Отправляет email-рассылки с помощью сервиса Sendsay

Новости Пруля

  Все выпуски  

Новости Пруля


Информационный Канал Subscribe.Ru


Новости от Пруля


      Опасность! Интернет-червь Avron

      09.01.2003

      Имя вируса:
      I-Worm.Avron (a, b, c)

      Алиас:
      W32.Lirva.B@mm (Symantec)
      W32/Lirva.a@MM (McAfee)
      WORM_LIRVA.A (Trend)

      Дата обнаружения: 6 января 2003
      Тип: Internet Worm
      Длина: 32 kb (160 распакован)

      Вирус-червь. Распространяется через электронную почту, ICQ, IRC и KaZaa.
Содержит часть для воровства паролей. Содержит функции выгрузки антивирусных
программ.

      Распространение через Email:

      Червь использует Outlook для поиска адресов в "Sent Items" и "Inbox". Так
же использует Windows Address book (WAB) и ищет адреса в файлах с расширениями:

       .DBX
       .EML
       .HTM
       .HTML
       .IDX
       .MBX
       .NCH
       .SHTML
       .TBB
       .WAB

      Поле "Тема" (subject) у зараженных сообщений выбирается случайным образом
из следующих строк:

       Fw: Avril Lavigne - the best
       Fw: Prohibited customers...
       Fwd: Re: Admission procedure
       Fwd: Re: Reply on account for Incorrect MIME-header
       Re: According to Daos Summit
       Re: ACTR/ACCELS Transcriptions
       Re: Brigade Ocho Free membership
       Re: Reply on account for IFRAME-Security breach
       Re: Reply on account for IIS-Security
       Re: The real estate plunger

      Тело инфицированного письма (Body):

      Restricted area response team (RART)
      ___________________________________
      Attachment you send to is intended to overwrite start address at 0000:HH4F
      To prevent from the further buffer overflow attacks apply the MSO-patch.
      ___________________________________

      или

      Patch is also provided to subscribed list of Microsoft Tech Support: to
apply the patch immediately. Microsoft strongly urges all customers using IIS
4.0 and 5.0 who have not already done so and do not need to take additional action.
Customers who have applied that patch are already protected against the vulnerability
that is eliminated by a previously-released patch. Microsoft has identified a
security vulnerability in Microsoft IIS 4.0 and 5.0.

      или

      Admission form attached below. Vote for I'm with you! FanList admits you
to take in Avril Lavigne 2003 Billboard awards ceremony Avril fans subscription


      Имя присоединенного файла (attachment):

       AvrilLavigne.exe
       AvrilSmiles.exe
       CERT-Vuln-Info.exe
       Cogito_Ergo_Sum.exe
       Complicated.exe
       Download.exe
       IAmWiThYoU.exe
       MSO-Patch-0035.exe
       MSO-Patch-0071.exe
       Readme.exe
       Resume.exe
       Singles.exe
       Sk8erBoi.exe
       Sophos.exe
       Transcripts.exe
       Two-Up-Secretly.exe

      Выгрузка из памяти антивирусных программ:

      Вирус выгружает из памяти следующие приложения:

       _AVP32.EXE
       _AVPCC.EXE
       _AVPM.EXE
       ACKWIN32.EXE
       ANTI-TROJAN.EXE
       APVXDWIN.EXE
       AUTODOWN.EXE
       AVCONSOL.EXE
       AVE32.EXE
       AVGCTRL.EXE
       AVKSERV.EXE
       AVP.EXE
       AVP32.EXE
       AVPCC.EXE
       AVPDOS32.EXE
       AVPM.EXE
       AVPMON.EXE
       AVPNT.EXE
       AVPTC32.EXE
       AVPUPD.EXE
       AVSCHED32.EXE
       AVWIN95.EXE
       AVWUPD32.EXE
       BLACKD.EXE
       BLACKICE.EXE
       CFIADMIN.EXE
       CFIAUDIT.EXE
       CFIND.EXE
       CLAW95.EXE
       CLAW95CT.EXE
       CLEANER.EXE
       CLEANER3.EXE
       DV95.EXE
       DV95_O.EXE
       DVP95.EXE
       ECENGINE.EXE
       EFINET32.EXE
       ESAFE.EXE
       ESPWATCH.EXE
       F-AGNT95.EXE
       FINDVIRU.EXE
       FPROT.EXE
       F-PROT.EXE
       F-PROT95.EXE
       FP-WIN.EXE
       FRW.EXE
       F-STOPW.EXE

       IAMAPP.EXE
       IAMSERV.EXE
       IBMASN.EXE
       IBMAVSP.EXE
       ICLOAD95.EXE
       ICLOADNT.EXE
       ICMOON.EXE
       ICSSUPPNT.EXE
       ICSUPP95.EXE
       IFACE.EXE
       IOMON98.EXE
       JED.EXE
       KPF.EXE
       KPFW32.EXE
       LOCKDOWN2000.EXE
       LOOKOUT.EXE
       LUALL.EXE
       MOOLIVE.EXE
       MPFTRAY.EXE
       N32SCAN.EXE
       NAVAPW32.EXE
       NAVLU32.EXE
       NAVNT.EXE
       NAVSCHED.EXE
       NAVW.EXE
       NAVW32.EXE
       NAVWNT.EXE
       NISUM.EXE
       NMAIN.EXE
       NORMIST.EXE
       NUPGRADE.EXE
       NVC95.EXE
       OUTPOST.EXE
       PADMIN.EXE
       PAVCL.EXE
       PCCWIN98.EXE
       PCFWALLICON.EXE
       PERSFW.EXE
       RAV7.EXE
       RAV7WIN.EXE
       RESCUE.EXE
       SAFEWEB.EXE
       SCAN32.EXE
       SCAN95.EXE
       SCANPM.EXE
       SCRSCAN.EXE
       SERV95.EXE
       SMC.EXE
       SPHINX.EXE
       SWEEP95.EXE
       TBSCAN.EXE
       TCA.EXE
       TDS2-98.EXE
       TDS2-NT.EXE
       VET95.EXE
       VETTRAY.EXE
       VSECOMR.EXE
       VSHWIN32.EXE
       VSSCAN40.EXE
       VSSTAT.EXE
       WEBSCAN.EXE
       WEBSCANX.EXE
       WFINDV32.EXE
      * ZONEALARM.EXE


      Источник: http://www.proantivirus.com/info/1/118_1.html

Пруль, prool@itl.net.ua,
WWW http://prool.kharkov.org/
ICQ 9701628
SMS prool@sms.umc.com.ua
Phone +380 (572) 206-574

http://subscribe.ru/
E-mail: ask@subscribe.ru
Отписаться
Убрать рекламу

В избранное