Kamrad.ru

Go Back   Kamrad.ru > Форумы общей тематики > Программы (software)

Reply
 
Thread Tools Display Modes
Old 24-07-2001, 21:50   #1
bloodmeri
Камрад
 
Join Date: апр 2000
Location: хайфа израиль
Сообщений: 754
Smile Ламенрский вирус?

получил я по почте непонятное письмо
с файлом с расширением .doc.bat
а в теле :
---------------------------------
MZP
$7


ЛА

МBasМ1Normal.VGlobal!ЄSpaclFalse ўCreatablPre decla
'T

ЯЙ~ПАx

Document=*****ocument/&H00000000
Name="Project"
HelpContextID="0"
VersionCompatible32="393222000"
CMG="4042646268626862686268"
DPB="8082A4A7A5A7A5A7"
GC="C0C2E4E7E5E7E518"

[Host Extender Info]
&H00000001={3832D640-CF90-11CF-8E43-00A0C911005A};VBE;&H00000000

[Workspace]
*****ocument=0, 0, 0, 0, C
-----------------------------------------------------
Нортон говорит что ето вирус
bloodmeri is offline   Дневник [Ответить с цитированием]
Old 24-07-2001, 22:48   #2
Igorvs
Модератор
 
Join Date: мар 2000
Location: Москва
Сообщений: 916
Smile

bloodmeri
Ну раз сам Нортон говорит - значит он знает
.doc.bat - обычно так вирусы "шифруют"
Igorvs is offline   [Ответить с цитированием]
Old 25-07-2001, 00:06   #3
acidgames
Камрад в Черном
 
Join Date: дек 2000
Location: Рига
Сообщений: 966
Smile

Слушай! Я тожа на Хотмейле сегодня получил такойже даже два вируса. Пришлось АВП вырубать чтоб их на винт скачать. Но это оказалось не .BAT а тоже фигня! Что странно - на Хотмейле McAffee Virusscan сказал что в файле нет вируса Послал я обратно мыло и обосрал того кто мне это прислал.
acidgames is offline   [Ответить с цитированием]
Old 25-07-2001, 00:15   #4
acidgames
Камрад в Черном
 
Join Date: дек 2000
Location: Рига
Сообщений: 966
Smile

Блин эток хрен только что еще вирус прислал!


Ignatius2.doc.bat
PilgrimageLetterXXX.doc.pif
Rapportdecomptabilitй.doc.pif


Его е майлы откуда пришли вирусы: kszyman3015@home.com
cam@ms.securenet.net
acidgames is offline   [Ответить с цитированием]
Old 25-07-2001, 02:38   #5
Alexvn
Администратор
Буржуин проклятый
 
Join Date: мая 2000
Location: Париж, Франция
Сообщений: 10,913
Smile

Камрады, почитайте новости. Это почтовый червь, никто вам его специально не рассылает.
Alexvn is offline   Дневник [Ответить с цитированием]
Old 25-07-2001, 06:37   #6
bloodmeri
Камрад
 
Join Date: апр 2000
Location: хайфа израиль
Сообщений: 754
Smile

w32.sircam.worm@mm
мне его из какогото гос учреждения отправили
bloodmeri is offline   Дневник [Ответить с цитированием]
Old 25-07-2001, 16:31   #7
Wiz
Модератор
 
Wiz's Avatar
 
Join Date: сен 2000
Location: Санкт-Петербург
Сообщений: 1,521
Lightbulb

По Сети в диком виде расползается весьма опасный почтовый червь SirCam - компания Symantec оценила его в 4 бала по пятибалльной шкале. Правда, серьезного ущерба он пока не нанес - но может, ввиду исключительно хитроумной технологии внедрения, маскировки и распространения. В диком виде червь зафиксирован в Европе, Америке и Австралии.

Как сообщает "Лаборатория Касперского", вирус написан на языке Delphi, живет в среде Win32, распространяется по почте и по локальной сети. В зависимости от текущей даты и времени, вирус с вероятностью 5 процентов удаляет все файлы и поддиректории в директории Windows. А также с вероятностью 2 процента при каждой загрузке компьютера создает файл SirCam.Sys в корневом каталоге текущего диска и записывает в него текст, из которого, в частности, можно понять, что червь создан в Мексике. Каждая такая запись отнимает все больше и больше места.

