Računalništvo, telefonija
24.01.2005 08:13

Deli z drugimi:

Share

Tedensko poročilo o virusih in vsiljivcih

Ta teden je poročilo o virusih osredotočeno na tri črve, z imeni Bropia.A, Zar.A ter Mydoom.AE- in na Gaobot.batch.

Bropia.A se širi preko MSN Messengerja. To počne tako, da išče aplikacije z navedbo razreda ‘IMWindowClass’ in če takšno aplikacijo najde, pošlje sama sebe z uporabo enega od sledečih imen: Drunk_lol.pif, Webcam_004.pif, sexy_bedroom.pif, naked_party.pif in love_me.pif.

Potem ko je zagnana, Bropia.A preglejuje datoteke %systemdir%- s sledečimi imeni: adaware.exe, VB6.EXE, lexplore.exe in Win32.exe. Če ne obstajajo, kreira datoteko, ki vsebuje kopijo različice Gaobot-a. Bropia.A tudi generira celo vrsto datotek v %systemdir% in jih odpre z namenom preprečitve izvajanja taskmgr.exe in cmd.exe procesov. Podobno, Bropia.A onemogoči kombinacijo ključa CTRL+ALT+Del in lahko onemogoči tudi desni gumb miške.

Zar.A se širi preko emaila v sporočilih, ki opozarjajo na cunamije, ki so napadli Azijo decembra 2004. Oboje, tako naslov kot vsebina teksta sta v bistvu apel za pomoč žrtvam, priponka pa se imenuje TSUNAMI.EXE. Ko se datoteka zažene, se računalnik inficira z Zar.A, ki z uporabo MAPI, pošlje kopijo sama sebe vsem naslovom, ki jih najde v Outlook adresarju.

Zar.A kreira tri datoteke in generira vstopni register v Windowsih, s čimer zagotavlja, da se zažene vsakokrat, ko se odpre računalnik. Ta črv tudi poskuša lansirati napad preklica storitev (DoS), pred www.hacksector.de spletno stranjo.

Naslednji črv, ki si ga bomo danes pobliže pogledali, je Mydoom.AE, ki se širi v elektronskih sporočilih različnih karakteristik in preko delilnih programskih datotek P2P. Ko okuži računalnik, Mydoom.AE izvaja naslednje aktivnosti:

– Odpre Notepad in izpiše tekst, sestavljen z naključno pisvo.
– Spremeni HOSTS datoteko in tako prepreči uporabniku dostop do spletnih strani nekaterih protivirusnih družb. Omeji tudi procese, ki jih izvajjo protivirusni programi, s čemer povzroči, da je računalnik ranljiv za napad drugih sovražnih kod.
– Dokonča procese, ki pripradajo sovražnim kodam.
– Poskuša presneti datoteke z interneta.

Današnje poročilo zaključujemo z omenjenim Gaobot.batch, ki je dejansko serijska procesna datoteka, ki briše originalne datoteke Gaobot, če so na računalniku nameščene.


Vam je bila novica zanimiva?

Povejte prijateljem, da ste novico prebrali na Računalniških novicah.

Share
Prijavi napako v članku

Povezave



Kaj berejo drugi?

Partnerji Računalniških novic Prikaži vse

M-SISTEM d.o.o.

Pot na Drenikov vrh 12, 1000 Ljubljana, Tel: 041 693 934
Nov IT sistem, bodisi strojni ali programski, je lahko velika naložba. Da bi jo karseda najbolje izkoristili, je pomembno, da izberete pravega IT dobavitelja in ponudnika programskih ... Več
Zlati partner

TEKSEL d.o.o.

Tržaška cesta 132, 1000 Ljubljana, Tel: 01 620 77 25
Skoraj vsak mora vsebino, namen in vrednost svojega dela sporočiti strankam, obiskovalcem ali sodelavcem. Multimedijska oprema z integriranimi avdio in video funkcijami pomaga širiti ... Več
Zlati partner

Enaa / Gambit trade d.o.o.

Savska cesta 3a, 1000 Ljubljana, Tel: 01 437 63 33
Gambit trade d.o.o. je eno najstarejših in uspešnejših računalniških podjetij pri nas. S svojo inovativnostjo premikajo meje. Tako so že leta 1999 postavili tudi Enaa prvo spletno ... Več

Mauco d.o.o.

Zalog 2, 6230 Postojna, Tel: 068 642 605
V poslovnem svetu diverzifikacija pomeni razvejanje poslovanja na druge kategorije izdelkov, panoge ali trge. Diverzifikacija je pogosto zaščitna mreža pred izpadom dela v posamezni ... Več