Червь "Novarg" вызывает новую глобальную эпидемию [27.01.2

Наша жизнь бесконечна, у нее нет начала и нет конца (Габриэль)
Valtron
Сенбернар
Сообщения: 3223
Зарегистрирован: Вс июн 23, 2002 4:00 am
Откуда: Екатеринбург
Контактная информация:

Сообщение Valtron » Пт янв 30, 2004 3:30 pm

Червь "Novarg" вызывает новую глобальную эпидемию [27.01.2004]





"Лаборатория Касперского", ведущий российский разработчик систем защиты от вирусов, хакерских атак и спама сообщает об обнаружении нового опасного интернет-червя "Novarg" (также известный как "Mydoom"). Всего за несколько часов существования данная вредоносная программа успела вызвать глобальную эпидемию, поразившую порядка 300 тысяч компьютеров по всему миру. Этот инцидент является крупнейшим в этом году и имеет все шансы побить рекорды распространения в 2003 г.

Подобный взрыв активности вредоносной программы однозначно указывает на серьезную подготовку вирусописателей. Подготовка включала в себя создание распределенной сети зараженных компьютеров. При достижении критического числа машин в эту сеть была отправлена централизованная команда рассылки "Novarg". Такая технология уже была применена ранее в почтовом черве Sobig.F.

Подробный анализ географии распространения позволяет говорить, что "Novarg" был создан в России.

Профилактика, диагностика и защита

"Novarg" распространяется по интернету двумя способами: через электронную почту и файлообменные сети KaZaA.

Зараженные электронные письма имеют произвольный фальсифицированный адрес отправителя, 8 вариантов строки тема, 4 варианта текста письма, 18 возможных названий и 5 вариантов расширений вложенных файлов. Более того, с определенной вероятностью червь распространяется в письмах с бессмысленным набором случайных символов в теме письма, тексте письма и имени вложения. Подобная неустойчивость внешних признаков значительно затрудняют пользователям задачу самостоятельного выявления зараженных писем.

Изображение

В сети KaZaA "Novarg" присутствует под различными именами (например winamp5, icq2004-final) и различными расширениями (bat, exe, scr, pif).

Если пользователь имел неосторожность запустить зараженный файл, присланный по электронной почте или загруженный из сети KaZaA, то червь начинает процедуру внедрения на компьютер и дальнейшего распространения.

Сразу же после запуска "Novarg" открывает текстовый редактор Notepad и показывает произвольный набор символов.

Изображение

Одновременно он создает в директории Windows два файла под именами TASKMON.EXE (файл-носитель червя) и SHIMGAPI.DLL (троянская компонента для удаленного управления компьютером) и регистрирует их в ключе автозапуска системного реестра для обеспечения активации вредоносной программы при каждой последующей загрузке компьютера.

Затем "Novarg" начинает процедуру дальнейшего распространения. Для рассылки по электронной почте он сканирует диск (файлы с расширениями HTM, WAB, TXT и др.), находит e-mail-адреса и незаметно для владельца компьютера рассылает по ним зараженные письма. Кроме того, червь проверяет факт подключения компьютера к сети KaZaA и копирует себя в публичный каталог обмена файлами.

"Novarg" имеет весьма опасные побочные эффекты. Во-первых, червь устанавливает на зараженный компьютер прокси-сервер - модуль, который может позднее использоваться злоумышленниками для рассылки спама или новых версий вредоносной программы.
Во-вторых, на компьютер внедряется backdoor-программа (утилита несанкционированного удаленного управления), которая позволяет вирусописателям полностью контролировать зараженную машину. С ее помощью можно похищать, удалять, изменять данные, устанавливать программы и др. В-третьих, в "Novarg" заложена функция организации DoS-атаки на сайт "www.sco.com". Функция активна в период с 1 февраля по 12 февраля 2004 года, в течение которого все зараженные компьютеры будут посылать запросы на данный веб-сайт, что может привести к его отключению.

"Опасность сращивания вирусных и спам-технологий и формирования объединенной, мотивированной сети кибер-преступников становится реальностью. За первые два дня этой недели мы обнаружили сразу две вредоносные программы, подтвердившие эту тенденцию, - комментирует Евгений Касперский, руководитель антивирусных исследований "Лаборатории Касперского", - Уже в ближайшем будущем эта проблема может означать новый этап в компьютерной вирусологии, который ознаменуется еще более серьезными и частыми эпидемиями".

