Автор Тема: Хакеры разослали "Ураганного червя"  (Прочитано 7764 раз)

0 Пользователей и 1 Гость просматривают эту тему.

Оффлайн Hunter

  • мы все умрем!
  • Administrator
  • *****
  • Сообщений: 3038
  • Карма: +130/-11
  • Пол: Мужской
  • Мы все умрем!
    • Кубок Заполярья
Хакеры воспользовались ураганом "Кирилл" для того, чтобы провести мощную атаку на компьютеры по всему миру, передает агентство Reuters. По данной финской компании F-Secure (FSC1V.HE), специализирующейся на охране компьютерных данных, на e-mail более ста тысяч пользователей было отправлено сообщение с темой "230 человек погибли из-за бушующего в Европе шторма" ("230 dead as storm batters Europe"). Вложенный в сообщение файл содержит вирус-троян, уже получивший название "Ураганный червь", который нарушает нормальную работу компьютера и незаметно для пользователя открывает хакерам доступ к хранящимся там данным. По оценкам специалистов из F-Secure, зараженными "Ураганным червем" оказались тысячи персональных компьютеров по всему миру.

подробнее

Оффлайн Gosha

  • Marshall рулит!!
  • V.I.P
  • *****
  • Сообщений: 699
  • Карма: +26/-10
  • Пол: Мужской
  • Не прячь музыку!Она ОПИУМ...
    • ВКонтакте.ТРУЪ
Блин, клёвая штучка...хочу такую...Извиняюсь - вылетело)))

Оффлайн Admin

  • shatki
  • Administrator
  • *****
  • Сообщений: 5632
  • Карма: +65535/-65535
  • Пол: Мужской
    • Шатки.РУ
Блин, клёвая штучка...хочу такую...Извиняюсь - вылетело)))
почту проверь... может кто уже и прислал...
мне по десятку в день такого добра приходит...
Ctrl+Del...

Оффлайн Gosha

  • Marshall рулит!!
  • V.I.P
  • *****
  • Сообщений: 699
  • Карма: +26/-10
  • Пол: Мужской
  • Не прячь музыку!Она ОПИУМ...
    • ВКонтакте.ТРУЪ
Неа, чисто))

Оффлайн Admin

  • shatki
  • Administrator
  • *****
  • Сообщений: 5632
  • Карма: +65535/-65535
  • Пол: Мужской
    • Шатки.РУ
Ну я тебе перешлю, как получу, обязательно! ;)
Обязательно запускай его с ходу!!!

Оффлайн Gosha

  • Marshall рулит!!
  • V.I.P
  • *****
  • Сообщений: 699
  • Карма: +26/-10
  • Пол: Мужской
  • Не прячь музыку!Она ОПИУМ...
    • ВКонтакте.ТРУЪ
А то как же))))))))) Прям-таки сразу - ДВОЙНОЙ КЛИК, ураааа!!! Даёшь гибель компов!!!!

А если серьёзно - я на такие удочки уже давно не попадаюсь. Научен. Горьким опытом борьбы с троями. Посему и решил...хм..."ответить", что ли))))

Оффлайн Hunter

  • мы все умрем!
  • Administrator
  • *****
  • Сообщений: 3038
  • Карма: +130/-11
  • Пол: Мужской
  • Мы все умрем!
    • Кубок Заполярья
у меня тут в конторе на одном компе открыли, млять, архивчик, троян нашёл все адреса, заблокировал фаервол, дрвеб, regedit, загрузку в безопасном режиме и стал себя всем рассылать, другие смотрят адресат известный (на не известных я их уже надрочил) и пипец 5 машин в попу. 2 дня потерял на лечение.
Неужели ты Gosha хочешь что бы тебе так же как этим писакам-шкодникам икалось.
« Последнее редактирование: 23.01.2007, 19:14:00 от admin »

val

  • Гость
надменно: ха, ха, ха, и истерически: хи-хи-хи   а я что-то за свою жизнь бестолковую не сталкивался никогда с вирусами :)ю.....
а-а-а-, только не надо это исправлять и присылать их мне, весело: -ха-хи

Оффлайн Hunter

  • мы все умрем!
  • Administrator
  • *****
  • Сообщений: 3038
  • Карма: +130/-11
  • Пол: Мужской
  • Мы все умрем!
    • Кубок Заполярья
Хакеры похоронили Путина

Специалисты испанской Ассоциации пользователей интернета (Asociacion de Internautas) , зафиксировали массированную вирусную спам-рассылку, в частности, под заголовками "Президент России Путин мертв" ("President of Russia Putin dead"), "Саддам Хусейн жив и здоров" ("Saddam Hussein safe and sound"), "Госсекретарь США Кондолиза Райс дала пинка канцлеру Германии Ангеле Меркель" ("US Secretary of State Condoleezza Rice has kicked German Chancellor Angela Merkel") и "Фидель Кастро мертв" ("Fidel Castro dead"). Вложенный в сообщение файл содержит вирус-троян, уже получивший название "Ураганный червь", который нарушает нормальную работу компьютера и незаметно для пользователя открывает хакерам доступ к хранящимся там данным. Как сообщается, в Испании вирус уже поразил тысячи компьютеров.

