Отправляет email-рассылки с помощью сервиса Sendsay
  Все выпуски  

Новости безопасноcти компьютерных сетей


Информационный Канал Subscribe.Ru

"Безопасность - это процесс"


Выпуск 60


Уважаемые подписчики мы рады приветствовать Вас!


Вирусы

  По информации компании Trend Micro, 9 января был обнаружен новый вирус WORM_LIRVA.C, который сразу получил степень опасности "желтая", что соотвествует средней степени угрозы.
  Данный вирус распростарняется через сообщения электронной почты, открытые для совеместного использования ресурсы (shared disk), ICQ, IRC, а также через ресурсы одноранговых типа KaZaa.
  При инфицировании компьютера LIRVA.C создает в корневой директории диска С: файл с одним из ниже перечисленных имен:
  • Resume.exe
  • ADialer.exe
  • MSO-Patch-0071.exe
  • MSO-Patch-0035.exe
  • Two-Up-Secretly.exe
  • Transcripts.exe
  • Readme.exe
  • AvrilSmiles.exe
  • AvrilLavigne.exe
  • Complicated.exe
  • TrickerTape.exe
  • Sophos.exe
  • Cogito_Ergo_Sum.exe
  • CERT-Vuln-Info.exe
  • Sk8erBoi.exe
  • IAmWiThYoU.exe
  • Phantom.exe
  • EntradoDePer.exe
  • SiamoDiTe.exe
  • BioData.exe
  • ALavigne.exe

  Затем вирус создает еще три свои копии две их которых располагаются в директории TEMP и одна в системной директории операционной системы. В системной директории файл с телом вируса имеет случаное наименовании длиной 11 символов и расширение .EXE.
  Помимо этого, вирус в директории Windows TEMP создает текстовый файл AVRIL-II.INF следующего содержания:

2002 (c) Otto von Gutenberg
Made in .::]|KaZAkHstaN|[::.
As stated before, purpose is only educational, however...

I'm back to the scene with one more gift |Avril-II|
(remember 'A' version of Avril-II)
HINT:NB: NEVER ACCEPT GIFTS FROM THE STRANGER
Avril-II is commonly dangerous because of its over-trojaned issues
~Greetz to Brigada Ocho (http://vx.netlux.org/~b8),
Darkside Project(http://darkside.dtn.ru)
and Weisses Fleisch Project (http://wf.h1.ru)
~Greetz to Rocco (http://primatelost.net)
Many thankx to my muse Avril Lavigne whose beauty causes work to flow rapidly
New features included: ICQ/IrC/ShaReD (urgently persuade to check it instantly)
BackOrifice-server dropper included

P.S.> How is my work?

Cheerz, Otto (www.otto-koden.h1.ru)

  В дополнение к этому в системной директории Windows создается файл LISTREPC.DLL имеющий нулевую длину.
  При инфицированнии LIRVA.C следующие ключи в реестре операционной системы:

HKEY_CURRENT_USER\Software\Microsoft\Internet Account Manager\Accounts\(default mail account)\SMTP Server
HKEY_CURRENT_USER\Software\Microsoft\Office\Outlook\OMI Account Manager\Accounts\(default mail account)\SMTP Server


  После завершения всего компплекса мероприятий по заражению операционной системы вирус начинает массовую рассылку самого себя.
  Письмо содержащите вирус выглядит следующим образом:
From <случайным образом сгенерированный адрес e-mail>
Subject: (любой из следующих)
Fw: Redirection error notification
Re: Brigada Ocho Free membership
Re: According to Purge's Statement
Fw: Avril Lavigne - CHART ATTACK!
Re: Reply on account for IIS-Security Breach (TFTP)
Re: ACTR/ACCELS Transcriptions
Re: IREX admits you to take in FSAU 2003
Fwd: Re: Have U requested Avril Lavigne bio?
Re: Reply on account for IFRAME-Security breach
Fwd: Re: Reply on account for Incorrect MIME-header
Re: Vote seniors masters - don't miss it!
Fwd: RFC-0245 Specification requested...
Fwd: RFC-0841 Specification requested...
Fw: F. M. Dostoyevsky "Crime and Punishment"
Re: Junior Achievement
Re: Ha perduto qualque cosa signora?

Message Body: (одно из слудующих)

AVRIL LAVIGNE - THE BEST
Avril Lavigne's popularity increases:
SO: First, Vote on TRL for I'm With U!
Next, Update your pics database!
Chart attack active list.
Orginal Message:

или

Network Associates weekly report:
Microsoft has identified a security vulnerability in MicrosoftIIS 4.0 and 5.0 that is eliminated by a previously-released patch.
Customers who have applied that patch are already protected against the vulnerability and do not need to take additional action.
Microsoft strongly urges all customers using IIS 4.0 and 5.0 who have not already done so to apply the patch immediately.
Patch is also provided to subscribed list of Microsoft Tech Support:

или

AVRIL LAVIGNE - THE CHART ATTACK!
Vote fo4r Complicated!
Vote fo4r Sk8er Boi!
Vote fo4r I'm with you!
Chart attack active list:

или

Restricted area response team (RART)
Attachment you sent to is intended to overwrite start address at 0000:HH4F
To prevent from the further buffer overflow attacks apply the MSO-patch