Процедуры защиты от "Novarg" уже добавлены в базу данных Антивируса Касперского®.

------------------------------------Бесплатная утилита для лечения "Mydoom" ("Novarg") [28.01.2004]





В связи с многочисленными случаями заражения сетевым червем "Mydoom" ("Novarg"), "Лаборатория Касперского" разработала бесплатную утилиту для обнаружения и удаления данной вредоносной программы.

Утилита CLRAV производит поиск и нейтрализацию червя в оперативной памяти и жестком диске зараженного компьютера, а также восстанавливает оригинальное содержимое системного реестра Windows.

Помимо "Mydoom" ("Novarg") данная утилита эффективно борется с другими вредоносными программами, в том числе "Klez", "Lentin", "Opasoft", "Tanatos", "Welchia", "Sobig", "Dumaru", "Swen". CLRAV будет особенно полезен пользователям других антивирусных программ, которые могут некорректно обнаруживать и удалять "Mydoom".

При запуске данной утилиты "Лаборатория Касперского" рекомендует закрыть все активные приложения. По окончании ее работы необходимо перезагрузить компьютер и запустить антивирусный сканер для полномасштабной проверки компьютера.

Вы можете загрузить утилиту CLRAV по адресу: ftp://ftp.kaspersky.com/utils/clrav.zip

--------------------------------

"Лаборатория Касперского", ведущий российский разработчик систем защиты от вирусов, хакерских атак и спама сообщает об обнаружении новой версии сетевого червя "Mydoom" ("Novarg") - "Mydoom.B".

На данный момент уже поступили сообщения о случаях заражения этой вредоносной программой. "Лаборатория Касперского" допускает, что для распространения "Mydoom.B" были использованы компьютеры, зараженные предыдущей версией червя (на данный момент их число достигает 600 000 единиц). Возможно, они получили централизованную команду начать рассылку "Mydoom.B". По этой причине не исключено, что в ближайшие часы начнется новая вирусная эпидемия, по масштабам многократно превосходящая "Mydoom.A".

Новая версия червя содержит минимум технологических отличий. Она также распространяется по электронной почте и файлообменной сети KaZaA. При e-mail рассылке используется другой набор текстовых строк для создания тела письма. Файл-носитель червя имеет размер около 28 килобайт и содержит текстовую строку "sync-1.01; andy; I'm just doing my job, nothing personal, sorry". "Mydoom.B" в период с 1 по 12 февраля проводит DDoS-атаку сразу на два веб-сайта: http://www.sco.com и http://www.microsoft.com.

Кроме того, червь модифицирует операционную систему таким образом, что пользователь зараженного компьютера не в состоянии соединиться с сайтами многих антивирусных компаний, новостными лентами, различными разделами сайта Microsoft и загружать данные из баннерных сетей.

Защита от "Mydoom.B" уже добавлена в базу данных Антивируса Касперского®.

---------------------------------

I-Worm.Mydoom.b

Модифицированный вариант червя I-Worm.Mydoom.a. Распространяется через интернет в виде файлов, прикрепленных к зараженным письмам, а также по сетям файлообмена Kazaa.

Червь является приложением Windows (PE EXE-файл), имеет размер 29184 байта, упакован UPX и PE-Patch. Размер распакованного файла около 49KB.

Червь активизируется только если пользователь сам откроет архив и запустит зараженный файл (при двойном щелчке на вложении). Затем червь инсталлирует себя в систему и запускает процедуры своего распространения.

Червь содержит в себе "бэкдор"-функцию, а также запрограммирован на проведение DoS-атаки на сайты http://www.microsoft.com и http://www.sco.com.

Часть тела вируса зашифрована.

