![]() |
![]() |
#1 |
Камрад
Join Date: апр 2000
Location: хайфа израиль
Сообщений: 754
|
![]()
получил я по почте непонятное письмо
с файлом с расширением .doc.bat а в теле : --------------------------------- MZP $7 ЛА МBasМ1Normal.VGlobal!ЄSpaclFalseўCreatablPre decla 'T ЯЙ~ПАx Document=*****ocument/&H00000000 Name="Project" HelpContextID="0" VersionCompatible32="393222000" CMG="4042646268626862686268" DPB="8082A4A7A5A7A5A7" GC="C0C2E4E7E5E7E518" [Host Extender Info] &H00000001={3832D640-CF90-11CF-8E43-00A0C911005A};VBE;&H00000000 [Workspace] *****ocument=0, 0, 0, 0, C ----------------------------------------------------- Нортон говорит что ето вирус |
![]() |
Дневник [Ответить с цитированием] |
![]() |
#2 |
Модератор
Join Date: мар 2000
Location: Москва
Сообщений: 916
|
![]()
bloodmeri
Ну раз сам Нортон говорит - значит он знает ![]() .doc.bat - обычно так вирусы "шифруют" |
![]() |
[Ответить с цитированием] |
![]() |
#3 |
Камрад в Черном
Join Date: дек 2000
Location: Рига
Сообщений: 966
|
![]()
Слушай! Я тожа на Хотмейле сегодня получил такойже даже два вируса. Пришлось АВП вырубать чтоб их на винт скачать. Но это оказалось не .BAT а тоже фигня! Что странно - на Хотмейле McAffee Virusscan сказал что в файле нет вируса
![]() |
![]() |
[Ответить с цитированием] |
![]() |
#4 |
Камрад в Черном
Join Date: дек 2000
Location: Рига
Сообщений: 966
|
![]()
Блин эток хрен только что еще вирус прислал!
Ignatius2.doc.bat PilgrimageLetterXXX.doc.pif Rapportdecomptabilitй.doc.pif Его е майлы откуда пришли вирусы: kszyman3015@home.com cam@ms.securenet.net |
![]() |
[Ответить с цитированием] |
![]() |
#5 |
Администратор
Буржуин проклятый Join Date: мая 2000
Location: Париж, Франция
Сообщений: 10,913
|
![]()
Камрады, почитайте новости. Это почтовый червь, никто вам его специально не рассылает.
|
![]() |
Дневник [Ответить с цитированием] |
![]() |
#6 |
Камрад
Join Date: апр 2000
Location: хайфа израиль
Сообщений: 754
|
![]()
w32.sircam.worm@mm
мне его из какогото гос учреждения отправили |
![]() |
Дневник [Ответить с цитированием] |
![]() |
#7 |
Модератор
Join Date: сен 2000
Location: Санкт-Петербург
Сообщений: 1,521
|
![]()
По Сети в диком виде расползается весьма опасный почтовый червь SirCam - компания Symantec оценила его в 4 бала по пятибалльной шкале. Правда, серьезного ущерба он пока не нанес - но может, ввиду исключительно хитроумной технологии внедрения, маскировки и распространения. В диком виде червь зафиксирован в Европе, Америке и Австралии.
Как сообщает "Лаборатория Касперского", вирус написан на языке Delphi, живет в среде Win32, распространяется по почте и по локальной сети. В зависимости от текущей даты и времени, вирус с вероятностью 5 процентов удаляет все файлы и поддиректории в директории Windows. А также с вероятностью 2 процента при каждой загрузке компьютера создает файл SirCam.Sys в корневом каталоге текущего диска и записывает в него текст, из которого, в частности, можно понять, что червь создан в Мексике. Каждая такая запись отнимает все больше и больше места. Вирус распространяется по электронной почте в виде прикрепленного файла со случайным именем и двойным расширением. Оба расширения также выбираются вирусом случайно из набора: для первого расширения - .doc., .xls., .zip., ,exe., для второго расширения - .pif, .lnk, .bat, .com. Таким образом, прикрепленные файлы могут выглядеть, например, так: feb01.xls.pif или normas.doc.bat. При этом feb01.xls, normas.doc или любое другое "имя_файла.расширение" являются именами реальных файлов, присутствующих в системе подвергшейся предыдущему заражению. При распространении червь берет реально существующий на компьютере файл с одним из указанных расширений и, присоединяя к нему свой исполняемый код, отсылает полученный результат по всем найденным в адресной книге адресам. "Захваченный" файл превращается в "приманку", маскирующую реальные действия вредоносной программы. Попав на новый компьютер, вирус пытается открыть "приманку" при помощи соответствующей программы (WinWord, например). Таким образом, у подобного способа маскировки и распространения появляется и еще один побочный отрицательный эффект - возможность утечки с зараженного компьютера секретной информации, содержащейся в файлах указанных форматов. В поле "Тема" зараженного сообщения содержится имя прикрепленного файла. Текст письма, которое написано либо на английском, либо на испанском языке, также генерится случайно из нескольких вариантов. Неизменны только первая и последняя фраза на английском или испанском: "Hi! How are you?" или "Hola como estas ?" ("Привет, как дела?") и "See you later. Thanks" или "Nos vemos pronto, gracias" (Спасибо, увидимся). Между этими двумя фразами случайным образом вставляется одна из четырех фраз. Червь в процессе внедрения и сканирования системы создает несколько библиотек, в которых хранит различную служебную информацию: например в sdc.dll содержит имена файлов с подходящим первым расширением, в файлах sch1.dll и sci1.dll хранятся адреса электронной почты, найденные в системе. Возможно также создание файлов sct1.dll и scy1.dll для хранения другой необходимой информации. При внедрении в систему червь копирует себя в различные директории под разными именами. В директорию c:\windows и c:\recycled под именем SirC32.exe; в системную директорию Windows под именем SCam32.exe и другие. При этом эти действия совершаются постепенно и в зависимости от различных факторов. Кроме того, вирус прописывает себя в системном реестре Windows в секции автоматического запуска, а также ищет доступные для записи локальные диски и копирует себя на них, вызывая заражение всей локальной сети. |
![]() |
[Ответить с цитированием] |
![]() |
#8 |
Hooliган
Join Date: июл 2001
Location: Ростов-на-Дону
Сообщений: 2,066
|
![]()
Блин, вот дерьмо!
|
![]() |
Дневник [Ответить с цитированием] |
![]() |
#9 |
Рыжий Ап
Join Date: фев 2001
Location: Moscow
Сообщений: 160
|
![]()
а у меня он проассициировался со всеми ехе-шниками
мало того что запускалось все в два раза дольше (пока я его не заметил) дык еще после его уничтожение пришлось всеравнт винду переставлять |
![]() |
[Ответить с цитированием] |
![]() |
#10 |
Камрад
Join Date: июл 2001
Location: Россия / Самара
Сообщений: 15
|
![]()
Камрады пользуйтесь мышой!!! там и деспетчер писем есть.... по крайней мере можно удалить пиьсмо еще на сервере и не получать его
![]() |
![]() |
[Ответить с цитированием] |
![]() |
#11 |
многоразовый шпиц
Join Date: янв 2001
Location: новосибирск
Сообщений: 819
|
![]()
если у кого еще есть проблемы, то касперская утилитка здесь.
|
![]() |
[Ответить с цитированием] |
![]() |
Thread Tools | |
Display Modes | |
|
|