Отправляет email-рассылки с помощью сервиса Sendsay
  Все выпуски  

Антивирусное обозрение "Ежики" - #070 (28.02.2000)


Служба Рассылок Subscribe.Ru проекта Citycat.Ru

Антивирусная Лаборатория Дизет                 http://www.dizet.com.ua
======================================================================
Антивирусное Обозрение "Ежики"
 (события, факты, комментарии)
======================================================================

Вниманию  пользователей  Gnutella:  опасайтесь  сетевого   червя
Mandragore!

"Лаборатория  Касперского",  сообщила  об   обнаружении    нового
сетевого  червя   "Mandragore",    использующего    для    своего
распространения  популярную  сеть   обмена    файлами    Gnutella
(http://gnutella.wego.com/),    работающей    по       технологии
Peer-to-Peer (P2P).

Возможность существования подобных червей была открыта еще в  мае
2000  Сетом  МакГэном,  опубликовавшем  свое    исследование    в
популярной        электронной        конференции          BugTraq

Несмотря на это, до сих пор не было зарегистрировано  ни  единого
случая  появления  подобных  вредоносных  программ.  Сейчас,   по
некоторым данным, зарегистрировано несколько десятков  зараженных
компьютеров.

"Mandragore" представляет собой  EXE-файл,  написанный  на  языке
программирования Ассемблер  и  имеющего  длину  8192  байта.  При
запуске этого файла, червь регистрирует себя  как  активный  узел
сети Gnutella и отслеживает все сетевые запросы на поиск  файлов.
При обнаружении запросов,  вне  зависимости  от  наличия  искомых
файлов  на   зараженной    системе,    "Mandragore"    возвращает
положительный  результат  поиска  и    предлагает    пользователю
загрузить их.  Для маскировки он  переименовывает  свою  копию  в
соответствии  с  полученным  запросом.  Таким    образом,    если
пользователь послал запрос  на  поиск  файла  "How  to  become  a
millionaire", то зараженная система предложит ему загрузить  файл
"How to become a  millionaire.exe".  Важно  отметить,  что  червь
абсолютно  неработоспособен,  если  на  Вашем    компьютере    не
установлен  один  из  клиентов,  поддерживающий  стандарт  обмена
данных Gnutella, таких  как  Gnotella,  BearShare,  LimeWire  или
ToadNode.

При  заражении  компьютера  червь  копирует  себя    в    каталог
автозапуска  программ  Windows   для    текущего    пользователя.
Копируется червь под именем "GSPOT.EXE" и устанавливает  на  свою
копию атрибуты "скрытый" и "системный".  При  следующей  загрузке
Windows червь автоматически активизируется и  остается  в  памяти
как активный  процесс  (под  Windows  9x  он  регистрируется  как
скрытый процесс).

Процедуры защиты  от  "Mandragore"  уже  добавлены  в  ежедневное
обновление    антивирусной    базы      "Антивируса        Stop!"
(http://www.dizet.com.ua/updates.html).



======================================================================
Архив рассылки     : http://subscribe.ru/archive/comp.soft.av.ezheki/
======================================================================

Another Banner Network

http://subscribe.ru/
E-mail: ask@subscribe.ru
Поиск

В избранное