Четверг, 2024-03-28, 19:41:40
In Nod We Trust
Главная | Внимание!!! Опасный вирус!!! - Forum | Регистрация | Вход
[ Новые сообщения · Участники · Правила форума · Поиск · RSS! ]
  • Страница 1 из 1
  • 1
Forum » Полезные (служебные) утилиты » Остальное » Внимание!!! Опасный вирус!!! (Полный аут. Гибнут гигабайты информации)
Внимание!!! Опасный вирус!!!
swa1Дата: Четверг, 2007-07-12, 13:51:10 | Сообщение # 1
Пользователь
Группа: Access
Сообщений: 25
Репутация: 2
Статус: Offline
Всем ПРИВЕТЫ!!!

Я вот что хочу сообщить:
Будте бдительны и осторожны
Появился новый деструктивный вирус. "Убивает" информацию на дисках.

Читайте тут:
http://www.securitylab.ru/news/299061.php
http://samforum.ws/showthread.php?p=24599
http://conf.computery.ru/viewtop....ae76b2e


C уважением и пр. Валерий.
 
swa1Дата: Четверг, 2007-07-12, 13:52:55 | Сообщение # 2
Пользователь
Группа: Access
Сообщений: 25
Репутация: 2
Статус: Offline

Опасная троянская программа, уничтожает данные пользователя на диске. От данного зловреда пострадали многие пользователи, зафиксирован буквально шквал обращений (в том числе в конференциях http://virusinfo.info и http://forum.kaspersky.com
Видимые проявления - в автозапуске появляется посторонний файл one.exe (файл размещается в папке Windows), который является SFX архивом. В случае запуска он распаковывается в корень диска C:, при это создаются следующие файлы: dr.vbs, DR1.dr, DR2.dr и DR3.dr. Файл dr.vbs после этого запускается (для извлечения файлов и запуска в архиве имеется скрипт: Path=c:\ Setup=dr.vbs).
Скрипт dr.vbs зашифрован для защиты от изучения, шифровка примитивная. Расшифровка показывает, что скрипт ищет файлы на диске и в зависимости от расширения копирует заготовки
DR1.dr - DR3.dr поверх некоторых файлов. Поражаются файлы следующих типов:
mp3,avi,ogg,mpg,vob,wmv,wma,aac,aif,aiff,amr,wav,w ave - поверх них копируется файл DR1.dr
jpg,bmp,gif,png -> DR2.dr
txt,xlsЭ,doc,htm,xl -> DR3.dr

Файл DR1.dr является музыкальным файлом с ID3 тегом "Тут могла быть ваша РЕКЛАМА!!! По вопросам размещения во второй волне : xxx@yyyy", соответственно DR2.dr - это картинка формата JPEG (в ней призыв разместить рекламу написан на картинке, причем с лозунгом "Диструктивная реклама") и DR3.dr - текстовый файл, по содержимому идентичный ID3 тегу DR1.dr.

Как очевидно из описания, файлы перечисленных расширений будут уничтожены, резервных копий затираемых файлов зловред не делает.

Скрипт по некоторым стилистическим элементам похож на аналогичного деструктивного зловреда Email-Worm.VBS.Agent.j

Внедрение в систему и распространение
Зловред распространяется в виде файла с расширением SCR, размер файла - 424 кб, это SFX архив с файлами 01.vbs, 02.vbs, 03.vbs, 04.vbs и one.exe внутри. В случае запуска файлы извлекаются в папку Windows и идет запуск 01.vbs
1. WINDOWS\01.vbs - проверяет наличие в корне диска dr.vbs. Если его нет, то запускается 02.vbs и самоуничтожается
2. WINDOWS\02.vbs - просматривает папки в каталоге Mra\, принадлежащем MailRu Agent. Сканированием этой папки строит список адресов - найденные адреса заносятся в файл "c:\DR.dr", после чего запускается 03.vbs и самоуничтожается
3. WINDOWS\03.vbs -регистрирует в реестре файл one.exe, блокирует запуск редактора реестра и диспетчера задач через политики, после чего рассылает на один из встроенных в тело скрипта адресов письмо, текстовка "complete..." + аттчач - файл c:\DR.ey, после чего запускает 04.vbs и самоуничтожается. Файл DR.ey содержит данные ключа реестра Software\Mail.Ru\Agent.
4. WINDOWS\04.vbs Рассылает письма c заголовком "Вам пришла открытка от: xxxx" и телом "Здравствуйте, на Ваше имя отправлена открытка. Отправитель открытки: xxxx@ Открытка ждёт Вас по адресу: <полный адрес файла SCR, инсталлирующего зловреда>. Для просмотра перейдите по ссылке или скопируйте ее в адресную строку интернет-браузера. Открытка будет дожидаться Вас в течение 90 дней."

Для поражения ПК нужно перейти по указанной в подобном письме ссылке, загрузить и запустить файл (подтвердив запрос системы на запуск). Таким образом следует вспомнить основную заповедь безопасности в Интернет - не следует переходить по подозрительным ссылкам и запускать непонятные программы, загруженные по этим ссылкам ... Зловред заменяет все текстовые файлы, звуки и картинки, в том числе и системные и принадлежащие различным программам - поэтому если он отработал, то стоит или восстановить систему из резервной копии, или произвести ее переустановку


C уважением и пр. Валерий.
 
AlvaresДата: Четверг, 2007-07-12, 18:59:38 | Сообщение # 3
Черный траппер
Группа: СуперМодераторы
Сообщений: 424
Репутация: 22
Статус: Offline
скачать бы его, погонять меж ног... smile

В сад, все в сад...
 
Forum » Полезные (служебные) утилиты » Остальное » Внимание!!! Опасный вирус!!! (Полный аут. Гибнут гигабайты информации)
  • Страница 1 из 1
  • 1
Поиск:

MadBadJack & grFillip © 2006