Отправляет email-рассылки с помощью сервиса Sendsay

За 2004-01-28

[InetQuestion] Сообщение в fido

Jambo, InetQuestions!

Вот возник такой вопрос: можно ли послать сообщение в конференцию fido
не являясь
его членом и с учётом что у меня бесплатный почтовый ящик?

--
Hakuna matata :)
Andrey Khodanitski E-mail: dvizho***@i*****.ru 28 Jan 2004 - 22:03:58


___Internet__Questions_________________________от_2004-01-28Это 1123 письмо, вместе с Вами его читают 680 чел.
-*Информационный канал Subscribe.Ru
Написать в лист: mailto:inet.thoughts.inetquestions-list@subscribe.ru
Отписаться: mailto:inet.thoughts.inetquestions--unsub@subscribe.ru

http://subscribe.ru/ mailto:ask@subscribe.ru

   2004-01-28 22:19:59 (#66007)

[InetQuestion] I-Worm.Mydoom.b

Привет всем,

Внимание! Эпидемия вируса продолжается, поэтому я прошу Вас не
открывать приложения к письмам, которые Вы получаете - именно так
происходит заражение Вашего компьютера. Даже если адресата
отправителя или получателя Вы хорошо знаете.

Лаборатория Касперского сообщила об обнаружении новой модификации
вируса, который в отличие от своего предшественника всячески будет
пытаться противодействовать возможности обновить базы Антивируса.

I-Worm.Mydoom.b

Модифицированный вариант червя I-Worm.Mydoom.a. Распространяется
через интернет в виде файлов, прикрепленных к зараженным письмам, а
также по сетям файлообмена Kazaa.
Червь является приложением Windows (PE EXE-файл), имеет размер 29184
байта, упакован UPX и PE-Patch. Размер распакованного файла около
49KB.
Червь активизируется только если пользователь сам откроет архив и
запустит зараженный файл (при двойном щелчке на вложении). Затем червь
инсталлирует себя в систему и запускает процедуры своего
распространения.
Червь содержит в себе "бэкдор"-функцию, а также запрограммирован на
проведение DoS-атаки на сайты www.microsoft.com и www.sco.com.
Часть тела вируса зашифрована.

В распакованном файле имеется текстовая строка:
(sync-1.01; andy; I'm just doing my job, nothing personal, sorry)

Инсталляция
После старта червь запускает Windows Notepad в котором демонстрирует
произвольный набор символов.
При инсталляции червь копирует себя с именем "explorer.exe" в
системный каталог Windows и регистрирует этот файл в ключе автозапуска
системного реестра:
[HKLM\Software\Microsoft\Windows\CurrentVersion\Run]
[HKCU\Software\Microsoft\Windows\CurrentVersion\Run]
"Explorer" = "%System%\explorer.exe"

Червь создает в системном каталоге Windows файл "ctfmon.dll",
являющийся "бэкдор"-компонентом (прокси-сервер) и также регистрирует
его в системном реестре:
[HKCR\CLSID\{E6FB5E20-DE35-11CF-9C87-00AA005127ED}\InProcServer32]
"Apartment" = "%SysDir%\ctfmon.dll"

Таким образом данная DLL будет запускаться как дочерний процесс
Explorer.exe.
Также червь создает файл "Body" во временном каталоге системы
(обычно, %windir%\temp). Данный файл содержит произвольный набор
символов.
Для идентификации своего присутствия в системе червь создает
несколько дополнительных ключей системного реестра:
[HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\ComDlg32\Version]
[HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\ComDlg32\Version]
Для этой же цели, в процессе работы, червь создает уникальный
идентификатор "sync-v1.01__ipcmtx0". Червь заменяет стандартный файл
"hosts" в каталоге Windows на свой собственный, измененный таким
образом, чтобы пользователь зараженной машины не мог получить доступ
через интернет к следующим доменам:

ad.doubleclick.net
ad.fastclick.net
ads.fastclick.net
ar.atwola.com
atdmt.com
avp.ch
avp.com
avp.ru
awaps.net
banner.fastclick.net
banners.fastclick.net
ca.com
click.atdmt.com
clicks.atdmt.com
dispatch.mcafee.com
download.mcafee.com
download.microsoft.com
downloads.microsoft.com
engine.awaps.net
fastclick.net
f-secure.com
ftp.f-secure.com
ftp.sophos.com
go.microsoft.com
liveupdate.symantec.com
mast.mcafee.com
mcafee.com
media.fastclick.net
msdn.microsoft.com
my-etrust.com
nai.com
networkassociates.com
office.microsoft.com
phx.corporate-ir.net
secure.nai.com
securityresponse.symantec.com
service1.symantec.com
sophos.com
spd.atdmt.com
support.microsoft.com
symantec.com
update.symantec.com
updates.symantec.com
us.mcafee.com
vil.nai.com
viruslist.ru
windowsupdate.microsoft.com
www.avp.ch
www.avp.com
www.avp.ru
www.awaps.net
www.ca.com
www.fastclick.net
www.f-secure.com
www.kaspersky.ru
www.mcafee.com
www.my-etrust.com
www.nai.com
www.networkassociates.com
www.sophos.com
www.symantec.com
www.trendmicro.com
www.viruslist.ru
www3.ca.com

Рассылка писем
Функция рассылки писем идентична примененной в варианте Mydoom.a, с
небольшими изменениями. Тело письма выбирается произвольно из списка:

The message cannot be represented in 7-bit ASCII encoding
and has been sent as a binary attachment

sendmail daemon reported: Error #804 occured during SMTP session.
Partial message has been received

The message contains Unicode characters and
has been sent asa binary attachment.

