Отправляет email-рассылки с помощью сервиса Sendsay
  Все выпуски  

Пресс-релизы. Иные события Недельный отчет о вирусах


Информационный Канал Subscribe.Ru

Заголовок: Недельный отчет о вирусах

Компания: Panda Software Russia

В отчете, посвященном событиям прошедшей недели, мы уделим внимание эпидемии,
вызванной появлением четырех версий червя Sasser. Однако на прошедшей неделе
появились не только они. Поэтому кроме семейства Sasser мы также рассмотрим Netsky.AC,
три новых утилиты скрытого управления DSScan, JohnTheRipper и Brutus.A, а также
троянца Briss.A.

Екатеринбург, 11 мая 2004 г.

Появление версий A, B, C и D червя Sasser вызвало эпидемию, последствия которой
коснулись пользователей во всем мире. Эти вредоносные коды используют брешь,
недавно обнаруженную в некоторых версиях Windows, названную LSASS. Благодаря
ее использованию, им не приходится прибегать к традиционным способам распространения
для заражения компьютеров, поскольку они могут попадать туда непосредственно
через Интернет. Все четыре версии похожи друг на друга и различаются только именами
файлов, создаваемых ими в системе, а также количеством процессов, загружаемых
ими в памяти для распространения. 

Черви Sasser инициируют переполнение буфера, что приводит к перезагрузке системы
каждые 60 секунд. Для решения данной проблемы, а также использования обновленного
антивируса для проверки и лечения компьютера необходимо установить пакет обновлений,
выпущенный Microsoft для устранения бреши LSASS. Загрузить его можно по адресу:
http://www.microsoft.com/technet/security/bulletin/MS04-011.mspx

Поскольку компьютеры перезагружаются каждую минуту, у пользователей практически
нет времени для того, чтобы удалить червя с компьютера и установить пакет обновлений
Microsoft. Для решения данной проблемы можно проделать следующее:

- При появлении окна, предупреждающего о готовящейся перезагрузке компьютера,
дважды щелкните на часах в нижнем правом углу экрана. 

- Откроется окно свойств времени и даты. В поле для ввода времени измените текущее
значение на несколько часов раньше.

Компания Panda Software выпустила утилиту PQRemove. Она способна не только обезвредить
червя, но и восстановить системную конфигурацию, устранив изменения, внесенные
им.

Одна из утилит PQREMOVE специально разработана для сетей и удаляет Sasser и его
версии из любой сети, подвергшейся заражению. Загрузить программу можно здесь:
http://www.pandasoftware.com/support. Другая PQREMOVE утилита способна обезвредить
любую версию червя Sasser. Ее можно получить по адресу: http://www.pandasoftware.com/download/utilities.

Netsky.AC – это новая версия червя данного семейства, атаковавшего Интернет в
течение последних месяцев. Однако наиболее интересным аспектом данного червя
является то, что он имеет скрытое сообщение в своем коде, утверждающее, что создателями
червя Sasser являются авторы Netsky:

Hey, av firms, do you know that we have programmed the sasser virus?!?. Yeah
thats true! Why do you have named it sasser? A Tip: Compare the FTP-Server code
with the one from Skynet.V!!! LooL! We are the Skynet...'
Here is an part of the sasser sourcecode you named so, lol


Однако до тех пор, пока эти злоумышленники не буду пойманы, пользователям необходима
постоянная защита против появления новых вирусов, вероятность чего очень высока.
Учитывая, как были проведены предыдущие атаки, очевидно, что авторы вирусов Sasser
и Netsky близки к созданию крайне опасного вредоносного кода, который может быть
выпущен очень скоро.

"Эти авторы могут попытаться создать вирус, распространяющийся по электронной
почте и использующий брешь LSASS. Таким образом, он сможет пройти через межсетевые
экраны, блокирующие червей Sasser. Это может быть особенно опасно для компаний,
которые, установив межсетевые экраны, не используют пакеты обновления Microsoft",
- говорит Луис Корронс, глава лаборатории PandaLabs.

DSScan.A, JohnTheRipper и Brutus.A – три новых утилиты скрытого управления. Это
вполне легитимные средства, которые, теоретически, не предназначены для нанесения
вреда. Однако они могут быть использованы хакерами для выполнения вредоносных
действий.
 
DSScan.A – это сетевая программа, обнаруживающая компьютеры, на которых присутствует
брешь LSASS. JohnTheRipper.A позволяет хакерам похищать пароли с компьютеров,
работающих под управлением операционных систем Unix и Windows.
 
Brutus.A – программа, позволяющая злоумышленникам подбирать пароли. Для этого
используется технология перебора всех допустимых комбинаций.

Наконец, Briss.A – это троянец, находящийся в памяти компьютера и устанавливающий
другие вредоносные программы на компьютер каждые 24 часа без ведома пользователя.
Кроме того, он выполняет и другие действия, такие как перехватывание некоторых
комбинаций клавиш.

Как и многие троянцы Briss.A не способен распространяться самостоятельно. Требуется
помощь злоумышленников. Распространяется следующими способами: через дискеты,
файлы, вложенные в сообщения, файлы в сети Интернет и т.п.

Контактная информация:
------------------------------
Контактное лицо:   Брылина Вероника
PR-менеджер
E-mail:         veronica@viruslab.ru
Телефон:        +7 343 378 31 27 


http://subscribe.ru/
E-mail: ask@subscribe.ru
Отписаться
Убрать рекламу


В избранное