Отправляет email-рассылки с помощью сервиса Sendsay

Супер ТРЁП !!! Форум обо всем !!!

Здравствуйте.

Вот они каковы! Читайте, трепещите и обороняйтесь!!!

Вот описание нового:
I-Worm.Novarg (Mydoom)
[ 27.01.2004 08:21, обновлено 27.01.2004 12:57, GMT +03:00, Москва ]
Опасность : высокая
Служба круглосуточного мониторинга "Лаборатории Касперского" сообщает
о зафиксированом ночью 27 января 2004 года начале крупномасштабной
эпидемии почтового червя Novarg, также известного как Mydoom.

В настоящий момент всеми антивирусными компаниями данному червю
присвоен максимальный уровень опасности. Количество зараженных писем в
интернете исчисляется несколькими миллионами экземпляров.

Подробный анализ кода вируса опубликован в "Вирусной энциклопедии".

Процедуры обнаружения и удаления данного червя уже добавлены в
антивирусные базы "Антивируса Касперского".

I-Worm.Novarg

Вирус-червь. Также известен как Mydoom.

Распространяется через интернет в виде файлов, прикрепленных к
зараженным письмам, а также по сетям файлообмена Kazaa. Червь является
приложением Windows (PE EXE-файл), имеет размер 22 528 байт, упакован
UPX. Размер распакованного файла около 40KB.

Червь активизируется, только если пользователь сам откроет архив и
запустит зараженный файл (при двойном щелчке на вложении). Затем червь
инсталлирует себя в систему и запускает процедуры своего
распространения.

Червь содержит в себе "бэкдор"-функцию, а также запрограммирован на
проведение DoS-атаки на сайт www.sco.com 1 февраля 2004 года.

Часть тела вируса зашифрована.

Инсталляция
После запуска червь запускает Windows Notepad в котором демонстрирует
произвольный набор символов:

При инсталляции червь копирует себя с именем "taskmon.exe" в системный
каталог Windows и регистрирует этот файл в ключе автозапуска
системного реестра:

[HKLM\Software\Microsoft\Windows\CurrentVersion\Run]
[HKCU\Software\Microsoft\Windows\CurrentVersion\Run]
"TaskMon" = "%System%\taskmon.exe"
Червь создает в системном каталоге Windows файл "shimgapi.dll",
являющийся "бэкдор"-компонентом (прокси-сервер) и также регистрирует
его в системном реестре:
[HKCR\CLSID\{E6FB5E20-DE35-11CF-9C87-00AA005127ED}\InProcServer32]
"(Default)" = "%SysDir%\shimgapi.dll"
Таким образом, данная DLL запускается как дочерний процесс "Explorer.exe".
Также червь создает файл "Message" во временном каталоге системы
(обычно, %windir\temp). Данный файл содержит произвольный набор
символов.

Для идентификации своего присутствия в системе червь создает несколько
дополнительных ключей системного реестра:

[HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\ComDlg32\Version]
[HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\ComDlg32\Version]
Для этой же цели, в процессе работы, червь создает уникальный идентификатор
"SwebSipcSmtxSO".

Рассылка писем
При рассылке зараженных писем червь использует собственную
SMTP-библиотеку. Червь пытается осуществить прямое подключение к
почтовому серверу получателя.
Для обнаружения адресов электронной почты, по которым будет вестись
рассылка зараженных писем, червь ищет на диске файлы, имеющие
расширения:

asp
dbx
tbb
htm
sht
php
adb
pl
wab
txt
и собирает найденные в них адреса электронной почты. При этом червем
игнорируются адреса, оканчивающиеся на ".edu".
Содержание зараженных писем

Адрес отправителя:

[произвольный]
Тема письма выбирается произвольно из списка:
test
hi
hello
Mail Delivery System
Mail Transaction Failed
Server Report
Status
Error
Тело письма выбирается произвольно из списка:
test

The message cannot be represented in 7-bit ASCII encoding
and has been sent as a binary attachment.

The message contains Unicode characters and has been sent
as a binary attachment.

Mail transaction failed. Partial message is available.
Имя вложения может иметь либо одно слово, либо быть составленным из
двух отдельных, соединенных символом "_":
document
readme
doc
text
file
data
test
message
body
Вложения могут иметь одно из расширений:
pif
scr
exe
cmd
bat
Также червь может посылать письма с бессмысленным набором символов в
теме письма, тексте письма и имени вложения.
Размножение через P2P
Червь проверяет наличие установленного на машине клиента Kazaa и
копирует себя в каталог файлообмена под следующими именами:
winamp5
icq2004-final
activation_crack
strip-girl-2.0bdcom_patches
rootkitXP
office_crack
nuke2004
с расширением из списка:
bat
exe
scr
pif
Прочее
"Shimgapi.dll" представляет из себя прокси-сервер. Червь открывает на
зараженной машине TCP порт из диапазона от 3127 до 3198 для приема
команд. Функционал "бэкдора" позволяет злоумышленнику получить полный
доступ к системе. Кроме этого, "бэкдор" может загружать из интернета и
запускать на исполнение произвольные файлы.
В черве заложена функция организации DoS-атаки на сайт www.sco.com.
Эта функция должна быть активирована 1 февраля 2004 года и будет
работать вплоть до 12 февраля 2004 года. Червь каждую миллисекунду
отсылает на 80 порт атакуемого сайта запрос GET, что в условиях
глобальной эпидемии может привести к полному отключению данного сайта.

Страшно?

Вот что пишут люди, получившие уже.

За последний день получил 5 писем с вирусом!
iga-koic***@i*****.ru - message.pif - 22 528 байт
ark***@n*****.net - DELETED0.TXT - 153 байт (явно вирус был удален)
serga***@r*****.ru - readme.zip, а нем файл
readme.txt_______________________________________________.pif
вместо пробелы...
serga***@r*****.ru - readme.zip, а нем файл
readme.txt_______________________________________________.pif
вместо пробелы...
autoprest***@c*****.ru - text.zip - 22 642, а нем файл
text.scr

Что самое прикольное... Что мой KAV ver 3.5.133.0 с базами от 21.01.04
ничего не видит :-(

Выслал файл на newvir***@a*****.ru ... Пришел ответ...

message.pif packed: UPX
infected: I-Worm.Novarg

Проблема решена - обновление от 28.01.04 все прекрасно лечит...

ЛЮДЕЙ С УКАЗАННЫМИ НИЖЕ АДРЕСАМИ СРОЧНО ПОЧИСТИТЬ СВОИ КОМПЫ...

iga-koic***@i*****.ru - message.pif - 22 528 байт
ark***@n*****.net - DELETED0.TXT - 153 байт (явно вирус был удален)
serga***@r*****.ru - readme.zip, а нем файл
autoprest***@c*****.ru - text.zip - 22 642, а нем файл

Ответить   Wanderer Wed, 28 Jan 2004 12:58:22 +0200 (#65706)

 

Ответы:

Привет Все,

Народ описание вируса I-Worm.Novarg (Mydoom)
больше слать не надо и так уже в 3-х экземплярах в форуме имеется :)

С уважением Малыш
--
Если удовольствие сильно растягивать, оно может лопнуть.
--
Номер выпуска : 5101
Количество подписчиков : 179
Получить правила : mailto:rest.interesting.flame-rules@subscribe.ru
Формат "дайджест" : mailto:rest.interesting.flame-digest@subscribe.ru
Формат "каждое письмо" : mailto:rest.interesting.flame-normal@subscribe.ru
Формат "читать с веба" : mailto:rest.interesting.flame-webonly@subscribe.ru

-*Информационный канал Subscribe.Ru
Написать в лист: mailto:rest.interesting.flame-list@subscribe.ru
Отписаться: mailto:rest.interesting.flame--unsub@subscribe.ru

http://subscribe.ru/ mailto:ask@subscribe.ru

Ответить   Малыш Wed, 28 Jan 2004 15:39:39 +0300 (#65739)

 

Здравствуйте, Малыш.

Вы писали 28 января 2004 г., 14:39:39:

Да это мой пост с опозданием прибыл. Ты что думаешь, я
специально? Я его отправил, когда еще ничего не было.
И еще. Там, в конце, дополнения. Так что инфа не шибко
пересекается. ИМХО.
И еще. Вложения могут быть любыми. И pif, и midi, а не только
zip.

Ответить   Wanderer Thu, 29 Jan 2004 14:05:40 +0200 (#66681)

 

Привет Wanderer,

Thursday, January 29, 2004, 3:05:40 PM, you wrote:



Блин, че за хрень, ни одного не получил

Ответить   Fri, 30 Jan 2004 13:04:58 +0300 (#67702)

 

Здравствуйте, EvGenius.

Вы писали 30 января 2004 г., 12:04:58:


Так а я тебе чего толкую? Пошли на Яху!

Ответить   Wanderer Mon, 2 Feb 2004 12:39:09 +0200 (#69397)

 

Привет Wanderer,

Monday, February 2, 2004, 1:39:09 PM, you wrote:


Wanderer, не флуди!

--
Жизнь-это война,из которой еще никто не выходил живым...

Ответить   Mon, 2 Feb 2004 22:43:46 +0300 (#69957)

 

Здравствуйте, EvGenius.

Вы писали 2 февраля 2004 г., 21:43:46:


А ты кто такой, чтобы здесь мне указывать? Модерер?
Здесь флуда не бывает! Здесь супертреп бывает.

Ответить   Wanderer Tue, 3 Feb 2004 17:00:45 +0200 (#70442)

 

Привет Wanderer,

Tuesday, February 3, 2004, 6:00:45 PM, you wrote:



Извиняй, был неправ.

--
Мясной салат "Ошибка сапера"

Ответить   Wed, 4 Feb 2004 12:13:38 +0300 (#71464)

 

Здравствуйте, EvGenius.

Вы писали 4 февраля 2004 г., 11:13:38:

Ладно, забыли. И забили. :)

Ответить   Wanderer Thu, 5 Feb 2004 13:07:35 +0200 (#72386)