Иван Соловьев Опубликована 13.02.2004 в 10:48

Windows атакуют новые интернет-черви

Вирусная лаборатория PandaLabs сообщила Newsinfo характеристики новых червей, связанных с эпидемиями червей Mydoom: Nachi.B (W32/Nachi.B.worm), DoomHunter.A (W32/DoomHunter.A.worm), Deadhat.B (W32/Deadhat.B.worm) и Mitglieder.A (W32/Mitglieder.A.worm).

Nachi.B - это новая версия печально известного вредоносного кода, появившегося в августе 2003 года. Как и его предшественник, червь пытается внушить, что он выполняет своего рода благородную миссию, очищая компьютеры от других вирусов. Несмотря на то, что Nachi.B удаляет Mydoom.A и Mydoom.B с зараженных компьютеров, пользователи за это платят высокую цену, поскольку после этого червь начинает распространяться через следующие бреши Windows:

- RPC DCOM (MS03-26) buffer overflow

- IIS WebDav (MS03-07)

- Workstation Service Overflow (MS03-049)

Nachi.B распространяется непосредственно через Интернет, находя компьютеры с незащищенными портами TCP/IP 80, 135 и 445. После обнаружения жертвы червь начинает атаку, загружая свою копию на компьютер под именем WskPatch.exe. Этот файл запускается автоматически и создает другой файл - Svchost.exe, который также содержит копию кода Nachi.B.

Если компьютер заражен одним из червей Mydoom, Nachi.B удаляет все файлы, связанные с этими червями, а также записи, внесенные ими в реестр Windows.

DoomHunter.A создан с еще более альтруистическими мотивами: он удаляет не только Mydoom.A и Mydoom.B, но также Blaster и Doomjuice.

DoomHunter.A попадает на компьютеры через лазейки, оставленные Mydoom, и создает файл worm.exe. При обнаружении какого-либо из перечисленных выше червей, он удаляет все его следы. Кроме того, червь открывает и просматривает порт TCP 3127. Если ему не удается открыть его сразу, он продолжает попытки каждые 5 секунд. При обнаружении активности он отправляет свою копию на удаленный компьютер, пытающийся получить доступ через данный порт.

Deadhat.B - это усовершенствованная версия вируса, впервые появившегося несколько дней назад. При распространении он попадает на компьютеры непосредственно через Интернет, используя лазейки, созданные Mydoom.A и Mydoom.B. Также он способен распространяться, используя программу обмена файлами SoulSeek.

После попадания на компьютер Deadhat.B создает свою копию в файле msgsvr32.exe, а также несколько файлов с различными именами в общей папке SoulSeek.

После этого он завершает все процессы Mydoom.A и Mydoom.B, а также процессы, принадлежащие различным приложениям, включая некоторые антивирусы и программы безопасности. Также он создает новую запись в реестре Window для обеспечения своего запуска при каждой загрузке системы.

В определенных обстоятельствах Deadhat.B способен удалять некоторые важные системные файлы, а также соединяется с каналом IRC, ожидая команд от своего автора.

Наконец, Mitglieder.A также попадает в системы через лазейки, оставленные червями Mydoom, копируя себя в систему под именем system.exe. Он завершает процессы определенных приложений и создает запись в Реестре Windows для обеспечения своего сохранения на компьютере.

Подписывайтесь на NewsInfo.Ru

Читайте также

Правовед Панкратов: принудительное возвращение сотрудника из отпуска незаконно вчера в 14:53
Начальник вызвал на работу из отпуска? Вот чем это закончится для обеих сторон

Юрист Владимир Панкратов разъяснил NewsInfo почему сотрудник не обязан прерывать отдых ради просьбы начальства.

Читать полностью »
Аналитик Брагин: слишком выгодные предложения банков могут быть признаком рисков 09.10.2025 в 19:08
Рекламные проценты — приманка: вот почему щедрость банка должна насторожить

Почему слишком выгодные предложения банков должны насторожить, и как понять, что перед вами надёжное финансовое учреждение.

Читать полностью »
Эксперт Дворянский: удалить данные из интернета полностью невозможно 09.10.2025 в 16:20
Цифровой след не стирается: вот почему даже после удаления аккаунтов вы остаетесь в интернете

Даже если стереть все профили и переписки, интернет может сохранить ваши данные. Почему это происходит и как сократить цифровой след.

Читать полностью »
Психолог Полянова назвала универсальный способ сохранить баланс между семьей и работой 09.10.2025 в 12:51
Семья против офиса: как не потерять себя в битве за успех

Психоаналитик Полянова разъяснила NewsInfo как соблюсти идеальный баланс успешной карьеры и счастливой личной жизни.

Читать полностью »
HR-эксперт Гарри Мурадян рассказал, какие навыки станут ключевыми для молодых специалистов 08.10.2025 в 18:39
Молодые специалисты теряют позиции: вот какие навыки спасут от выгорания и безработицы

Молодым специалистам важно развивать навыки, которые помогут оставаться востребованными на рынке. Разбираемся, какие компетенции будут ключевыми в ближайшие годы.

Читать полностью »
Юрист Юрий Капштык объяснил, какие ошибки совершают наследники при оформлении имущества 08.10.2025 в 13:42
Пропустили срок — потеряли дом: вот как одна ошибка лишает наследства

Ошибки при вступлении в наследство часто связаны со сроками и непониманием долей. Разбираемся, какие промахи совершают наследники и как избежать судебных споров, по материалам MosTimes.

Читать полностью »
Юрист Ксенофонтов: выход на работу в выходной без согласия незаконен 07.10.2025 в 18:43
Отказаться и не пострадать: вот как действовать, если начальник требует работать в выходной

Некоторые работодатели требуют выйти в выходной "по необходимости". Разбираемся, когда это законно и как сотруднику защитить своё право на отдых.

Читать полностью »
Психолог Бенетт рассказала, как тренировать позитивное мышление и укрепить здоровье 07.10.2025 в 18:03
Тренируйте позитив как мышцы: эта простая практика принесет внутреннее спокойствие

Настроение и здоровье напрямую связаны с тем, куда направлено внимание. Разбираемся, как тренировать позитивное мышление и зачем фиксировать хорошие моменты каждый день.

Читать полностью »