Kamrad.ru
 
 
дневники | кабинет | регистрация | календарь | участники | faq | правила | поиск | фотоальбом | каська | выйти
Kamrad.ru Kamrad.ru » Форумы общей тематики » Программы (software) » Ламенрский вирус?
новая тема  ответить следующая тема | предыдущая тема
Автор
 
bloodmeri - offline bloodmeri
Smile24-07-2001 18:50 URL сообщения Дневник     K-Mail    Профиль    Поиск    Контакт-лист   Редактировать
Камрад



Ламенрский вирус?

получил я по почте непонятное письмо
с файлом с расширением .doc.bat
а в теле :
---------------------------------
MZP
$7


ЛА

МBasМ1Normal.VGlobal!ЄSpaclFalse ўCreatablPre decla
'T

ЯЙ~ПАx

Document=*****ocument/&H00000000
Name="Project"
HelpContextID="0"
VersionCompatible32="393222000"
CMG="4042646268626862686268"
DPB="8082A4A7A5A7A5A7"
GC="C0C2E4E7E5E7E518"

[Host Extender Info]
&H00000001={3832D640-CF90-11CF-8E43-00A0C911005A};VBE;&H00000000

[Workspace]
*****ocument=0, 0, 0, 0, C
-----------------------------------------------------
Нортон говорит что ето вирус

Igorvs - offline Igorvs
Smile24-07-2001 19:48 URL сообщения      K-Mail    Профиль    Поиск    Контакт-лист   Редактировать
Модератор



bloodmeri
Ну раз сам Нортон говорит - значит он знает
.doc.bat - обычно так вирусы "шифруют"

acidgames - offline acidgames
Smile24-07-2001 21:06 URL сообщения      K-Mail    Профиль    Поиск    Контакт-лист   Редактировать
Камрад в Черном



Слушай! Я тожа на Хотмейле сегодня получил такойже даже два вируса. Пришлось АВП вырубать чтоб их на винт скачать. Но это оказалось не .BAT а тоже фигня! Что странно - на Хотмейле McAffee Virusscan сказал что в файле нет вируса Послал я обратно мыло и обосрал того кто мне это прислал.

acidgames - offline acidgames
Smile24-07-2001 21:15 URL сообщения      K-Mail    Профиль    Поиск    Контакт-лист   Редактировать
Камрад в Черном



Блин эток хрен только что еще вирус прислал!


Ignatius2.doc.bat
PilgrimageLetterXXX.doc.pif
Rapportdecomptabilitй.doc.pif


Его е майлы откуда пришли вирусы: kszyman3015@home.com
cam@ms.securenet.net

Alexvn - offline Alexvn
Smile24-07-2001 23:38 URL сообщения Дневник     K-Mail    Профиль    Поиск    Контакт-лист   Редактировать
Администратор
Буржуин проклятый



Камрады, почитайте новости. Это почтовый червь, никто вам его специально не рассылает.

bloodmeri - offline bloodmeri
Smile25-07-2001 03:37 URL сообщения Дневник     K-Mail    Профиль    Поиск    Контакт-лист   Редактировать
Камрад



w32.sircam.worm@mm
мне его из какогото гос учреждения отправили

Wiz - offline Wiz
Lightbulb25-07-2001 13:31 URL сообщения      K-Mail    Профиль    Поиск    Контакт-лист   Редактировать
Модератор



По Сети в диком виде расползается весьма опасный почтовый червь SirCam - компания Symantec оценила его в 4 бала по пятибалльной шкале. Правда, серьезного ущерба он пока не нанес - но может, ввиду исключительно хитроумной технологии внедрения, маскировки и распространения. В диком виде червь зафиксирован в Европе, Америке и Австралии.

Как сообщает "Лаборатория Касперского", вирус написан на языке Delphi, живет в среде Win32, распространяется по почте и по локальной сети. В зависимости от текущей даты и времени, вирус с вероятностью 5 процентов удаляет все файлы и поддиректории в директории Windows. А также с вероятностью 2 процента при каждой загрузке компьютера создает файл SirCam.Sys в корневом каталоге текущего диска и записывает в него текст, из которого, в частности, можно понять, что червь создан в Мексике. Каждая такая запись отнимает все больше и больше места.