В распакованном файле имеется текстовая строка:

(sync-1.01; andy; I'm just doing my job, nothing personal, sorry)
Инсталляция
После старта червь запускает Windows Notepad в котором демонстрирует произвольный набор символов.
При инсталляции червь копирует себя с именем "explorer.exe" в системный каталог Windows и регистрирует этот файл в ключе автозапуска системного реестра:

[HKLMSoftwareMicrosoftWindowsCurrentVersionRun]
[HKCUSoftwareMicrosoftWindowsCurrentVersionRun]
"Explorer" = "%System%explorer.exe"
Червь создает в системном каталоге Windows файл "ctfmon.dll", являющийся "бэкдор"-компонентом (прокси-сервер) и также регистрирует его в системном реестре:
[HKCRCLSID{E6FB5E20-DE35-11CF-9C87-00AA005127ED}InProcServer32]
"Apartment" = "%SysDir%ctfmon.dll"
Таким образом данная DLL будет запускаться как дочерний процесс Explorer.exe.
Также червь создает файл "Body" во временном каталоге системы (обычно, %windir%temp). Данный файл содержит произвольный набор символов.

Для идентификации своего присутствия в системе червь создает несколько дополнительных ключей системного реестра:

[HKLMSoftwareMicrosoftWindowsCurrentVersionExplorerComDlg32Version]
[HKCUSoftwareMicrosoftWindowsCurrentVersionExplorerComDlg32Version]
Для этой же цели, в процессе работы, червь создает уникальный идентификатор "sync-v1.01__ipcmtx0".
Червь заменяет стандартный файл "hosts" в каталоге Windows на свой собственный, измененный таким образом, чтобы пользователь зараженной машины не мог получить доступ через интернет к следующим доменам:

ad.doubleclick.net
ad.fastclick.net
ads.fastclick.net
ar.atwola.com
atdmt.com
avp.ch
avp.com
avp.ru
awaps.net
banner.fastclick.net
banners.fastclick.net
ca.com
click.atdmt.com
clicks.atdmt.com
dispatch.mcafee.com
download.mcafee.com
download.microsoft.com
downloads.microsoft.com
engine.awaps.net
fastclick.net
f-secure.com
ftp.f-secure.com
ftp.sophos.com
go.microsoft.com
liveupdate.symantec.com
mast.mcafee.com
mcafee.com
media.fastclick.net
msdn.microsoft.com
my-etrust.com
nai.com
networkassociates.com
office.microsoft.com
phx.corporate-ir.net
secure.nai.com
securityresponse.symantec.com
service1.symantec.com
sophos.com
spd.atdmt.com
support.microsoft.com
symantec.com
update.symantec.com
updates.symantec.com
us.mcafee.com
vil.nai.com
viruslist.ru
windowsupdate.microsoft.com
http://www.avp.ch
http://www.avp.com
http://www.avp.ru
http://www.awaps.net
http://www.ca.com
http://www.fastclick.net
http://www.f-secure.com
http://www.kaspersky.ru
http://www.mcafee.com
http://www.my-etrust.com
http://www.nai.com
http://www.networkassociates.com
http://www.sophos.com
http://www.symantec.com
http://www.trendmicro.com
http://www.viruslist.ru
www3.ca.com



Рассылка писем
Функция рассылки писем идентична примененной в варианте Mydoom.a, с небольшими изменениями.
Тело письма выбирается произвольно из списка:

The message cannot be represented in 7-bit ASCII encoding
and has been sent as a binary attachment

sendmail daemon reported: Error #804 occured during SMTP session.
Partial message has been received

The message contains Unicode characters and
has been sent asa binary attachment.

The message contains MIME-encoded graphics and
has been sent as a binary attachment

Mail transaction failed. Partial message is available.
Также червь может посылать письма с бессмысленным набором символов в теме письма, тексте письма и имени вложения.
Размножение через P2P
Червь проверяет наличие установленного на машине клиента Kazaa и копирует себя в каталог файлообмена под следующими именами:
NessusScan_pro
attackXP-1.26
winamp5
MS04-01_hotfix
zapSetup_40_148
BlackIce_Firewall_Enterpriseactivation_crack
xsharez_scanner
icq2004-final
с расширением из списка:
bat
exe
scr
pif
- Я буду на форуме "Мурзилки" общаться, - говорит дядя Федор. - А я где-нибудь, где про охоту, - говорит Шарик. - А вы? - спрашивает дядя у кота. - А я нигде не буду, - отвечает кот. - мне надоело, Я экономить буду.

