В январе
и феврале 2002 года на новостных сайах
по безопасности появились сообщения о том, что уязвимость Internet
Explorer 5.5 - 6, позволяет злоумышленнику удаленно запускать на
атакуемом хосте локальные приложения. Тогда данная уязвимость
была признана малореализуемой, так как не существовало возможности
передать какие-либо параметры исполняемой программе. Однако вчера
вновь появилось сообщение, о том что при помощи данной уязвимости
возможно удаленно перезагрузить операционную систему атакуемого
хоста.
Механизм реализации атаки очень прост. Достаточно написать
HTML код, содержащий необходимые команды, и разметить его на своем
сайте или отправить его как вложение e-mail. При открытии этого HTML-
кода в окне браузера инициируется необходимая программа. На даный
момент выявлено два приложения - Logoff.exe и shutdown.exe, котороые
могут быть использованы при помощи уязвимости браузера. Эти два
приложения входят в состав Resource Kit для Windows 2000/NT, и система
становится уязвимой только после инсталляции этого пакета. В отличие
от Windows 2000 в состав приложений инсталлируемых по умолчанию в Windows XP уже
входит Logoff.exe.
Пока Microsoft не выпустила патч, устраняющий эту уязвимость,
настоятельно рекомендуется переименовать два вышеуказанных приложения.
Вирусы
Со времени выхода предыдущего номера рассылки в диком виде
был обнаружен новый интернет-червь WORM_FBOUND.B.
Хотя эксперты и присвоили ему степень опасности "ЖЕЛТАЯ" ,
что соответствует средней степени риска, эпидемии данного вируса ожидать
не стоит, так как он обладает очень ясной сигнатурой. Как и любой
червь, FBOUND распространяется при помощи e-mail. Инфицированное письмо
имеет следующий вид:
To: <адрес получателя>
Subject: <"Important" или любой другой текст на японском языке>
Message Body: < blank >
Письмо имеет вложение "patch.exe"
Вирус использует свой собственный SMTP сервер для
инициирования которого, FBOUND модифицирует следующий ключ реестра:
Затем, используя записи адресной книги, вирус рассылает
свое тело. FBOUND не подвержен криптографическому закрытию. Длина
тела вируса составляет 12288 байт. Данный вирус не несет никаких
деструктивных функций.
Приводим список 10 наиболее распространенных вирусов:
WORM_GONE.A
WORM_SIRCAM.B
PE_NIMDA.A-O
PE_FUNLOVE.4099
PE_MAGISTR.B
PE_MAGISTR.A
WORM_KLEZ.E
VBS_LOVELETTER.A
PE_NIMDA.A
JS_EXCEPTION.GEN
Дополнительную информацию можно получить, направив запрос
автору рассылки.
С уважением, Игорь Камолов.