В последнее время в Интернете получил массовое распространение ранее неизвестный червь — Zimuse, нацеленный на повреждение главной загрузочной записи MBR (Master Boot Record) на жестком диске. Примечательно то, что данная угроза изначально была в шутку создана для заражения одного небольшого сообщества словацких байкеров.
Однако сегодня червь уже вышел из-под контроля его авторов и активно распространяется по всему миру. При этом 90% всех инфицированных пользователей сначала находились на территории Словакии. Но теперь по количеству заражений лидируют также США, Таиланд и Испания, с небольшим отставанием Италия, Чехия и другие европейские страны.
Zimuse повреждает главную загрузочную запись MBR на всех обнаруженных им жестких дисках. Таким образом, переписав первые 50 KB из MBR, червь делает недоступными для пользователя все данные находящиеся на инфицированных жестких дисках ( не путайте жесткий диск и разделы C:, D:, E: и т.д.), а восстановление данных на них крайне затруднительным, если не невозможным.
Червь распространяется двумя способами: в виде приложения на вполне легальных веб-ресурсах, которое имитирует поведение самораспаковывающегося zip-архива или в виде программы IQ-теста, а также на сменных USB-носителях. Именно второй способ повлиял на быстрый рост его распространения.
Основное отличие этого червя от других подобных программ заключается в том, что он не устанавливает на скомпрометированных компьютерах никаких бэкдоров, а вместо этого просто портит данные.
Но хорошая новость в том, что он не перезаписывает MBR сразу после заражения, а только спустя 20 дней Zimuse-A и 40 дней для Zimuse-B. То есть, даже если пользователь и запустил этот "IQ-тест", у него есть 20 дней, (а если повезёт 40 дней) для того чтобы предотвратить активации червя. Помимо этого, варианту «А» необходимо 10 дней до начала распространения через USB-устройства, второму — лишь 7 дней с момента заражения.
Подобного рода инцидент уже был ранее известен с вирусом OneHalf, который наделал много шума в середине девяностых. В то время многие антивирусные программы были бессильны перед данной угрозой. OneHalf заражал MBR и шифровал пользовательские данные. Многие варианты лечения этого вируса приводили к повреждению загрузочного сектора и потере данных. В процессе расследования и поиска авторов OneHalf большинство фактов указывало на то, что его распространение началось именно в Словакии и, вероятнее всего, автор был тоже оттуда.
Подробнее читаем здесь:
Zimuse — новый опасный червь
сайт:
SecuRRity.Ru
Zimuse — новый опасный червь
на
19:40
Теги:
Важно
Вирусы
Вредоносные программы
Информация
Статьи
Добавить/Посмотреть комент.
0коммент.
Появилась новая версия червя Conficker
Компания SRI International сообщила об обнаружении первой значительной разновидности червя Conficker, известного как Downadup и Kido. Новая версия получила название Conficker B++. Впервые новый сетевой червь был зафиксирован 3 дня назад.
Специалисты SRI International говорят, что для неопытного пользователя новая версия червя практически не отличается от старой. Однако новинка использует совершенно новую технику для скачивания дополнительного злонамеренного софта, что дает создателям червя большую гибкость, с которой они могут манипулировать зараженными ПК.
В частности, к 297 подпрограммам старой версии Conficker в новой прибавилось еще 39. Кроме того, три из ранее существующих подпрограмм были изменены. Это позволяет червю использовать новые методы распространения.
Возможно, появление Conficker B++ стало ответом создателей червя на действия группы Conficker Cabal. Эта группа блокирует домены, с которыми связывается червь для получения инструкций.
Напомним, что неделю назад Microsoft предложила вознаграждение в 250 тысяч долларов за информацию, которая поможет в поимке автора или авторов Conficker. Также корпорация договорилась о партнерстве с несколькими организациями, целью которого станет уничтожение червя.
на
15:06
Теги:
Вирусы
Вредоносные программы
Информация
Новости
Пользователю
Добавить/Посмотреть комент.
0коммент.
W32.Fubalca.I!html
Признаки:
W32.Fubalca.I!html - собирательное значение для всех вирусов семейства, заражающих файлы с расширениями .htm, .html, .php, .asp, .aspx, .jsp.
ЗАЩИТА:
Запустить антивирусную программу, предварительно отключив "Восстановление системы" (для Windows ME и XP).
Действие:
Заражает файлы с расширениями .htm, .html, .php, .asp, .aspx, .jsp.
W32.Tisandr.A@mm
Признаки:
При первом запуске копирует себя в директорию Windows под именем svchost.exe.