Вирус распространяется по электронной почте в виде прикрепленного файла со случайным именем и двойным расширением. Оба расширения также выбираются вирусом случайно из набора: для первого расширения - .doc., .xls., .zip., ,exe., для второго расширения - .pif, .lnk, .bat, .com. Таким образом, прикрепленные файлы могут выглядеть, например, так: feb01.xls.pif или normas.doc.bat.

При этом feb01.xls, normas.doc или любое другое "имя_файла.расширение" являются именами реальных файлов, присутствующих в системе подвергшейся предыдущему заражению. При распространении червь берет реально существующий на компьютере файл с одним из указанных расширений и, присоединяя к нему свой исполняемый код, отсылает полученный результат по всем найденным в адресной книге адресам. "Захваченный" файл превращается в "приманку", маскирующую реальные действия вредоносной программы. Попав на новый компьютер, вирус пытается открыть "приманку" при помощи соответствующей программы (WinWord, например).

Таким образом, у подобного способа маскировки и распространения появляется и еще один побочный отрицательный эффект - возможность утечки с зараженного компьютера секретной информации, содержащейся в файлах указанных форматов.

В поле "Тема" зараженного сообщения содержится имя прикрепленного файла. Текст письма, которое написано либо на английском, либо на испанском языке, также генерится случайно из нескольких вариантов. Неизменны только первая и последняя фраза на английском или испанском: "Hi! How are you?" или "Hola como estas ?" ("Привет, как дела?") и "See you later. Thanks" или "Nos vemos pronto, gracias" (Спасибо, увидимся). Между этими двумя фразами случайным образом вставляется одна из четырех фраз.

Червь в процессе внедрения и сканирования системы создает несколько библиотек, в которых хранит различную служебную информацию: например в sdc.dll содержит имена файлов с подходящим первым расширением, в файлах sch1.dll и sci1.dll хранятся адреса электронной почты, найденные в системе. Возможно также создание файлов sct1.dll и scy1.dll для хранения другой необходимой информации.

При внедрении в систему червь копирует себя в различные директории под разными именами. В директорию c:\windows и c:\recycled под именем SirC32.exe; в системную директорию Windows под именем SCam32.exe и другие. При этом эти действия совершаются постепенно и в зависимости от различных факторов.

Кроме того, вирус прописывает себя в системном реестре Windows в секции автоматического запуска, а также ищет доступные для записи локальные диски и копирует себя на них, вызывая заражение всей локальной сети.
Wiz is offline   [Ответить с цитированием]
Old 14-08-2001, 12:06   #8
tipson
Hooliган
 
tipson's Avatar
 
Join Date: июл 2001
Location: Ростов-на-Дону
Сообщений: 2,066
Smile

Блин, вот дерьмо!
tipson is offline   Дневник [Ответить с цитированием]
Old 14-08-2001, 23:56   #9
or@NGE
Рыжий Ап
 
Join Date: фев 2001
Location: Moscow
Сообщений: 160
Smile

а у меня он проассициировался со всеми ехе-шниками
мало того что запускалось все в два раза дольше (пока я его не заметил) дык еще после его уничтожение пришлось всеравнт винду переставлять
or@NGE is offline   [Ответить с цитированием]
Old 15-08-2001, 14:17   #10
Erix
Камрад
 
Join Date: июл 2001
Location: Россия / Самара
Сообщений: 15
Smile

Камрады пользуйтесь мышой!!! там и деспетчер писем есть.... по крайней мере можно удалить пиьсмо еще на сервере и не получать его
Erix is offline   [Ответить с цитированием]
Old 17-08-2001, 12:59   #11
layka
многоразовый шпиц
 
Join Date: янв 2001
Location: новосибирск
Сообщений: 819
Smile

если у кого еще есть проблемы, то касперская утилитка здесь.
layka is offline   [Ответить с цитированием]
Reply

Thread Tools
Display Modes

Posting Rules
You may not post new threads
You may not post replies
You may not post attachments
You may not edit your posts

BB code is On
Smilies are On
[IMG] code is On
HTML code is Off

Forum Jump


All times are GMT +3. The time now is 03:39.


Powered by vBulletin® Version 3.8.12 by vBS
Copyright ©2000 - 2025, vBulletin Solutions Inc.
Любое использование материалов сайта
возможно только с разрешения его администрации.