Иван Соловьев Опубликована 29.01.2004 в 10:13

Новый червь "убийца Microsoft" - особые приметы

"Лаборатория Касперского" сегодня сообщила об обнаружении новой версии сетевого червя "Mydoom" ("Novarg") - "Mydoom.B".

В отличии от своего предшественника червь "Mydoom.B" в период с 1 по 12 февраля пороведет DDoS-атаку не только на сайт www.sco.com, но и сайт www.microsoft.com.

Если учесть, что на программном обеспечении Microsoft работает большинство компьютеров в мире, атака 1-12 февраля может иметь, без преувеличения, катастрофические последствия.

"Лаборатория Касперского" уже разместила в своей Вирусной Энциклопедии описание новой еще более опасной версии нашумевшего вируса-червя.

Он распространяется через интернет в виде файлов, прикрепленных к зараженным письмам, а также по сетям файлообмена Kazaa.

Червь является приложением Windows (PE EXE-файл), имеет размер 29184 байта, упакован UPX и PE-Patch. Размер распакованного файла около 49KB.

Червь активизируется только если пользователь сам откроет архив и запустит зараженный файл (при двойном щелчке на вложении). Затем червь инсталлирует себя в систему и запускает процедуры своего распространения.

Червь содержит в себе "бэкдор"-функцию, а также запрограммирован на проведение DoS-атаки на сайты www.microsoft.com и www.sco.com.

Часть тела вируса зашифрована.

В распакованном файле имеется текстовая строка: (sync-1.01; andy; I'm just doing my job, nothing personal, sorry)

После старта червь запускает Windows Notepad в котором демонстрирует произвольный набор символов.

При инсталляции червь копирует себя с именем "explorer.exe" в системный каталог Windows и регистрирует этот файл в ключе автозапуска системного реестра:

[HKLMSoftwareMicrosoftWindowsCurrentVersionRun]

[HKCUSoftwareMicrosoftWindowsCurrentVersionRun]

"Explorer" = "%System%explorer.exe"

Червь создает в системном каталоге Windows файл "ctfmon.dll", являющийся "бэкдор"-компонентом (прокси-сервер) и также регистрирует его в системном реестре:

[HKCRCLSID{E6FB5E20-DE35-11CF-9C87-00AA005127ED}InProcServer32]

"Apartment" = "%SysDir%ctfmon.dll"

Таким образом данная DLL будет запускаться как дочерний процесс Explorer.exe.

Также червь создает файл "Body" во временном каталоге системы (обычно, %windir% emp). Данный файл содержит произвольный набор символов.

Для идентификации своего присутствия в системе червь создает несколько дополнительных ключей системного реестра:

[HKLMSoftwareMicrosoftWindowsCurrentVersionExplorerComDlg32Version]

[HKCUSoftwareMicrosoftWindowsCurrentVersionExplorerComDlg32Version]

Для этой же цели, в процессе работы, червь создает уникальный идентификатор "sync-v1.01__ipcmtx0".

Функция рассылки писем идентична примененной в варианте Mydoom.a, с небольшими изменениями.

Тело письма выбирается произвольно из списка:

The message cannot be represented in 7-bit ASCII encoding

and has been sent as a binary attachment

sendmail daemon reported: Error #804 occured during SMTP session.

Partial message has been received

The message contains Unicode characters and

has been sent asa binary attachment.

The message contains MIME-encoded graphics and

has been sent as a binary attachment

Mail transaction failed. Partial message is available.

Также червь может посылать письма с бессмысленным набором символов в теме письма, тексте письма и имени вложения.

Червь проверяет наличие установленного на машине клиента Kazaa и копирует себя в каталог файлообмена под следующими именами:

NessusScan_pro

attackXP-1.26

winamp5

MS04-01_hotfix

zapSetup_40_148

BlackIce_Firewall_Enterpriseactivation_crack

xsharez_scanner

icq2004-final

с расширением из списка:

bat

exe

scr

pif

Подписывайтесь на NewsInfo.Ru

Читайте также

Этикет запрещает использовать эмодзи в официальных сообщениях — эксперт Грохотова сегодня в 16:16
Переписка, которая выглядит дружелюбной, но вредит карьере: где нельзя ставить эмодзи

Эксперт объясняет, когда смайлики становятся уместными в деловой переписке и почему их использование требует осторожности на ранних этапах общения.

Читать полностью »
Обработка дорог Подмосковья охватила 12,7 тыс. км – Марат Сибатулин сегодня в 14:56
Подмосковье взяло лёд в кольцо: тысячи километров дорог за ночь превратили в безопасный коридор для водителей

Почти 13 тысяч километров подмосковных дорог обработаны за ночь, а службы продолжают работу, чтобы обеспечить безопасное движение в переменную погоду.

Читать полностью »
Синоптики спрогнозировали до минус 7 градусов в Москве 13 декабря – ТАСС сегодня в 14:56
Теплая Москва исчезнет за пару часов: столицу ждёт ледяной разворот погоды

В Москву и область резко придут морозы: уже к вечеру пятницы температура опустится ниже нуля, а к выходным регион окажется в устойчивом зимнем режиме.

Читать полностью »
Сокращение рабочего дня сталкивается с критикой из-за нагрузки на бизнес — Бессараб сегодня в 14:33
График, который может сломать систему: сокращение рабочего дня оказалось дороже, чем кажется

Обсуждение шестичасового рабочего дня вызывает споры: эксперты уверены, что такие изменения возможны лишь при стабильной экономике и после завершения СВО.

Читать полностью »
Финансовые тайны нарушают доверие между партнёрами — психолог Коновалова сегодня в 14:03
Скрытый кредит превращается в лед между партнёрами: вот как рушится доверие

Скрытые долги нарушают эмоциональный баланс семьи, и психолог объясняет, почему откровенный разговор становится единственным способом сохранить доверие.

Читать полностью »
Негативные переживания создают незакрытые гештальты — психолог Пузырев сегодня в 13:44
Незакрытые эмоции становятся ловушкой: как незримые гештальты держат человека годами

Психолог объясняет, как формируются гештальты и почему незавершённые эмоции продолжают влиять на человека, даже если события остались в прошлом.

Читать полностью »
Свердловская область переводит разрешения на перевозки в электронный вид — Людмила Бабушкина сегодня в 11:44
Регион готовит самый масштабный переход в транспорте: вся система оплаты уходит в электронную тень

Свердловская область с 2026 года перейдёт на цифровую систему учёта и оплаты проезда, отказавшись от бумажных документов. Закон уже принят депутатами.

Читать полностью »
Госдума обсуждает запрет продажи спиртного беременным — Буцкая сегодня в 10:08
За ребенка ответит алгоритм: почему данные из женской консультации могут попасть в алкогольный реестр

В Госдуме обсуждают запрет продажи алкоголя беременным — с привязкой к медучету и возможным реестром. Как это может работать на практике?

Читать полностью »