подробности

Оффлайн Gosha

  • Marshall рулит!!
  • V.I.P
  • *****
  • Сообщений: 699
  • Карма: +26/-10
  • Пол: Мужской
  • Не прячь музыку!Она ОПИУМ...
    • ВКонтакте.ТРУЪ
>у меня тут в конторе на одном компе открыли, блять, архивчик, троян нашёл все адреса, заблокировал фаервол, дрвеб, regedit, загрузку в безопасном режиме и стал себя всем рассылать, другие смотрят адресат известный (на не известных я их уже надрочил) и пипец 5 машин в попу. 2 дня потерял на лечение.

 Ну-ка ну-ка подробнее, что за трой такой умный? Прям так всё и заблокировал? Отпадно))))) Как называется???? Не, извини, тебя конечно жалко что ты так помотыжился, правда! Но у меня уже образ мышления такой)

>Неужели ты Gosha хочешь что бы тебе так же как этим писакам-шкодникам икалось.

 Да мне уж не прив-Икать... )))))))


 
надменно: ха, ха, ха, и истерически: хи-хи-хи   а я что-то за свою жизнь бестолковую не сталкивался никогда с вирусами :)ю.....
а-а-а-, только не надо это исправлять и присылать их мне, весело: -ха-хи

 Хм... Val, да ты спец в области компьютерной безопасности??? Или просто офигенный везун по жизни? Нифига не поверю что НИКОГДА не сталкивался))) Так не бывает)))) Неужели правда???

val

  • Гость
истинная правда, даже как то не удобно....

Оффлайн Gosha

  • Marshall рулит!!
  • V.I.P
  • *****
  • Сообщений: 699
  • Карма: +26/-10
  • Пол: Мужской
  • Не прячь музыку!Она ОПИУМ...
    • ВКонтакте.ТРУЪ
Не, это что-то прямо-таки СТРАННОЕ... В Музей, господа, в музей!!!)))))

Оффлайн Hunter

  • мы все умрем!
  • Administrator
  • *****
  • Сообщений: 3038
  • Карма: +130/-11
  • Пол: Мужской
  • Мы все умрем!
    • Кубок Заполярья
Ну-ка ну-ка подробнее, что за трой такой умный? Прям так всё и заблокировал? Отпадно))))) Как называется???? Не, извини, тебя конечно жалко что ты так помотыжился, правда! Но у меня уже образ мышления такой)

Email-Worm.Win32.Bagle.fy (trojan.gigagen)

Rootkit:      Да
Видимые проявления:     Появление перехватов в KernelMode, перехватчик m_hook.sys
Маскирующийся процесс hidn1.exe

Распространяется в виде писем электронной почты, содержащих запароленный ZIP архив. Примерный текст письма:
I love you
Password -- <картинка>
Текст письма может немного видоизменяться - в теле червя есть несколько вариантов текстовки и набор имен, которые подставляются в заголовок.
Пароль к архиву приложен к письму в виде GIF картинки, паролем является пятизначное число. Архив содержит исполняемый файл (имя типа yqvabhccef.exe) размером 69 кб и папку, содержащую файл с расширением DLL. 
В случае запуска (а для его запуска необходимо вручную извлечь исполняемый файл из архива, указав при этом пароль) создает файл Documents and Settings\<имя профиля>\Application Data\hidn\hidn.exe и запускает его, после чего запущенный завершает работу.
Файл hidn.exe в свою очередь выполняет следующие действия:
1. Создает и загружает драйвер Documents and Settings\<имя профиля>\Application Data\hidn\m_hook.sys и проводит обмен с ним. Драйвер регистрируется под именем m_hook, имя устройства - \\.\m_hook. Сам драйвер хранится внутри hidn.exe и сохраняется на диске перед установкой.
2. создает в корне диска файл error.gif и отображает его пользователю при помощи "rundll32.exe WINDOWS\system32\shimgvw.dll,ImageView_Fullscreen C:\error.gif". Изображение в файле error.gif содержит текст "Error".
3. Создает в реестре ключ с HKCU\Software\FirstRuxzx и параметр FirstRun = 1 в нем. Удаляет ключ HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot
4. Пытается удалить файл WINDOWS\system32\re_file.exe
5. Загружает из Интернет  файл и сохраняет его под именем WINDOWS\system32\re_file.exe. Шаги 4 и 5 повторяются многократно, меняется только сайт, ск оторого делается попытка закачки файла
6. Пересоздает в корне диска файл temp.zip. Этот архив собственно и рассылается червем по почте

