Kamrad.ru

Kamrad.ru (https://kamrad.ru/index.php)
-   Программы (software) (https://kamrad.ru/forumdisplay.php?f=11)
-   -   Ламенрский вирус? (https://kamrad.ru/showthread.php?t=2338)

bloodmeri 24-07-2001 21:50

Ламенрский вирус?
 
получил я по почте непонятное письмо
с файлом с расширением .doc.bat
а в теле :
---------------------------------
MZP
$7


ЛА

МBasМ1Normal.VGlobal!ЄSpaclFalse ўCreatablPre decla
'T

ЯЙ~ПАx

Document=*****ocument/&H00000000
Name="Project"
HelpContextID="0"
VersionCompatible32="393222000"
CMG="4042646268626862686268"
DPB="8082A4A7A5A7A5A7"
GC="C0C2E4E7E5E7E518"

[Host Extender Info]
&H00000001={3832D640-CF90-11CF-8E43-00A0C911005A};VBE;&H00000000

[Workspace]
*****ocument=0, 0, 0, 0, C
-----------------------------------------------------
Нортон говорит что ето вирус

Igorvs 24-07-2001 22:48

bloodmeri
Ну раз сам Нортон говорит - значит он знает http://www.kamrad.ru/forum/smile.gif
.doc.bat - обычно так вирусы "шифруют"

acidgames 25-07-2001 00:06

Слушай! Я тожа на Хотмейле сегодня получил такойже даже два вируса. Пришлось АВП вырубать чтоб их на винт скачать. Но это оказалось не .BAT а тоже фигня! Что странно - на Хотмейле McAffee Virusscan сказал что в файле нет вируса http://www.kamrad.ru/forum/smile.gif Послал я обратно мыло и обосрал того кто мне это прислал.

acidgames 25-07-2001 00:15

Блин эток хрен только что еще вирус прислал!


Ignatius2.doc.bat
PilgrimageLetterXXX.doc.pif
Rapportdecomptabilitй.doc.pif


Его е майлы откуда пришли вирусы: kszyman3015@home.com
cam@ms.securenet.net

Alexvn 25-07-2001 02:38

Камрады, почитайте новости. Это почтовый червь, никто вам его специально не рассылает.

bloodmeri 25-07-2001 06:37

w32.sircam.worm@mm
мне его из какогото гос учреждения отправили

Wiz 25-07-2001 16:31

По Сети в диком виде расползается весьма опасный почтовый червь SirCam - компания Symantec оценила его в 4 бала по пятибалльной шкале. Правда, серьезного ущерба он пока не нанес - но может, ввиду исключительно хитроумной технологии внедрения, маскировки и распространения. В диком виде червь зафиксирован в Европе, Америке и Австралии.

Как сообщает "Лаборатория Касперского", вирус написан на языке Delphi, живет в среде Win32, распространяется по почте и по локальной сети. В зависимости от текущей даты и времени, вирус с вероятностью 5 процентов удаляет все файлы и поддиректории в директории Windows. А также с вероятностью 2 процента при каждой загрузке компьютера создает файл SirCam.Sys в корневом каталоге текущего диска и записывает в него текст, из которого, в частности, можно понять, что червь создан в Мексике. Каждая такая запись отнимает все больше и больше места.

Вирус распространяется по электронной почте в виде прикрепленного файла со случайным именем и двойным расширением. Оба расширения также выбираются вирусом случайно из набора: для первого расширения - .doc., .xls., .zip., ,exe., для второго расширения - .pif, .lnk, .bat, .com. Таким образом, прикрепленные файлы могут выглядеть, например, так: feb01.xls.pif или normas.doc.bat.

При этом feb01.xls, normas.doc или любое другое "имя_файла.расширение" являются именами реальных файлов, присутствующих в системе подвергшейся предыдущему заражению. При распространении червь берет реально существующий на компьютере файл с одним из указанных расширений и, присоединяя к нему свой исполняемый код, отсылает полученный результат по всем найденным в адресной книге адресам. "Захваченный" файл превращается в "приманку", маскирующую реальные действия вредоносной программы. Попав на новый компьютер, вирус пытается открыть "приманку" при помощи соответствующей программы (WinWord, например).

Таким образом, у подобного способа маскировки и распространения появляется и еще один побочный отрицательный эффект - возможность утечки с зараженного компьютера секретной информации, содержащейся в файлах указанных форматов.

В поле "Тема" зараженного сообщения содержится имя прикрепленного файла. Текст письма, которое написано либо на английском, либо на испанском языке, также генерится случайно из нескольких вариантов. Неизменны только первая и последняя фраза на английском или испанском: "Hi! How are you?" или "Hola como estas ?" ("Привет, как дела?") и "See you later. Thanks" или "Nos vemos pronto, gracias" (Спасибо, увидимся). Между этими двумя фразами случайным образом вставляется одна из четырех фраз.

Червь в процессе внедрения и сканирования системы создает несколько библиотек, в которых хранит различную служебную информацию: например в sdc.dll содержит имена файлов с подходящим первым расширением, в файлах sch1.dll и sci1.dll хранятся адреса электронной почты, найденные в системе. Возможно также создание файлов sct1.dll и scy1.dll для хранения другой необходимой информации.

При внедрении в систему червь копирует себя в различные директории под разными именами. В директорию c:\windows и c:\recycled под именем SirC32.exe; в системную директорию Windows под именем SCam32.exe и другие. При этом эти действия совершаются постепенно и в зависимости от различных факторов.

Кроме того, вирус прописывает себя в системном реестре Windows в секции автоматического запуска, а также ищет доступные для записи локальные диски и копирует себя на них, вызывая заражение всей локальной сети.

tipson 14-08-2001 12:06

Блин, вот дерьмо!

or@NGE 14-08-2001 23:56

а у меня он проассициировался со всеми ехе-шниками
мало того что запускалось все в два раза дольше (пока я его не заметил) дык еще после его уничтожение пришлось всеравнт винду переставлять

Erix 15-08-2001 14:17

Камрады пользуйтесь мышой!!! там и деспетчер писем есть.... по крайней мере можно удалить пиьсмо еще на сервере и не получать его http://www.kamrad.ru/forum/umnik.gif

layka 17-08-2001 12:59

если у кого еще есть проблемы, то касперская утилитка здесь.


All times are GMT +3. The time now is 13:01.

Powered by vBulletin® Version 3.8.12 by vBS
Copyright ©2000 - 2025, vBulletin Solutions Inc.
Любое использование материалов сайта
возможно только с разрешения его администрации.