Иван Соловьев Опубликована 13.02.2004 в 10:48

Windows атакуют новые интернет-черви

Вирусная лаборатория PandaLabs сообщила Newsinfo характеристики новых червей, связанных с эпидемиями червей Mydoom: Nachi.B (W32/Nachi.B.worm), DoomHunter.A (W32/DoomHunter.A.worm), Deadhat.B (W32/Deadhat.B.worm) и Mitglieder.A (W32/Mitglieder.A.worm).

Nachi.B - это новая версия печально известного вредоносного кода, появившегося в августе 2003 года. Как и его предшественник, червь пытается внушить, что он выполняет своего рода благородную миссию, очищая компьютеры от других вирусов. Несмотря на то, что Nachi.B удаляет Mydoom.A и Mydoom.B с зараженных компьютеров, пользователи за это платят высокую цену, поскольку после этого червь начинает распространяться через следующие бреши Windows:

- RPC DCOM (MS03-26) buffer overflow

- IIS WebDav (MS03-07)

- Workstation Service Overflow (MS03-049)

Nachi.B распространяется непосредственно через Интернет, находя компьютеры с незащищенными портами TCP/IP 80, 135 и 445. После обнаружения жертвы червь начинает атаку, загружая свою копию на компьютер под именем WskPatch.exe. Этот файл запускается автоматически и создает другой файл - Svchost.exe, который также содержит копию кода Nachi.B.

Если компьютер заражен одним из червей Mydoom, Nachi.B удаляет все файлы, связанные с этими червями, а также записи, внесенные ими в реестр Windows.

DoomHunter.A создан с еще более альтруистическими мотивами: он удаляет не только Mydoom.A и Mydoom.B, но также Blaster и Doomjuice.

DoomHunter.A попадает на компьютеры через лазейки, оставленные Mydoom, и создает файл worm.exe. При обнаружении какого-либо из перечисленных выше червей, он удаляет все его следы. Кроме того, червь открывает и просматривает порт TCP 3127. Если ему не удается открыть его сразу, он продолжает попытки каждые 5 секунд. При обнаружении активности он отправляет свою копию на удаленный компьютер, пытающийся получить доступ через данный порт.

Deadhat.B - это усовершенствованная версия вируса, впервые появившегося несколько дней назад. При распространении он попадает на компьютеры непосредственно через Интернет, используя лазейки, созданные Mydoom.A и Mydoom.B. Также он способен распространяться, используя программу обмена файлами SoulSeek.

После попадания на компьютер Deadhat.B создает свою копию в файле msgsvr32.exe, а также несколько файлов с различными именами в общей папке SoulSeek.

После этого он завершает все процессы Mydoom.A и Mydoom.B, а также процессы, принадлежащие различным приложениям, включая некоторые антивирусы и программы безопасности. Также он создает новую запись в реестре Window для обеспечения своего запуска при каждой загрузке системы.

В определенных обстоятельствах Deadhat.B способен удалять некоторые важные системные файлы, а также соединяется с каналом IRC, ожидая команд от своего автора.

Наконец, Mitglieder.A также попадает в системы через лазейки, оставленные червями Mydoom, копируя себя в систему под именем system.exe. Он завершает процессы определенных приложений и создает запись в Реестре Windows для обеспечения своего сохранения на компьютере.

Подписывайтесь на NewsInfo.Ru

Читайте также

Этикет запрещает использовать эмодзи в официальных сообщениях — эксперт Грохотова сегодня в 16:16
Переписка, которая выглядит дружелюбной, но вредит карьере: где нельзя ставить эмодзи

Эксперт объясняет, когда смайлики становятся уместными в деловой переписке и почему их использование требует осторожности на ранних этапах общения.

Читать полностью »
Обработка дорог Подмосковья охватила 12,7 тыс. км – Марат Сибатулин сегодня в 14:56
Подмосковье взяло лёд в кольцо: тысячи километров дорог за ночь превратили в безопасный коридор для водителей

Почти 13 тысяч километров подмосковных дорог обработаны за ночь, а службы продолжают работу, чтобы обеспечить безопасное движение в переменную погоду.

Читать полностью »
Синоптики спрогнозировали до минус 7 градусов в Москве 13 декабря – ТАСС сегодня в 14:56
Теплая Москва исчезнет за пару часов: столицу ждёт ледяной разворот погоды

В Москву и область резко придут морозы: уже к вечеру пятницы температура опустится ниже нуля, а к выходным регион окажется в устойчивом зимнем режиме.

Читать полностью »
Сокращение рабочего дня сталкивается с критикой из-за нагрузки на бизнес — Бессараб сегодня в 14:33
График, который может сломать систему: сокращение рабочего дня оказалось дороже, чем кажется

Обсуждение шестичасового рабочего дня вызывает споры: эксперты уверены, что такие изменения возможны лишь при стабильной экономике и после завершения СВО.

Читать полностью »
Финансовые тайны нарушают доверие между партнёрами — психолог Коновалова сегодня в 14:03
Скрытый кредит превращается в лед между партнёрами: вот как рушится доверие

Скрытые долги нарушают эмоциональный баланс семьи, и психолог объясняет, почему откровенный разговор становится единственным способом сохранить доверие.

Читать полностью »
Негативные переживания создают незакрытые гештальты — психолог Пузырев сегодня в 13:44
Незакрытые эмоции становятся ловушкой: как незримые гештальты держат человека годами

Психолог объясняет, как формируются гештальты и почему незавершённые эмоции продолжают влиять на человека, даже если события остались в прошлом.

Читать полностью »
Свердловская область переводит разрешения на перевозки в электронный вид — Людмила Бабушкина сегодня в 11:44
Регион готовит самый масштабный переход в транспорте: вся система оплаты уходит в электронную тень

Свердловская область с 2026 года перейдёт на цифровую систему учёта и оплаты проезда, отказавшись от бумажных документов. Закон уже принят депутатами.

Читать полностью »
Госдума обсуждает запрет продажи спиртного беременным — Буцкая сегодня в 10:08
За ребенка ответит алгоритм: почему данные из женской консультации могут попасть в алкогольный реестр

В Госдуме обсуждают запрет продажи алкоголя беременным — с привязкой к медучету и возможным реестром. Как это может работать на практике?

Читать полностью »