The message contains MIME-encoded graphics and
has been sent as a binary attachment

Mail transaction failed. Partial message is available.

Также червь может посылать письма с бессмысленным набором символов в
теме письма, тексте письма и имени вложения.

Размножение через P2P
Червь проверяет наличие установленного на машине клиента Kazaa и
копирует себя в каталог файлообмена под следующими именами:
NessusScan_pro
attackXP-1.26
winamp5
MS04-01_hotfix
zapSetup_40_148
BlackIce_Firewall_Enterpriseactivation_crack
xsharez_scanner
icq2004-final
с расширением из списка:
bat
exe
scr
pif

В связи с многочисленными случаями заражения сетевым червем "Novarg"
("Mydoom"), "Лаборатория Касперского" разработала бесплатную утилиту
для обнаружения и удаления данной вредоносной программы.
Утилита CLRAV производит поиск и нейтрализацию червя в оперативной
памяти и жестком диске зараженного компьютера, а также восстанавливает
оригинальное содержимое системного реестра Windows.
Помимо "Novarg" ("Mydoom") данная утилита эффективно борется с
другими вредоносными программами, в том числе "Klez", "Lentin",
"Opasoft", "Tanatos", "Welchia", "Sobig", "Dumaru", "Swen". CLRAV
будет особенно полезен пользователям других антивирусных программ,
которые могут некорректно обнаруживать и удалять "Novarg".
При запуске данной утилиты "Лаборатория Касперского" рекомендует
закрыть все активные приложения. По окончании ее работы необходимо
перезагрузить компьютер и запустить антивирусный сканер для
полномасштабной проверки компьютера.
Вы можете загрузить утилиту CLRAV по адресу: ftp://ftp.kaspersky.com/utils/clrav.zip

   svk 2004-01-28 21:46:53 (#65974)

[InetQuestion] Re[5]: Про опасный вирус

Здравствуйте!

Вы писали в среду, 28-го января 2004, примерно в 11:49:22 (GMT +0600),
mid:20040128091817.654***@i*****.subscribe

ВМ> Ключик конечно пригодится, если не тяжело скинь
ВМ> на личку... Но версию KAV-а менять не буду...
ВМ> 4.5 по сравнению с 3,5 слишком громозка...
[+] Запросы в лист на дополнительную отправку информации типа:
"И мне", "И я хочу...", сообщения типа "ответ отправлен директом"
и тому подобное.

   svk 2004-01-28 09:40:15 (#65470)

[InetQuestion] Re[4]: Про опасный вирус

*This message was transferred with a trial version of CommuniGate(tm) Pro*
ВМ>> Что самое прикольное... Что мой KAV ver 3.5.133.0 с базами от 21.01.04
ВМ>> ничего не видит :-(

A> ну дак ты поставь каспера поновее напр. 4.5 и все базы(могу ключик
A> если что дать) и у каспера есть дополнительные базы Extendid для
A> нахождения прочей нечисти вроде шпионских модулей

Проблема решилась... Ключик конечно пригодится, если не тяжело скинь
на личку... Но версию KAV-а менять не буду...
4.5 по сравнению с 3,5 слишком громозка...

А вот про расширенные базы очень интересно... Могешь прямую ссылку на
базы скинуть?!... Думаю это будет интересно не только мне...


___Internet__Questions_________________________от_2004-01-28Это 1119 письмо, вместе с Вами его читают 680 чел.
-*Информационный канал Subscribe.Ru
Написать в лист: mailto:inet.thoughts.inetquestions-list@subscribe.ru
Отписаться: mailto:inet.thoughts.inetquestions--unsub@subscribe.ru

http://subscribe.ru/ mailto:ask@subscribe.ru

   Василий Миллер 2004-01-28 09:18:17 (#65444)

[InetQuestion] Re[3]: Про опасный вирус

*This message was transferred with a trial version of CommuniGate(tm) Pro*
Hello Василий,
s>> I-Worm.Novarg (Mydoom)

ВМ> По-моему у меня проблема...

Проблема решена - обновление от 28.01.04 все прекрасно лечит...

ЛЮДЕЙ С УКАЗАННЫМИ НИЖЕ АДРЕСАМИ СРОЧНО ПОЧИСТИТЬ СВОИ КОМПЫ...