Создаёт там же архив ZIP для последующей рассылки по электронной почте: screen.zip.
В процессе заражения исполняемых файлов создаёт временный файл Sys7154.tmp.
Записывает ссылку на себя в раздел реестра, отвечающий за автозагрузку приложений при старте системы:
* HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\"svchost" = "%Windir%\svchost.exe"
Создаёт в реестре раздел, куда записывает дату захвата компьютера:
* HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\System7154\"GL" = "[ДАТА ЗАХВАТА]"
Рассылает себя по электронной почте.
Тема письма выбирается из следующих:
* No me olvido de ti
* te pongo adjunto u screen saver
* espero que te guste
* a mi me parecio cuando menos interesante
* saludos!!!!!!
Вложение называется screen.zip.
ЗАЩИТА:
* Отключить функцию "Восстановление системы" (для Windows ME и XP)
* Полностью проверить систему антивирусом с обновлённой базой сигнатур
* Удалить все ключи реестра, созданные вредоносной программой (использовать regedit.exe)
Действие:
Вирус-червь; распространяется посредством массовых рассылок своих копий по адресам электронной почты и заражает исполняемые файлы (EXE) на захваченном компьютере.
Открывает "чёрный ход" на порту 7154.
W32.Xpiro
Признаки:
Вирус может попасть в систему, будучи загруженным из интернета или по электронной почте во вложении.
Загружает и выполняет исполняемый файл с URL: [http://]vntkr.com/img/btn/wm/mm.[???]
ЗАЩИТА:
* Отключить функцию "Восстановление системы" (для Windows ME и XP)
* Полностью проверить систему антивирусом с обновлённой базой сигнатур
Действие:
Вирус для платформы Windows. Заражает исполняемые файлы .EXE на всех дисках. Может загружать и запускать файлы из Интернета по заданному URL.
X97M.Teteon
Признаки:
Вирус находится в документах Microsoft Excel. При открытии документа создает в нем скрытый рабочий лист (worksheet) "!IamHere", где размещает свое тело - макрос "Tetenoz".
ЗАЩИТА:
Для удаления вируса необходимо проверить все документы Microsoft Office антивирусом, содержащим определение X97M.Teteon в базе сигнатур.
Действие:
Макровирус для Microsoft Excel / Microsoft Office. Заражает все открытые документы Excel.
Проявляется визуально, выводя сообщение "Stupid User Experienced".
W32.Azero.A
Признаки
При запуске сохраняет себя как:
* %System%\Windows 3d.scr
* %System%\commandprompt.sysm
* %System%\desktop.sysm
* %UserProfile%\application data\Microsoft\[4 случайные буквы].exe
(%System% - системная директория Windows, %UserProfile% - директория с данными приложений и системы для текущего пользователя)
Также создает файлы:
* %System%\maxtrox.txt
* %UserProfile%\Application Data\Microsoft\[4 случайных цифры]
Также может создать файл "desktop.ini" в ряде директорий.
Также создает директории:
* %UserProfile%\applications data\excel
* %UserProfile%\applications data\media player
* %UserProfile%\applications data\Microsoft
* %UserProfile%\applications data\office
* %UserProfile%\applications data\Windows
* %UserProfile%\applications data\word
Обеспечивает себе автозагрузку при старте Windows, в т.ч. и в "Безопасном режиме". Для этого добавляет в реестр следующие записи:
* HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\"VisualStyle" = "%System%\desktop.sysm"
* HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\SafeBoot\"AlternateShell" = "%System%\commandprompt.sysm"
* HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Control\SafeBoot\"AlternateShell" = "%System%\commandprompt.sysm"
* HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\"AlternateShell" = "%System%\commandprompt.sysm"
Модифицирует настройки "Проводника" (explorer.exe), затрудняя свое визуальное обнаружение:
* HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\"Hidden" = "2"
* HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\"HideFileExt" = "1"
* HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\"ShowSuperHidden" = "0"
* HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\cabinetstate\"FullPathAddress"" = "0"
* HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\HideFileExt\"checkedvalue" = "1"
* HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\HideFileExt\"defaultvalue" = "1"
* HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\ShowFullPath\"defaultvalue" = "1"
* HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\ShowFullPath\"uncheckedvalue" = "0"
* HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\ShowFullPathAddress\"defaultvalue" = "1"
* HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\ShowFullPathAddress\"uncheckedvalue" = "0"
* HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\SuperHidden\"checkedvalue" = "1"
* HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\SuperHidden\"defaultvalue" = "1"
Создает в реестре записи:
* HKEY_LOCAL_MACHINE\SOFTWARE\Classes\.sysm\" @" = "system mechanic"
* HKEY_LOCAL_MACHINE\SOFTWARE\Classes\.sysm\defaulticon\"@" = "%System%\netsetup.exe"
* HKEY_LOCAL_MACHINE\SOFTWARE\Classes\.sysm\shell\open\command\"@" = "%1"
Заражает все файлы ".exe" в директории, используемой по умолчанию для установки приложений (обычно, "Program Files").
ЗАЩИТА:
* Отключить функцию "Восстановление системы" (для Windows ME и XP)
* Полностью проверить систему антивирусом с обновлённой базой сигнатур
* Удалить все ключи реестра, созданные вредоносной программой; восстановить изменённые настройки (использовать regedit.exe)
Действие:
Вирус для платформы Windows. Заражает исполняемые файлы формата "PE" с расширением ".exe" в директории "Program Files".
W32.Pavsee.A
Признаки:
При запуске заражает все файлы с расширениями ".com", ".exe" и ".scr" на всех дисках, начиная с системного (параметр %SystemDisk% берется из системы) и до J:, по алфавиту.
Заражение состоит в перезаписи собой первых 32 КБ оригинального файла, что делает файлы неработспособными. Может перезаписать важные системные файлы, что вызовет аварию системы и потребует ее переустановки.
Затем подключается к одному из серверов для загрузки своего обновления (в зашифрованном виде):
[http://]dns911.cn/kill[???]
[http://]122.224.9.151/kill[???]
[http://]baiduasp.web194.dns911.cn/kill[???]
[http://]www.lmok123.com/kill[???]
ЗАЩИТА:
Перезапустить компьютер, используя консоль восстановления Windows (Windows Recovery Console). Отключить функцию восстановления системы для Windows Me/XP. Запустить антивирус, содержащий определение вредоносной программы в базе сигнатур. Переустановить приложения, пострадавшие от действия вируса.
Действие
Файловый перезаписывающий вирус (overwriting) для платформы Windows. Записывает себя в начало файлов с расширениями ".exe", ".com" и ".scr", что делает их нефункциональными; загружает свои обновления с удаленного сервера.
W32.Slugin.A
Признаки:
При запуске создает файлы:
* C:\Documents and Settings\All Users\Application Data\Wplugin.dll
* %Windir%\Wplugin.dll
Примечание: %Windir% - директория, в которую установлена система (обычно, C:\Windows).
Создает копии системного файла "%System%\ws2help.dll" в директориях %Windir% и %ProgramFiles%\Messenger (%ProgramFiles% - директория для установки приложений по умолчанию.
Модифицирует копии ws2help.dll, обеспечивая, таким образом, перехват данных из всех приложений, находящихся в директориях, где находятся копии.
Оповещает атакующего по электронной почте по адресам: cvmb@hotmail.com и sv003@yahoo.com.
Заражает файлы .exe на всех дисках.
Открывает "черный ход" на случайном TCP-порту.
ЗАЩИТА:
* Отключить функцию "Восстановление системы" (для Windows ME и XP)
* Полностью проверить систему антивирусом с обновлённой базой сигнатур
Действие:
Вирус для платформы Windows. Заражает файлы .exe. Открывает в системе "черный ход", позволяющий скачивать файлы из системы, загружать в систему и выполнять файлы, запускать и останавливать сервисы, деинсталлировать себя, рассылать спам, собирать системную информацию.
W32.Notong.A
Признаки:
При запуске из инфицированного файла вирус копирует себя под именем iii.exe в директорию для временных файлов (далее %Temp%). Затем этот файл запускается и копирует себя как "%ProgramFiles%\Windows NT\system\wdfmgr.exe". (Примечание: %ProgramFiles% - директория для установки приложений по умолчанию, обычно "C:\Program Files").
Создает в реестре запись, обеспечивающую автозапуск при каждом старте системы:
* HKEY_LOCAL_MACHINE\ SoftWare\ Microsoft\ Windows\ CurrentVersion\ Run\ "TBMExe" = "%ProgramFiles%\ Windows NT\ system\ wdfmgr.exe"
Затем ищет на всех дисках (от C: до Z:) файлы с расширением ".exe" и заражает их.
