакуемом узле могут возникнуть проблемы с обслуживанием сетевых подключений.

Другие названия
DoS.Perl.Shafolder («Лаборатория Касперского») также известен как: DoS.P2P.Shafolder («Лаборатория Касперского»), FDoS-Shafolder (McAfee), Hacktool.DoS (Symantec), Troj/ShaFolderA (Sophos), PERL/Shafolder* (RAV), PERL_SHAFOLDER.A (Trend Micro), Unix/Shafolder.A (FRISK), UNIX:Malware (ALWIL), Perl.Shafolder.A (SOFTWIN), DoS Program (Panda), Perl/DoS.P2P.Shafolder (Eset)
Не забудьте проголосовать за выпуск!
Рассылка создана и ведется при поддержке Информационной сети Пермского края.
Меня можно найти: ICQ - 273214003

e-mail - isdmi1::mail.ru
Отблагодорить: WM - R407426923581

WM - Z427263703891

В избранное