Attachment: (любой из нижеперечисленных)
Resume.exe
ADialer.exe
MSO-Patch-0071.exe
MSO-Patch-0035.exe
Two-Up-Secretly.exe
Transcripts.exe
Readme.exe
AvrilSmiles.exe
AvrilLavigne.exe
Complicated.exe
TrickerTape.exe
Sophos.exe
Cogito_Ergo_Sum.exe
CERT-Vuln-Info.exe
Sk8erBoi.exe
IAmWiThYoU.exe
Phantom.exe
EntradoDePer.exe
SiamoDiTe.exe
BioData.exe
ALavigne.exe


  LIRVA.C скрывает с рабочего стола панель управления и иконки приложений. А также в операционных системах Windows 9X/ME завершает следующие процессы, соотвествующие наиболее распространенным антивирусным пакетам.
  • _AVP32.EXE
  • _AVPCC.EXE
  • _AVPM.EXE
  • ACKWIN32.EXE
  • ANTI-TROJAN.EXE
  • APVXDWIN.EXE
  • AUTODOWN.EXE
  • AVCONSOL.EXE
  • AVE32.EXE
  • AVGCTRL.EXE
  • AVKSERV.EXE
  • AVP.EXE
  • AVP32.EXE
  • AVPCC.EXE
  • AVPDOS32.EXE
  • AVPM.EXE
  • AVPMON.EXE
  • AVPNT.EXE
  • AVPTC32.EXE
  • AVPUPD.EXE
  • AVSCHED32.EXE
  • AVWIN95.EXE
  • AVWUPD32.EXE
  • BLACKD.EXE
  • BLACKICE.EXE
  • CFIADMIN.EXE
  • CFIAUDIT.EXE
  • CFIND.EXE
  • CLAW95.EXE
  • CLAW95CT.EXE
  • CLEANER.EXE
  • CLEANER3.EXE
  • DV95.EXE
  • DV95_O.EXE
  • DVP95.EXE
  • ECENGINE.EXE
  • EFINET32.EXE
  • ESAFE.EXE
  • ESPWATCH.EXE
  • F-AGNT95.EXE
  • FINDVIRU.EXE
  • FPROT.EXE
  • F-PROT.EXE
  • F-PROT95.EXE
  • FP-WIN.EXE
  • FRW.EXE
  • F-STOPW.EXE
  • IAMAPP.EXE
  • IAMSERV.EXE
  • IBMASN.EXE
  • IBMAVSP.EXE
  • ICLOAD95.EXE
  • ICLOADNT.EXE
  • ICMOON.EXE
  • ICSSUPPNT.EXE
  • ICSUPP95.EXE
  • IFACE.EXE
  • IOMON98.EXE
  • JED.EXE
  • KPF.EXE
  • KPFW32.EXE
  • LOCKDOWN2000.EXE
  • LOOKOUT.EXE
  • LUALL.EXE
  • MOOLIVE.EXE
  • MPFTRAY.EXE
  • N32SCAN.EXE
  • NAVAPW32.EXE
  • NAVLU32.EXE
  • NAVNT.EXE
  • NAVSCHED.EXE
  • NAVW.EXE
  • NAVW32.EXE
  • NAVWNT.EXE
  • NISUM.EXE
  • NMAIN.EXE
  • NORMIST.EXE
  • NUPGRADE.EXE
  • NVC95.EXE
  • OUTPOST.EXE
  • PADMIN.EXE
  • PAVCL.EXE
  • PCCWIN98.EXE
  • PCFWALLICON.EXE
  • PERSFW.EXE
  • RAV7.EXE
  • RAV7WIN.EXE
  • RESCUE.EXE
  • SAFEWEB.EXE
  • SCAN32.EXE
  • SCAN95.EXE
  • SCANPM.EXE
  • SCRSCAN.EXE
  • SERV95.EXE
  • SMC.EXE
  • SPHINX.EXE
  • SWEEP95.EXE
  • TBSCAN.EXE
  • TCA.EXE
  • TDS2-98.EXE
  • TDS2-NT.EXE
  • VET95.EXE
  • VETTRAY.EXE
  • VSECOMR.EXE
  • VSHWIN32.EXE
  • VSSCAN40.EXE
  • VSSTAT.EXE
  • WEBSCAN.EXE
  • WEBSCANX.EXE
  • WFINDV32.EXE
  • ZONEALARM.EXE

  А в операционныч системах Windows NT, 2000, XP завершает все процессы в названиях которых содержатся следующие строки:
  • Norton
  • AVP
  • Anti
  • Virus
  • McAfee
  • anti
  • virus

  Помимо этого 7, 11 и 24 числа каждого месяца вирус запускает браузер использующийся в ОС по умолчанию и открывает сайт http://www.avril-lavigne.com.
  В качестве средств борьбы с WORM_LIRVA.C настоятельно рекомендутся переодически обновлять базы используемых антивирусных пакетов, а также воспользоваться свободно распростаняемой утилитой, разработанный компанией Trend Micro

  Дополнительную информацию можно получить, направив запрос автору рассылки.
  С уважением, Игорь Камолов.

.


http://subscribe.ru/
E-mail: ask@subscribe.ru
Отписаться
Убрать рекламу

В избранное