Gadget
Сообщения: 1584
Зарегистрирован: Вт июл 17, 2001 4:00 am
Откуда: Санкт-Петербург
Поблагодарили: 2 раза
Контактная информация:

Сообщение Gadget » Пт янв 30, 2004 5:53 pm

Червь активизируется только если пользователь сам откроет архив и запустит зараженный файл (при двойном щелчке на вложении).


Вот магическая фраза. Сколько еще эпидемий должно произойти , чтобы юзеры научились не открывать все, что попало?????????????????????????????????????????????????????????????????????????????????????????????? Ну не первый же раз!!!!!!!!!!!!! Сколько можно талдычить людям?????????????????? :% :% :% :% :% :% :%

Shaz
Miss Hudson
Сообщения: 2264
Зарегистрирован: Пт авг 16, 2002 4:00 am
Откуда: Israel
Контактная информация:

Сообщение Shaz » Пт янв 30, 2004 6:14 pm

Гайка,знаешь,чтио самое смешное?Что даже САМЫЕ умные,каковых из себя строят провайдеры,делают эту ошибку и открывают файл.Таким образом СЕГОДНЯ был уничтожен мой форум-вирус просто сьел диск у провайдера,на котором лежал форум.Нету форума,усе...капец.Придется все заново начинать,потому как НИЧЕГО не осталось.
"That Xena can really mess up a dream, can't she?"-Callisto, season 4"Such a pretty day for a blood bath."-Callisto, season 2

Net
Сообщения: 1929
Зарегистрирован: Вс июн 22, 2003 4:00 am
Откуда: Самара
Контактная информация:

Сообщение Net » Пт янв 30, 2004 6:33 pm

кста глянте у ся, просто натнулся
HKLM>SOFTWARE>Microsoft>Windows>CurrentVersion значений пареметров с 685**** такая жняга :)
А червь этот фигня, скока раз я не открывал подозрительные архивы :)

Dracula
Готовый ко всему
Готовый ко всему
Сообщения: 1940
Зарегистрирован: Пт июл 12, 2002 4:00 am
Я: соул
Откуда: Питер

Сообщение Dracula » Пт янв 30, 2004 7:40 pm

Да уж, редкостная гадость... был у мя чистый, бесспамный ящик, а теперь эта хрень по десять раз в день приходит :evilcool:
Shaz, обидно за твой форум =( :noo:

_________________
Can it really be the day, today?
Does this make the problems go away?
I'm going to hurt just in time!
~*KOЯN, "Counting On Me"*~

[ Это сообщение было отредактировано: Dracula 2004-01-30 22:41 ]

blackcat
Сабошипосоул
Сабошипосоул
Сообщения: 1028
Зарегистрирован: Ср фев 12, 2003 4:00 am
Откуда: Москва
Контактная информация:

Сообщение blackcat » Сб янв 31, 2004 12:32 pm

А мне уже на все mailы сообщили об этом вирусе, но что-то пока ничего подозрительного не приходило... :noo:
Месть - это блюдо, которое следует подавать холодным...

Shaz
Miss Hudson
Сообщения: 2264
Зарегистрирован: Пт авг 16, 2002 4:00 am
Откуда: Israel
Контактная информация:

Сообщение Shaz » Сб янв 31, 2004 1:13 pm

Дракула,спасибо на добром слове...форум будет-просто все сначала надо начинать.Но ничего,мы справимся!!!!!А на мыло мне каждый день минимум штук 5 сообщений приходит с этим вирусом-хорошо,я неизвестные адреса не открываю.
"That Xena can really mess up a dream, can't she?"-Callisto, season 4"Such a pretty day for a blood bath."-Callisto, season 2

Gadget
Сообщения: 1584
Зарегистрирован: Вт июл 17, 2001 4:00 am
Откуда: Санкт-Петербург
Поблагодарили: 2 раза
Контактная информация:

Сообщение Gadget » Сб янв 31, 2004 2:23 pm

Shaz, почему ты уверена, что инфу удалил вирус? Вообще, этот вирус же вроде не удаляет инфу :???: А что, хостинг на Виндоузе??????????????????? Провайдер не делает бэкапы?????????? Тебе надо на них наехать, вообще-то. Щас все нормальные провайдеры делают бэкап, посмотри в описании тарифа. Такое впечатление, что они сами каким-то образом удалили инфу (пьяный админ ввел команду rm -rf / ) и бэкап не делали, а теперь под лавочку вируса хотят все списать. Крайне сомнительно, что провайдеры будут использовать сервера, как рабочие станции и читать на них почту :lol: :lol: :lol: :lol:

Shaz
Miss Hudson
Сообщения: 2264
Зарегистрирован: Пт авг 16, 2002 4:00 am
Откуда: Israel
Контактная информация:

Сообщение Shaz » Сб янв 31, 2004 2:57 pm

Ну это не совсем мой провайдер...мальчику папа выдал место в своей фирме:)То есть провайдер-сам папа.Так что...наездов не получится.Короче,говорят вирус уничтожил диск,на котором была БД форума.Так что ничего не осталось.Я не знаю,как это работает,я не компьютерщик.я всего лишь администратор,а теперь нам придется начать восьми-месячную работу заново.Жалко и ужасно обидно.
"That Xena can really mess up a dream, can't she?"-Callisto, season 4"Such a pretty day for a blood bath."-Callisto, season 2

Net
Сообщения: 1929
Зарегистрирован: Вс июн 22, 2003 4:00 am
Откуда: Самара
Контактная информация:

Сообщение Net » Сб янв 31, 2004 7:14 pm

Да кстати, Гайка права, вирус начелен на перегружение серверов этих. По-моему если говорить про бекап, то лучше сказать еще и дамп :) А на виндозе это конечно такая х.... Скорее всего делаю через IIS а это паленая штука
rm -rf - мне кажется после этого и права то и не осталось бы :)
Shaz, поэтому надо писать скрипт чтобы он автоматом дамп делал :) и заодно и бекап :)

Shaz
Miss Hudson
Сообщения: 2264
Зарегистрирован: Пт авг 16, 2002 4:00 am
Откуда: Israel
Контактная информация:

Сообщение Shaz » Сб янв 31, 2004 9:04 pm

Нет,я вообще в этом не понимаю.Я только знаю,что моего форума больше нет.И мне от этого обидно.И я знаю,что виноват вирус-хотя,конечно,и провайдер тоже.Но ничежо теперь не поделаешь...можно только ругаться в тряпочку и начинать сначала все.
"That Xena can really mess up a dream, can't she?"-Callisto, season 4"Such a pretty day for a blood bath."-Callisto, season 2

ALF
Одинокий странник
Сообщения: 2066
Зарегистрирован: Пт мар 21, 2003 4:00 am
Я: саббер
Откуда: Перекресток миров
Контактная информация:

Сообщение ALF » Вс фев 01, 2004 12:32 pm

Сегодня по телевизору передали,что этот вирус-только начало. :evilcool: Разработан уже более совершенный,перед которым этот Новарг -детская шутка.
Теперь вирус незаметно проникает в комп и не обнаруживается.Но 3 февраля будет глобальная активация этого "дерьма".И все компы,где есть этот вирус-полетят.Так же это касается всех сайтов,форумов.Если,допустим,(не дай Бог)кто-то зайдет на наш форум,у кого уже есть "спящий"вирус,то он заразит и форум тоже и всех его участников и все их ресурсы.Не знаю как все это работает,но функция такая.И полетим все вместе!Сказали,что таким образом можно "убить" весь рунет за несколько часов!!!!!
Ужас!Я жду 3 февраля с содроганием!!!!! :evilcool:
Эх,восстание машин,не за горами!!!!!
Выбор - это то, что говорит сердце!

ALF
Одинокий странник
Сообщения: 2066
Зарегистрирован: Пт мар 21, 2003 4:00 am
Я: саббер
Откуда: Перекресток миров
Контактная информация:

Сообщение ALF » Вс фев 01, 2004 1:02 pm

Сегодня в сети вирус Novarg вновь перейдет в наступление


Интернет-сайты сегодня снова будут атакованы новым Интернет-вирусом российского происхождения Mydoom.
Напомним, Mydoom появился в понедельник, и за несколько дней распространился по Интернету. Денежный ущерб от глобальной эпидемии Novarg в $2,6 млрд уже признан рекордным за всю историю. Это на целый $1 млрд больше, чем от распространения предыдущего "червя-рекордсмена" Sobig.F. Компания SCO, ставшая главной жертвой эпидемии Novarg уже объявила награду в $250 тыс. за информацию, которая позволит поймать создателей вируса.