********************
ТАКЖЕ МОДЕРАТОРОВ И КО-МОДЕРАТОРОВ ПРОШУ ОКАЗАТЬ СОДЕЙСТВИЕ
********************

iga-koic***@i*****.ru - message.pif - 22 528 байт
ark***@n*****.net - DELETED0.TXT - 153 байт (явно вирус был удален)
serga***@r*****.ru - readme.zip, а нем файл
autoprest***@c*****.ru - text.zip - 22 642, а нем файл
message.pif packed: UPX
infected: I-Worm.Novarg

___Internet__Questions_________________________от_2004-01-28Это 1119 письмо, вместе с Вами его читают 680 чел.
-*Информационный канал Subscribe.Ru
Написать в лист: mailto:inet.thoughts.inetquestions-list@subscribe.ru
Отписаться: mailto:inet.thoughts.inetquestions--unsub@subscribe.ru

http://subscribe.ru/ mailto:ask@subscribe.ru

   Василий Миллер 2004-01-28 09:18:14 (#65443)

[InetQuestion] Re[3]: Про опасный вирус

Здравствуйте!

Вы писали в среду, 28-го января 2004, примерно в 11:13:21 (GMT +0600),
mid:20040128081130.654***@i*****.subscribe

s>> Вот описание нового:
s>> I-Worm.Novarg (Mydoom)
s>> [ 27.01.2004 08:21, обновлено 27.01.2004 12:57, GMT +03:00, Москва ]
s>> Опасность : высокая
s>> Служба круглосуточного мониторинга "Лаборатории Касперского" сообщает
s>> о зафиксированом ночью 27 января 2004 года начале крупномасштабной
s>> эпидемии почтового червя Novarg, также известного как Mydoom.

ВМ> По-моему у меня проблема...

ВМ> За последний день получил 5 писем с вирусом!

ВМ> Что самое прикольное... Что мой KAV ver 3.5.133.0 с базами от 21.01.04
ВМ> ничего не видит :-(

ВМ> ЗЫ: svk какими базами этот вирь лечится?!

Я Вам для чего полный текст сообщения послал? Там отчетливо написано
что он найден и обработан касперским 27 января.

PS А баps norton antivirus от 26 января - уже успешносправлялись с
ним.

   svk 2004-01-28 09:04:57 (#65436)

[InetQuestion] Re[3]: Про опасный вирус

ВМ> Что самое прикольное... Что мой KAV ver 3.5.133.0 с базами от 21.01.04
ВМ> ничего не видит :-(
Срочно обновите базы!

   "Helen A. Romanchuk" 2004-01-28 08:58:02 (#65426)

[InetQuestion] Re[3]: Про опасный вирус

Добрый день Василий!!
в письме: MID:20040128081130.654***@i*****.subscribe от 28
января 2004 г.
с темой: [InetQuestion] Re[2]: Про опасный вирус, Вы писали следующий текст:

   Airbuilder 2004-01-28 08:26:05 (#65414)

[InetQuestion] Re[2]: Про опасный вирус

*This message was transferred with a trial version of CommuniGate(tm) Pro*
Hello svk,

s> Вот описание нового:
s> I-Worm.Novarg (Mydoom)
s> [ 27.01.2004 08:21, обновлено 27.01.2004 12:57, GMT +03:00, Москва ]
s> Опасность : высокая
s> Служба круглосуточного мониторинга "Лаборатории Касперского" сообщает
s> о зафиксированом ночью 27 января 2004 года начале крупномасштабной
s> эпидемии почтового червя Novarg, также известного как Mydoom.

По-моему у меня проблема...

За последний день получил 5 писем с вирусом!
iga-koic***@i*****.ru - message.pif - 22 528 байт
ark***@n*****.net - DELETED0.TXT - 153 байт (явно вирус был удален)
serga***@r*****.ru - readme.zip, а нем файл
readme.txt_______________________________________________.pif
вместо пробелы...
serga***@r*****.ru - readme.zip, а нем файл
readme.txt_______________________________________________.pif
вместо пробелы...
autoprest***@c*****.ru - text.zip - 22 642, а нем файл
text.scr

Что самое прикольное... Что мой KAV ver 3.5.133.0 с базами от 21.01.04
ничего не видит :-(

Выслал файл на newvir***@a*****.ru ... Пришел ответ...

message.pif packed: UPX
infected: I-Worm.Novarg

Написал в службу поддержки... Пишет мол пришлите регистрационные
данные и avp.key

Может кто что подскажет?! В чем проблема?!
У всех все в порядке или как?!

ЗЫ: svk какими базами этот вирь лечится?!


___Internet__Questions_________________________от_2004-01-28Это 1115 письмо, вместе с Вами его читают 680 чел.
-*Информационный канал Subscribe.Ru
Написать в лист: mailto:inet.thoughts.inetquestions-list@subscribe.ru
Отписаться: mailto:inet.thoughts.inetquestions--unsub@subscribe.ru

http://subscribe.ru/ mailto:ask@subscribe.ru

   Василий Миллер 2004-01-28 08:11:30 (#65400)