В процессе работы червь сканирует диск и анализирует содержимое файлов (в частности, txt, cfg, msg, htm). Программа hidn.exe регистрируется в автозапуске стандартным образом

Драйвер m_hook.sys является руткитом и применяется для маскировки. При помощи драйвера производится маскировка процесса hidn.exe (процесс обнаруживается диспетчером процессов AVZ с отметкой о маскировке на уровне ядра. Перехваты руткита детектируются следующим образом:
Функция ZwCreateFile (25) перехвачена (8057164C->F8BA617E), перехватчик C:\Documents and Settings\User\Application Data\hidn\m_hook.sys
Функция ZwEnumerateKey (47) перехвачена (8056F76A->F8BA64C2), перехватчик C:\Documents and Settings\User\Application Data\hidn\m_hook.sys
Функция ZwEnumerateValueKey (49) перехвачена (805801FE->F8BA620E), перехватчик C:\Documents and Settings\User\Application Data\hidn\m_hook.sys
Функция ZwQueryDirectoryFile (91) перехвачена (80574DAD->F8BA6762), перехватчик C:\Documents and Settings\User\Application Data\hidn\m_hook.sys
Функция ZwQueryKey (A0) перехвачена (8056F473->F8BA6B30), перехватчик C:\Documents and Settings\User\Application Data\hidn\m_hook.sys
Функция ZwQuerySystemInformation (AD) перехвачена (8057CC27->F8BA6908), перехватчик C:\Documents and Settings\User\Application Data\hidn\m_hook.sys

Как видно из набора перехваченных функций, данный руткит реализует все базовые виды маскировки - реестр, файлы на диске и процессы в памяти. Кроме того, драйвер может бороться  с антивирусами и утилитами мониторинга - в его теле есть база данных с именами:

filtnt.sys  guardnt.sys zonealarm.exe zlclient.exe  zatutor.exe VsStat.exe  Vshwin32.exe  Vba32PP3.exe
vba32ldr.exe  Vba32ifs.exe  Vba32ECM.exe  upgrepl.exe Up2Date.exe tmproxy.exe TmPfw.exe
Tmntsrv.exe symlcsvc.exe  spiderml.exe  SPBBCSvc.exe  SNDSrvc.exe RuLaunch.exe
regedt32.exe  regedit.exe Realmon.exe QHPF.EXE  PcCtlCom.exe  pccguide.exe
outpost.exe Nvcut.exe Nvcte.exe Nvcod.exe npfmsg.exe  NPFMNTOR.EXE  nod32kui.exe
nod32.exe NAVAPSVC.EXE  Mcshield.exe  Luupdate.exe  LUALL.EXE KAVPF.exe kavmm.exe
KAV.exe isafe.exe InoUpTNG.exe  InocIT.exe  INETUPD.EXE GuardNT.exe GUARDGUI.EXE
freshclam.exe drwebupw.exe  drwebscd.exe  drweb32w.exe  drwadins.exe  CMGrdian.exe  ClamWin.exe
ClamTray.exe  CCSETMGR.EXE  CCEVTMGR.EXE  ccApp.exe cafix.exe bdswitch.exe  bdsubmit.exe bdnews.exe  bdmcon.exe  AVWUPD32.EXE  Avsynmgr.exe  AVSCHED32.EXE AVGNT.EXE avgemc.exe  avgcc.exe Avconsol.exe  AUPDATE.EXE ashWebSv.exe  ashSkPck.exe  ashSimpl.exe  ashPopWz.exe  ashEnhcd.exe  ashDisp.exe ashAvast.exe

Как легко заметить, помимо антивирусов блокируется работа редактора реестра.


Оффлайн Gosha

  • Marshall рулит!!
  • V.I.P
  • *****
  • Сообщений: 699
  • Карма: +26/-10
  • Пол: Мужской
  • Не прячь музыку!Она ОПИУМ...
    • ВКонтакте.ТРУЪ
Неслабо... Мощная штучка) Но конечно "Айлавью - архив" и подобное это уже тупо, неужели на это клюют? Нет бы там, я не знаю, заманить рекламой "суперпупер-проги" какой-нито... А так трой цепкий действительно. Прописывается по всем правилам.

Оффлайн Hunter

  • мы все умрем!
  • Administrator
  • *****
  • Сообщений: 3038
  • Карма: +130/-11
  • Пол: Мужской
  • Мы все умрем!
    • Кубок Заполярья
операторы в основном девушки, вот и повелись........

 

В быстром ответе можно использовать BB-теги и смайлы.

Имя:
Визуальная проверка: