Отправляет email-рассылки с помощью сервиса Sendsay
  Все выпуски  

Антивирусное обозрение "Ежики" - #60 (30.10.2000)


Служба Рассылок Subscribe.Ru проекта Citycat.Ru

Антивирусная Лаборатория Дизет http://dizet.com.ua

Антивирусное Обозрение "Ежики" #60
(события, факты, комментарии)


Новый Stop! 3.00 - средство от "троянских коней"

Компания "Дизет", разработчик программного обеспечения www.dizet.com.ua, объявляет о выпуске новой линейки антивирусных продуктов Stop!

Программа обнаруживает и удаляет наиболее опасные троянские программы, программы удаленного администрирования, интернет-черви, VBS/HTML/BAT вирусы... Проверка системной памяти для Windows 2000/NT/98/95, удаление активных "троянцев", обнаружение более 3500 вирусов... В программе реализованы алгоритмы эвристического анализа, и алгоритмы поиска новых вирусов позволяющие обнаруживать как множество примитивных старых DOS вирусов, так и вирусов нового поколения ориентированных на 32 разрядные платформы.

"В текущей сборке мы значительно улучшили распознавание VBS вирусов, BAT/CMD вирусов и IRC червей, оптимизировано единое антивирусное ядро программы, исправлены замеченные ошибки и неточности в описании программ, оптимизирован алгоритм сканирования дисков" - прокомментировал выпуск новой версии руководитель разработки антивирусов Stop! Сергей Бодня.

"Эта версия является промежуточной перед выпуском нового единого антивирусного ядра, на котором будут работать все продукты Stop!. Все продукты Stop! использующие новое антивирусное ядро будут корректно
лечить найденные вирусы, поддерживать распаковку многих архиваторов и упаковщиков файлов, использовать кардинально новый эвристический анализатор для обнаружения неизвестных вирусов и иметь многоязычный интерфейс. Работы над новой версией сейчас идут полным ходом, и я надеюсь, мы представим новую версию Stop! в течение месяца" - сказал руководитель отдела антивирусных исследований Андрей Каримов.

Новые версии антивируса Stop! для Windows 95/98, Windows NT4, Windows 2000, OS/2 и Linux вы можете загрузить с сайта компании "Дизет" www.dizet.com.ua

LOVELETTR.BH - новый вариант "любовных писем"

LOVELETTR.BH - еще один вариант широко известного интернет-червя LOVELETTER, который также размножается через электронную почту подобно своему предшественнику. Однако новый вариант червя имеет ряд особенностей.

После запуска на выполнение LOVELETTR.BH создает 62 вхождения системного реестра, большинство из которых безопасно (типа замены зарегистрированного пользователя Windows на "a nice guy" или изменения
заголовка окна Internet Explorer на "(c) by GhostDog !!!"). Однако некоторые из них являются деструктивными, например - отключение защиты в Internet Explorer, что делает инфицированный компьютер уязвимым для
других вирусов, использующих лазейки в защите Internet Explorer.

После создания изменений в системном реестре, вирус пытается отправить по e-mail свои копии всем пользователям, перечисленным во всех адресных списках на инфицированном компьютере. Известно 16
разновидностей писем, посылаемых вирусом (присоединенный файл по имени "win.com.vbs", представляющий собой копию вирусного кода, - одинаков во всех вариантах писем)

После отправки писем вирус приступает к порче файлов, он перезаписывает свои кодом все файлы со следующими расширениями: Vbs, vbe, js, jse, css, wsh, sct, hta, jpg, jpeg, mp3, mp2, doc, xls, ppt, gif, zip, rar. Инфицированные файлы после этого уже не подлежат восстановлению.

На этом вирус не успокаивается и пытается создать свои многочисленные копии на рабочем столе Windows:

Winboot.vbs
Altavista.vbs
Sysconfig.vbs
Wincolor.vbs
yahoo.com.vbs
User.vbs
Colorchoice.vbs
Win.com.vbs
Userconfig.vbs

ПРИМЕЧАНИЕ. В коде этого червя, обнаруженного Trend Micro, содержатся некоторые ошибки, что не всегда позволяет вирусу осуществить задуманное.

Источник: www.viruslist.com

ROJ_SUB7.BONUS - "подарок" от хакера

TROJ_SUB7.BONUS (Backdoor.SubSeven) - этот троянец позволяет удаленному пользователю получить доступ администратора к инфицированному компьютеру через интернет. По своим возможностям SubSeven напоминает "Backdoor.BO" (Back Orifice).

Чтобы инсталлировать себя в системе, троянец записывает свою копию с именем "EXPUPDATE.EXE" в системный каталог. Затем он модифицирует системные файлы WIN.INI и SYSTEM.INI таким образом, чтобы запускаться каждый раз при очередном старте Windows.

Источник: www.viruslist.com

I-Worm.PIF.Fable - новый интернет-червь

Лаборатория Касперского сообщает об обнаружении первого известного интернет-червя в формате PIF (Program information file) - I-Worm.PIF.Fable.

В зараженной системе файл-червь встречается в трех видах:

- собственно как PIF-файл;
- как BAT-файл для распространения самого себя в пределах локальной машины;
- как INI-скрипт для распростанения через IRC;

При этом перечисленные файлы полностью совпадают друг с другом, но имеют различные имена и расширения, выполняются системой различными способами (как PIF-файл, как BAT-программа, как INI-скрипт) и выполняют различные функции.

Червь также создает дополнительный VBS-скрипт для распространения через электронную почту.

Тело письма состоит из одной фразы, выбираемой случайно из двух возможных:

A nice little fable
Wanted to make sure you received this

К каждому письму приклеивается файл FABLE.PIF.

После рассылки червь выводит тесктовое сообщение:

The Grasshopper and the Owl An Owl, accustomed to feed at night and to sleep during the day, was greatly disturbed by the noise of a Grasshopper and earnestly besought her to stop chirping. The Grasshopper refused to desist, and chirped louder and louder the more the Owl entreated. When she saw that she could get no redress and that her words were despised, the Owl attacked the chatterer by a stratagem. "Since I cannot sleep," she said, "on account of your song which, believe me, is sweet as the lyre of Apollo, I shall indulge myself in drinking some nectar which Pallas lately gave me. If you do not dislike it, come to me and we will drink it together." The Grasshopper, who was thirsty, and pleased with the praise of her voice, eagerly flew up. The Owl came forth from her hollow, seized her, and put her to death.

Источник: www.viruslist.com

Totilix - опасный интернет-червь

I-Worm.Totilix - очень опасный интернет-червь, распространяющийся в электронных письмах. При запуске на компьютере записывает себя вместо всех EXE-файлов в каталоге Windows, кроме файлов EMM386.EXE, SETVER.EXE и файлов, заблокированных системой (например, EXPLORER.EXE). Червь регистрируется в секции авто-запуска системного реестра для того, чтобы автоматически активизироваться при каждом рестарте Windows (непонятно зачем, поскольку после перезаписи всех EXE-файлов в каталоге Windows система перестает работать). Червь рассылает свои копии по именам из адресной книги. При этом он не
открывает MS Outlook (как это делают прочие подобные черви), а "заставляет" пользователя сделать это самостоятельно при помощи сообщения: AV Intelligent Updater Please select email address to send at your friend Select email address with 'a' only not with 'A' [OK] Затем червь активизирует почтового клиента при помощи функций MAPI (т.е. вне зависимости от того, какой клиент установлен), открывает адресную книгу и предлагает пользователю выбрать адрес или адреса. Затем по выбранным адресам рассылаются сообщения: письмо от totilix Имя вложенного файла остается прежним, т.е. именем того файла, из которого червь был активизирован. Впервые червь встретился под именем AVUPDATE.EXE. Если при выборе адреса или отсылке письма произошла любая ошибка, червь стирает все файлы в каталоге Windows и выводит одно из "сообщений об ошибке": В зависимости от даты и времени червь стирает все файлы в каталоге Windows и выводит различные тексты.

Источник: www.viruslist.com


Эти и многие другие новости ежедневно на сайте "Антивирусная Служба Новостей" : http://news.dizet.com.ua/

Архив рассылки : http://subscribe.ru/archive/comp.soft.av.ezheki/

Автор рассылки : Андрей Каримов
e-mail: info@dizet.com.ua

Мы ждем ваших отзывов и пожеланий!

 


Another Banner Network

http://subscribe.ru/
E-mail: ask@subscribe.ru

В избранное