Отправляет email-рассылки с помощью сервиса Sendsay
  Все выпуски  

Служба Рассылок Городского Кота


Служба Рассылок Городского Кота

Антивирусная Служба Новостей                      http://dizet.com.ua
Еженедельное обозрение "Ежики"
======================================================================
НОВОСТИ >>  Всегда на http://dizet.com.ua/news

======================================================================

Описание вируса "VBS.LoveLetter" от "ДиалогНаука"

     Вирус VBS.LoveLetter представляет собой командный файл  (скрипт),
написанный на языке VBS (Visual Basic Script)  и  способный  рассылать
свои  копии  по  электронной  почте  и  через  IRC.  Основной    канал
распространения - электронная почта.

     Вирус рассылает свои копии в виде  сообщений  электронной  почты.
Характерные признаки генерируемых вирусом писем следующие:
- Поле темы письма (subject): "ILOVEYOU";
- Текст в теле письма: "kindly check the  attached  LOVELETTER  coming
  from me";
- Присоединенный к письму файл: "LOVE-LETTER-FOR-YOU.TXT.vbs".

     Вирус не  может  самостоятельно  активизироваться  при  просмотре
письма в почтовом клиенте, но  ряд  моментов  провоцирует  пользовате-
ля-получателя открыть присоединенный к письму файл, и, тем самым,  ак-
тивировать содержащийся там вирус.  Тема письма "ILOVEYOU" уже привле-
кает внимание.  Поскольку вирус рассылает себя по адресам, которые  он
находит в адресной книге инфицированного  компьютера,  в  поле  адреса
отправителя письма зачастую оказывается адрес  какого-нибудь  хорошего
знакомого.  Кроме того, при стандартных настройках Windows (не показы-
вать расширения для зарегистрированных типов файлов) расширение ".vbs"
вирусного модуля может не отображаться почтовым клиентом, и  вложенный
в письмо вирусный VBS-скрипт будет показан просто  как  безобидный  на
первый взгляд "LOVE-LETTER-FOR-YOU.TXT".

     При открытии этого присоединенного к письму файла  вирус  активи-
руется. При этом он:

1) Создает свои копии в системном и основном каталоге Windows:
-  в  системный  каталог  вирус  записывает  две  копии  под   именами
"MSKernel32.vbs" и "LOVE-LETTER-FOR-YOU.TXT.vbs", соответственно;
- в основной каталог Windows - одну, под именем "Win32DLL.vbs".

Кроме того, регистрируется автозапуск вируса при старте Windows:
-  запуск  "MSKernel32.vbs"    прописывается    в    ключе    реестра:
HKLM\Software\Microsoft\Windows\CurrentVersion\Run\MSKernel32;
-    запуск    Win32DLL.vbs    прописывается    в    ключе    реестра:
HKLM\Software\Microsoft\Windows\CurrentVersion\RunServices\Win32DLL

2) Рассылает свои копии по электронной почте, используя все почтовые
адреса из местной адресной книги  MS  Outlook.  Рассылка,  разумеется,
идет от имени пользователя данной системы.

3) Проверяет  наличие  в  системном  каталоге  Windows  некоего  файла
WINFAT32.EXE и, в случае обнаружения такового, предпринимает ряд шагов
для:
- загрузки с некоторого адреса в Internet файла "WIN-BUGSFIX.EXE";
- запуска этого файла "WIN-BUGSFIX.EXE".

(Смысл этих действий пока не ясен, т.к. на данный момент нам  не  уда-
лось обнаружить ни одного образца WIN-BUGSFIX.EXE.  Во  всяком  случае
все четыре заложенные в вирусе адреса Internet для его загрузки уже не
существуют).

4) Вирус сканирует все доступные на компьютере-жертве диски и  записы-
вает свои копии во все файлы с расширениями  ".jpg",  ".jpeg",
 ".js",
".css", ".vbs", ".vbe", ".jse", ".wsh",
".sct" и ".hta".  Оригинальное
содержание таких файлов необратимо затирается вирусным кодом.  Все та-
кие файлы кроме того переименовываются, получая расширение ".vbs"  (за
исключением тех, которые имели  расширение  ".vbs"  или  ".vbe"
 изна-
чально). Кроме этого, вирус ищет файлы с расширениями ".mp2" и ".mp3",
но не затирает их, а создает файлы с такими же именами, но с  расшире-
ниями ".vbs", записывает в эти файлы свой код, а  оригинальным  файлам
ставит атрибут "hidden" (скрытый).

5) Вирус создает в системном каталоге Windows так называемый "дроппер"
(инсталлятор    вируса)    в    формате    HTML      под        именем
"LOVE-LETTER-FOR-YOU.HTM" и затем  пытается  обнаружить  установленный
клиент для IRC (конкретно говоря - популярный пакет  mIRC).  В  случае
успеха  вирус  создает  конфигурационный  файл  SCRIPT.INI,    который
настраивает mIRC на автоматическую рассылку  "LOVE-LETTER-FOR-YOU.HTM"
пользователям тех каналов IRC, к которым попытается подключиться  дан-
ная инфицированная система. Открытие файла "LOVE-LETTER-FOR-YOU.HTM" в
броузере приводит к установке копии вирусного скрипта "MSKERNEL32.VBS"
в систему.

======================================================================
Служба Новостей: http://dizet.com.ua/news/
Предложить новость: http://dizet.com.ua/news/younews.html
Наши антивирусы (trial): http://dizet.com.ua/download.html

Ведущий рассылки: Андрей Каримов
e-mail: info@dizet.com.ua


Украинская баннерная сеть

http://subscribe.ru/
E-mail: ask@subscribe.ru

В избранное