Вирус распространяется по электронной почте в виде прикрепленного файла со случайным именем и двойным расширением. Оба расширения также выбираются вирусом случайно из набора: для первого расширения - .doc., .xls., .zip., ,exe., для второго расширения - .pif, .lnk, .bat, .com. Таким образом, прикрепленные файлы могут выглядеть, например, так: feb01.xls.pif или normas.doc.bat.

При этом feb01.xls, normas.doc или любое другое "имя_файла.расширение" являются именами реальных файлов, присутствующих в системе подвергшейся предыдущему заражению. При распространении червь берет реально существующий на компьютере файл с одним из указанных расширений и, присоединяя к нему свой исполняемый код, отсылает полученный результат по всем найденным в адресной книге адресам. "Захваченный" файл превращается в "приманку", маскирующую реальные действия вредоносной программы. Попав на новый компьютер, вирус пытается открыть "приманку" при помощи соответствующей программы (WinWord, например).

Таким образом, у подобного способа маскировки и распространения появляется и еще один побочный отрицательный эффект - возможность утечки с зараженного компьютера секретной информации, содержащейся в файлах указанных форматов.

В поле "Тема" зараженного сообщения содержится имя прикрепленного файла. Текст письма, которое написано либо на английском, либо на испанском языке, также генерится случайно из нескольких вариантов. Неизменны только первая и последняя фраза на английском или испанском: "Hi! How are you?" или "Hola como estas ?" ("Привет, как дела?") и "See you later. Thanks" или "Nos vemos pronto, gracias" (Спасибо, увидимся). Между этими двумя фразами случайным образом вставляется одна из четырех фраз.

Червь в процессе внедрения и сканирования системы создает несколько библиотек, в которых хранит различную служебную информацию: например в sdc.dll содержит имена файлов с подходящим первым расширением, в файлах sch1.dll и sci1.dll хранятся адреса электронной почты, найденные в системе. Возможно также создание файлов sct1.dll и scy1.dll для хранения другой необходимой информации.

При внедрении в систему червь копирует себя в различные директории под разными именами. В директорию c:\windows и c:\recycled под именем SirC32.exe; в системную директорию Windows под именем SCam32.exe и другие. При этом эти действия совершаются постепенно и в зависимости от различных факторов.

Кроме того, вирус прописывает себя в системном реестре Windows в секции автоматического запуска, а также ищет доступные для записи локальные диски и копирует себя на них, вызывая заражение всей локальной сети.

tipson - offline tipson
Smile14-08-2001 09:06 URL сообщения Дневник     K-Mail    Профиль    Поиск    Контакт-лист   Редактировать
Hooliган



Блин, вот дерьмо!

or@NGE - offline or@NGE
Smile14-08-2001 20:56 URL сообщения        Профиль    Поиск    Контакт-лист   Редактировать
Рыжий Ап



а у меня он проассициировался со всеми ехе-шниками
мало того что запускалось все в два раза дольше (пока я его не заметил) дык еще после его уничтожение пришлось всеравнт винду переставлять

Erix - offline Erix
Smile15-08-2001 11:17 URL сообщения      K-Mail    Профиль    Поиск    Контакт-лист   Редактировать
Камрад



Камрады пользуйтесь мышой!!! там и деспетчер писем есть.... по крайней мере можно удалить пиьсмо еще на сервере и не получать его

layka - offline layka
Smile17-08-2001 09:59 URL сообщения      K-Mail    Профиль    Поиск    Контакт-лист   Редактировать
многоразовый шпиц



если у кого еще есть проблемы, то касперская утилитка здесь.

Текущее время: 03:22
новая тема  ответить следующая тема | предыдущая тема
 
Перейти:

версия для печати   отправить эту страницу по e-mail   подписаться на эту тему

 
Powered by: vBulletin Version 2.0.1
Copyright ©2000, 2001, Jelsoft Enterprises Limited.
Любое использование материалов сайта
возможно только с разрешения его администрации.


 

Рейтинг@Mail.ru
Рейтинг@Mail.ru