Отправляет email-рассылки с помощью сервиса Sendsay
  Все выпуски  

Антивирусное обозрение "Ежики" - #070 (17.03.2000)


Служба Рассылок Subscribe.Ru проекта Citycat.Ru

Антивирусная Лаборатория Дизет                 http://www.dizet.com.ua
======================================================================
Антивирусное Обозрение "Ежики"
 (события, факты, комментарии)
======================================================================
Антивирус  Stop!  -  надежная    защита    против    генераторов
скрипт-вирусов

Антивирусная  Лаборатория  "Дизет",  разработчик    антивирусного
программного обеспечения (www.dizet.com.ua), заявляет о том,  что
все вирусы, которые созданы с помощью  генератора  скрипт-вирусов
"Vbs Worms  Generator",  детектируются  и  удаляются  антивирусом
Stop! без каких либо дополнений.

"Мы провели тестирование и можем с уверенностью заявить, что  все
вирусы созданные  с  помощью  генератора  "Vbs  Worms  Generator"
полностью  обнаруживаются   системой    эвристического    анализа
антивируса Stop! 3.00" - отметил заместитель  директора  компании
"Дизет" Олег Рула.

9 марта стало известно о том,  что  была  выпущена  новая  версия
этого  генератора,  с  помощью  которого  был  создан    печально
известный  вирус  "Курникова".  Помимо  этого   существует    еще
несколько  версий  этого  генератора,    которые    могут    быть
использованы для разработки вирусов.

Сама программа генератор не представляет из себя ничего сложного,
так, что ей может воспользоваться  даже  школьник,  но  благодаря
алгоритму поиска неизвестных  скрипт-вирусов  который  разработан
Андреем Каримовым "Антивирус Stop!" обнаруживает  и  удаляет  все
вирусы, которые сделаны "VWG 2.00"

Загрузить  "Антивирус  Stop!"  можно  с  Web    сайта    компании
http://www.dizet.com.ua
======================================================================

"Cafet" может уничтожить все файлы на жестком диске

Win32.Cafet - очень опасный нерезидентный  Win32-вирус.  Ищет  PE
EXE- файлы с расширениями  .EXE  и  .SCR  в  текущем  каталоге  и
системном каталоге Windows и записывается в их конец.  Уничтожает
антивирусные файлы данных:  ANTI-VIR.DAT  CHKLIST.TAV  CHKLIST.MS
AVP.CRC IVB.NTZ По  12-м  числам  ежемесячно  выводит  сообщение:
VIRUS CEFET-RJ FORA F.H.C.  MAIS VERBAS PARA NOSSAS ESCOLAS  MADE
IN BRAZIL - 1999 FEITO  POR:  N.B.K.  Затем  создает  файл  D.BAT
(командный файл  DOS)  и  записывает  в  него  команду  "deltree"
уничтожения всех  файлов  на  текущем  диске.  В  зависимости  от
системного таймера вирус затем запускает этот файл на выполнение.

Источник: "Лаборатория Касперского"
======================================================================

Зловредный  вирус-червь  "Magistr":  распространяется  медленно,
ударяет сильно

"Лаборатория  Касперского"   предупреждает    пользователей    об
обнаружении    нового    компьютерного    вируса       "Magistr",
распространяющегося по электронной  почте  и  ресурсам  локальных
сетей и использующего крайне сложные технологии  сокрытия  своего
присутствия на зараженных системах.  Судя по комментариям в  коде
вируса, он создан неким шведским хакером по  кличке  "The  Judges
Disemboweler".

Лаборатория Касперского уже получила несколько сообщений о фактах
обнаружения вируса в "диком" виде.

"Magistr" может проникнуть в компьютер тремя основными способами.
Во-первых,  через  письма  электронной  почты,  в  случае,   если
пользователь запустил зараженный вложенный файл. Во-вторых, через
локальную сеть, заражая файлы на доступных  ресурсах  серверов  и
других  компьютеров.  В-третьих,  в  процессе  обмена  файлами  с
использованием мобильных накопителей.

Сразу же после запуска инфицированного  файла,  вирус  инициирует
процедуру внедрения в систему,  рассылки  и,  через  определенное
время, активизирует встроенные деструктивные действия.

Для проведения рассылки по электронной почте, "Magistr" сканирует
базы  данных  почтовых  программ  Outlook    Express,    Netscape
Messenger, Internet  Mail,  а  также  адресную  книгу  Windows  и
считывает оттуда все электронные адреса.  Данные о местоположении
почтовых баз и их именах вирус записывает в  специальный  файл  с
расширением DAT.  Имя этого  файла  получается  путем  шифрования
имени компьютера.  Например, если  компьютер  имеет  сетевое  имя
CS-GOAT, то файл будет называться WG-SKYF.DAT.  В зависимости  от
первого символа имени DAT-файла он помещается в корневой  каталог
диска C: или директории "Windows" или "Program Files".

После  этого  он  незаметно   считывает    адрес    используемого
компьютером SMTP-сервера и от имени пользователя  отсылает  через
него электронные сообщения, содержащие зараженные файлы, случайно
взятые с зараженного компьютера.  Заголовки  сообщений  случайным
образом выбираются либо из найденных  на  компьютере  DOC  и  TXT
файлов, либо из содержащегося в теле  вируса  списка  стандартных
фраз на английском, французском  и  испанском  языках.  Сообщения
содержат случайные тексты, взятые из случайных файлов на диске. В
качестве вложенных файлов вирус использует случайно выбранный  на
компьютере PE EXE или SCR файл длиной  меньше  132  Кб.  Подобная
неустойчивость  внешних    признаков    существенно    затрудняет
идентификацию пользователями зараженных писем.

Важно отметить, что в  процессе  рассылки  инфицированных  писем,
вирус случайным образом искажает адрес отправителя  (удаляет  или
заменяет некоторые буквы).  Это обстоятельство также способствует
сокрытию вирусной активности на зараженном компьютере,  поскольку
его владелец во  многих  случаях  не  сможет  получить  ответ  от
получателя с подтверждением о прочтении файла или вопросом о  его
содержании:  при  попытке  ответить  письмо  будет  автоматически
адресовано на несуществующий адрес.

После запуска "Magistr" заражает все файлы форматов PE EXE и  SCR
в каталогах "Windows", "WinNT", "Win95" и "Win98" всех  локальных
дисков.  После этого он сканирует все доступные сетевые ресурсы и
снова ищет те же каталоги и заражает обнаруженные  там  файлы.  В
процессе внедрения в файлы  вирус  использует  ряд  исключительно
сложных  методов,  что  значительно  осложняет   процедуру    его
обнаружения и удаления.  Для этого тело вируса разделяется на три
части, две  из  которых  шифруются  полиморфным  кодом,  так  что
зараженный файл выглядит следующим образом:


Таким  образом,  после  запуска    зараженного    файла,    вирус
перехватывает его выполнение в  точке  входа  и  переадресовывает
обработчик на код вируса.  И только  после  окончания  выполнения
основного кода вируса управление  снова  передается  оригинальной
программе.  Для  обеспечения  своего  постоянного  присутствия  в
системе, "Magistr"  модифицирует  конфигурационный  файл  Windows
WIN.INI  и  системный  реестр   таким    образом,    что    вирус
активизируется каждый раз при запуске операционной  системы.  При
заражении сетевых ресурсов вирус модифицирует только WIN.INI.

"Magistr" содержит исключительно опасную  деструктивную  функцию.
Через 1 месяц после заражения компьютеров под управлением Windows
NT/2000 вирус уничтожает все файлы на локальных и сетевых дисках,
записывая в них фразу "YOUARESHIT".  В  дополнение  к  этому,  на
компьютерах с установленной  Windows  95/98/ME  вирус  сбрасывает
данные в памяти CMOS (CMOS содержит аппаратные параметры загрузки
компьютера)  и,  подобно  вирусу  "Чернобыль"  (CIH),  уничтожает
содержимое микросхемы  FLASH  BIOS.  После  этого  он  показывает
следующее сообщение:

Another haughty bloodsucker.......
YOU THINK YOU ARE GOD ,
BUT YOU ARE ONLY A CHUNK OF SHIT
Кроме того, в зависимости от ряда условий,  вирус  запускает  еще
одну  процедуру,  вызывающую  эффект  "убегающих  иконок":    при
установке указателя мыши на какой-либо иконке рабочего стола  она
тут же меняет свое местоположение,  так  что  пользователь  не  в
состоянии запустить соответствующую ей программу:


Учитывая опасность и  быстрое  распространение  вируса  "Magistr"
Лаборатория  Касперского  рекомендует  пользователям   немедленно
обновить базы данных Антивируса  Касперского,  куда  уже  внесены
процедуры защиты от данного вируса.

Источник: Лаборатория Касперского
======================================================================

Дело "LoveLetter" живет и процветает

Обнаружен очередной вариант  печально  известного  Интернет-червя
"Лаборатория   Касперского",    предупреждает    о    возможности
возникновения эпидемии Интернет-червя "Myba".  Служба технической
поддержки  компании  уже  получила   несколько    сообщений    от
пользователей из США об обнаружении червя в "диком виде".

Червь является EXE-файлом и  написан  на  языке  программирования
Visual Basic. Части программного кода "Myba" явно заимствованы из
червя  "LoveLetter":  названия  и  содержание  процедур  обоих  в
некоторых случаях практически полностью совпадают. Таким образом,
"Myba" был сначала написан на Visual Basic, а затем скомпилирован
в EXE-файл.  Червь рассылает себя в виде  писем  с  прикрепленным
EXE-файлом, который  и  является  телом  червя.  Письмо  выглядит
следующим образом:


Тема письма: My baby pic !!!

Сообщение в письме: Its my animated baby picture !!

Имя прикрепленного файла: mybabypic.exe

При активизации вложенного файла "Myba" регистрируется в  системе
и рассылает  себя  с  зараженных  компьютеров  по  всем  адресам,
найденным в адресной книге почтовой программы MS  Outlook.  Тема,
содержимое письма и имя прикрепленного  файла  те  же,  что  и  в
приведенном выше примере.

Червь просматривает содержимое доступных дисков и портит файлы  с
расширениями VBS, VBE, JS, JSE, CSS, WSH,  SCT,  HTA,  PBL,  CPP,
PAS, C, H, JPG, JPEG, MP2, MP3.

Процедуры защиты от "Myba" уже добавлены в ежедневное  обновление
антивирусной базы "Антивируса Stop!".
======================================================================

Генератор  "специалистов  по  компьютерной  безопасности"    или
история про мудрого мэра

Мэр голландского города Sneek, видимо воодушевленный  неожиданным
вниманием,  которое  принес  городу   его    земляк    -    автор
интернет-червя  "Курникова",    решил    предложить    20-летнему
вирусописателю пройти собеседование на  предмет  трудоустройства,
объявив об этом по национальному телевидению в минувшие выходные.
Мэр не уточнил, какую именно должность готов предоставить  автору
вируса, но предположил, что по окончании  учебы  в  колледже  тот
"будет хорошим экспертом  по  компьютерной  безопасности"  и  его
ожидает "серьезное интервью".

Напомним, что на прошлой неделе автор и  распространитель  вируса
"Курникова" был арестован  голландской  полицией  и  впоследствии
отпущен до суда домой в сопровождении родителей.  Стоит отметить,
что  автором  вируса  этого  человека  можно  назвать  с  большой
натяжкой, т.к. червь  был  создан  им  с  помощью  найденного  на
просторах интернета генератора  вирусов  "[K]Alamar's  Vbs  Worms
Creator", позволяющего даже  начинающим  пользователям  выпускать
свои собственные вирусы.

Чрезмерно  увлекшись  популизмом,  мэр  вряд   ли    подумал    о
последствиях  своего  поступка,  по  сути  поощряя  молодежь    к
написанию вредоносных программ.  Ведь  благодаря  таким  деятелям
многие молодые люди могут начать подумывать  о  том,  что  писать
вирусы - это "круто" (тем более, что  для  этого  не  обязательно
быть семи пядей во лбу), что вследствие этого можно  легко  стать
знаменитым и получить хорошую работу.

Источник: AntiOnline
======================================================================

"New Tariff": дурной пример заразителен...

Новый вариант вируса "Анна Курникова" появился в "диком  виде"  в
Германии.  Свежая модификация червя известна  под  именем  "Новые
тарифы" и круг ее распространения  по  всей  видимости  ограничен
немецкоговорящим интернетом.

Этот вариант червя также, как и  "Курникова",  создан  на  основе
генератора вирусов "[K]Alamar's Vbs Worms Creator"  и  использует
ту же технику шифрования. Червь распространяется по сети Интернет
при помощи сообщений электронной почты,  а  также  посылает  свои
копии в каналы IRC.  Cообщение, содержащее в присоединенном файле
червя,  приходит  якобы  от  компании  "T-Online"  -  крупнейшего
интернет-провайдера в Германии и имеет следующие характеристики:

Тема сообщения: Neues von Ihrem Internetdienstleister - Robert T.
Online informiert Тело сообщения: Sehr geehrter Internetsurfer es
hat sich einiges bei  uns  getan.  Die  Telekom  kann  auch  Ihre
Internetkosten reduzieren.  Wir haben auch fur Sie den  richtigen
Tarif...Damit auch Sie sich entscheiden k"nnen,  haben  wir  eine
ubersicht  aller  fur  Sie  relevanter  Termine  an  diese  eMail
gehangt.  Wir sind Sicher,  auch  Sie  werden  Ihren  Wunschtarif
finden.

Bei fragen stehen wir Ihnen naturlich jederzeit zur Verfugung...

Ihr T-Online Service Team

Вложение: Neue Tarife.txt.vbs

Источник: F-Secure

======================================================================
Архив рассылки     : http://subscribe.ru/archive/comp.soft.av.ezheki/
======================================================================

Another Banner Network

http://subscribe.ru/
E-mail: ask@subscribe.ru
Поиск

В избранное