Проверяет на наличие в памяти процессов, относящихся к защитным приложениям, и завершает эти процессы. Список процессов:
* 360Safe.exe
* 360rpt.exe
* 360tray.exe
* ACKWIN32.EXE
* ANTI-TROJAN.EXE
* APVXDWIN.EXE
* AUTODOWN.EXE
* AVCONSOL.EXE
* AVE32.EXE
* AVGCTRL.EXE
* AVKSERV.EXE
* AVNT.EXE
* AVP.EXE
* AVP32.EXE
* AVPCC.EXE
* AVPDOS32.EXE
* AVPM.EXE
* AVPTC32.EXE
* AVPUPD.EXE
* AVSCHED32.EXE
* AVWIN95.EXE
* AVWUPD32.EXE
* BLACKD.EXE
* BLACKICE.EXE
* CFIADMIN.EXE
* CFIAUDIT.EXE
* CFINET.EXE
* CFINET32.EXE
* CLAW95.EXE
* CLAW95CF.EXE
* CLEANER.EXE
* CLEANER3.EXE
* DVP95.EXE
* DVP95_0.EXE
* ECENGINE.EXE
* EGHOST.EXE
* ESAFE.EXE
* EXPWATCH.EXE
* F-AGNT95.EXE
* F-PROT.EXE
* F-PROT95.EXE
* F-STOPW.EXE
* FESCUE.EXE
* FINDVIRU.EXE
* FP-WIN.EXE
* FPROT.EXE
* FRW.EXE
* IAMAPP.EXE
* IAMSERV.EXE
* IBMASN.EXE
* IBMAVSP.EXE
* ICLOAD95.EXE
* ICLOADNT.EXE
* ICMON.EXE
* ICSUPP95.EXE
* ICSUPPNT.EXE
* IFACE.EXE
* IOMON98.EXE
* Iparmor.exe
* JEDI.EXE
* KAV32.exe
* KAVPFW.EXE
* KAVSvcUI.exe
* KAVsvc.exe
* KAVsvcUI.exe
* KVFW.EXE
* KVMonXP.exe
* KVMonXP.kxp
* KVSrvXP.exe
* KVsrvXP.exe
* KVwsc.exe
* KWatchUI.EXE
* KvXP.kxp
* LOCKDOWN2000.EXE
* LOOKOUT.EXE
* LUALL.EXE
* Logo1_.exe
* MAILMON.EXE
* MOOLIVE.EXE
* MPFTRAY.EXE
* N32SCANW.EXE
* NAVAPW32.EXE
* NAVLU32.EXE
* NAVNT.EXE
* NAVW32.EXE
* NAVWNT.EXE
* NISUM.EXE
* NMAIN.EXE
* NMain.exe
* NORMIST.EXE
* NUPGRADE.EXE
* NVC95.EXE
* Navapsvc.exe
* Navapw32.exe
* PAVCL.EXE
* PAVSCHED.EXE
* PAVW.EXE
* PCCWIN98.EXE
* PCFWALLICON.EXE
* PERSFW.EXE
* PFW.EXE
* PFW.exe
* RAV7.EXE
* RAV7WIN.EXE
* RAVmon.exe
* RAVmonD.exe
* RAVtimer.exe
* Rav.exe
* RavMon.exe
* Ravtimer.exe
* Rising.exe
* SAFEWEB.EXE
* SCAN32.EXE
* SCAN95.EXE
* SCANPM.EXE
* SCRSCAN.EXE
* SERV95.EXE
* SMC.EXE
* SPHINX.EXE
* SWEEP95.EXE
* TBSCAN.EXE
* TCA.EXE
* TDS2-98.EXE
* TDS2-NT.EXE
* THGUARD.EXE
* TrojanHunter.exe
* VET95.EXE
* VETTRAY.EXE
* VSCAN40.EXE
* VSECOMR.EXE
* VSHWIN32.EXE
* VSSTAT.EXE
* WEBSCANX.EXE
* WFINDV32.EXE
* ZONEALARM.EXE
* _AVP32.EXE
* _AVPCC.EXE
* _AVPM.EXE
* navw32.EXE
* rav.exe
* rising.exe
* safeboxTray.exe
Загружает с веб-сайтов ряд файлов:
* [http://]ok.nowkiss.cn/tongji/coun[???]
* [http://]ok.nowkiss.cn/images/inc[???]
* [http://]222.73.45.33/tongji/tongj[???]
ЗАЩИТА:
* Отключить функцию "Восстановление системы" (для Windows ME и XP)
* Полностью проверить систему антивирусом с обновлённой базой сигнатур
* Удалить все ключи реестра, созданные вредоносной программой; восстановить изменённые настройки (использовать regedit.exe)
Действие:
Вирус для платформы Windows. Заражает исполняемые файлы с расширением ".exe" на всех дисках, отключает процессы, принадлежащие ряду защитных приложений, загружает дополнительный код с веб-сайта атакующего.