Масштабная активизация интернет-червя ожидается в 19 часов 9 минут по московскому времени, сообщает радиостанция «Эхо Москвы». Именно в этот момент, как говорят специалисты, вирус начнёт рассылать с заражённых компьютеров миллионы и миллионы писем, что может парализовать сеть.

Финская компания F-Secure назвала вирус "самым серьезным в истории вирусов инцидентом, связанным с почтовым "червем". По некоторым данным, за первые трое суток своего путешествия по сети, вирус заразил более 600 тысяч компьютеров. Mydoom, заражая компьютер, открывает к нему доступ для злоумышленников. Подобные вирусы существовали и ранее, однако эта зловредная программа распространяется с рекордной быстротой. Авторы вируса запрограммировали его так, что с сегодняшнего дня и до 12 февраля он должен атаковать сайты нескольких крупных корпораций.

Вирус Mydoom, или, как его еще называют – Novarg, действует только на компьютерах, на которых установлена операционная система Windows. Основными мишенями атаки, как ожидается, станут американские компьютерные гиганты Microsoft и SCO.

З.Ы.Короче,есть вариант,что все накроется медным тазом....

:???: :???:
Выбор - это то, что говорит сердце!

Dracula
Готовый ко всему
Готовый ко всему
Сообщения: 1940
Зарегистрирован: Пт июл 12, 2002 4:00 am
Я: соул
Откуда: Питер

Сообщение Dracula » Вс фев 01, 2004 1:21 pm

Вопщем, грядет виртуальный Апокалипсис... надо будет всем 2-ого попрощаться, мож уже не свидемся в он-лайне :evilcool:

[ Это сообщение было отредактировано: Dracula 2004-02-01 16:22 ]

Gadget
Сообщения: 1584
Зарегистрирован: Вт июл 17, 2001 4:00 am
Откуда: Санкт-Петербург
Поблагодарили: 2 раза
Контактная информация:

Сообщение Gadget » Вс фев 01, 2004 8:24 pm

Сегодня по телевизору передали,что этот вирус-только начало


Меньше телефизор надо смотреть :lol: Там обычно новости выдают из разряда "слышал звон, да не знаю где он"

Лучше пойти на http://www.viruslist.ru и почитать самому.

И ни в коем случае не открывать неизвестные файлы в письмах, даже если пришло оно от знакомого. Помните, если вам захотят прислать файл, то сделают это либо по вашей просьбе, либо в письме напишут что-то более внятное, чем "Ткни в файл, увидишь голую тетку!" :lol:
Michael Jackson is the BEST!

Esperanza
Удравший от Каллисто
Удравший от Каллисто
Сообщения: 157
Зарегистрирован: Пт дек 19, 2003 4:00 am
Откуда: Маленький и неизвестный!

Сообщение Esperanza » Пн фев 02, 2004 11:20 am

Вы меня скоро убьёте этими вирусами. Я ж теперь спать не буду, к компу буду бояться подойти. ААА....
Теперь бояться буду.... :( :(
Тише едешь - не доедешь...

Xena - forever!

Valtron
Сенбернар
Сообщения: 3223
Зарегистрирован: Вс июн 23, 2002 4:00 am
Откуда: Екатеринбург
Контактная информация:

Сообщение Valtron » Пн фев 02, 2004 2:46 pm

---------------------------
Если,допустим,(не дай Бог)кто-то зайдет на наш форум,у кого уже есть "спящий"вирус,то он заразит и форум тоже и всех его участников и все их ресурсы.
---------------------------
Это из разряда СПИД передается воздушно-капельным путем. :D
Все. Перевожу дату на компе на начало декабря. :lol

---------------------------
действует только на компьютерах, на которых установлена операционная система Windows.
---------------------------
Люди! Киньте линк на баузер, работающий под Досом :D

Один дядька нашел способ бороться с червями - но Старается не получать почту :lol:
- Я буду на форуме "Мурзилки" общаться, - говорит дядя Федор. - А я где-нибудь, где про охоту, - говорит Шарик. - А вы? - спрашивает дядя у кота. - А я нигде не буду, - отвечает кот. - мне надоело, Я экономить буду.


Вернуться в «Наша жизнь»

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей