Рефераты. Вирусы и их разновидности

·        Появление не существовавших ранее странных файлов.

·        Уменьшение объема доступной оперативной памяти (по сравнению с обычным режимом работы).

·        Внезапно возникающие разнообразные видео и звуковые эффекты.

При всех перечисленных выше симптомах, а также при других странных проявлениях в работе системы (неустойчивая работа, частые самостоятельные перезагрузки и прочее) мы настоятельно рекомендуем Вам, немедленно произвести проверку Вашей системы на наличие вирусов с помощью AVP. При этом лучше, если программа будет иметь самую последнюю версию и самые свежие обновления антивирусных баз.

Предохранения и способ лечения от вирусов.

WScript.KakWorm - это не совсем вирус, а интернет червь, причем способ его распространения достаточно хитрый. Он распространяется по электронной почте, но зараженное письмо не содержит вложения, заражен сам текст письма. Т.е. однажды открыв письмо (или если у Вас включен режим предпросмотра, то просто установив курсор на письмо) Вы заражаете Ваш компьютер. Более полную информацию по этому червю Вы можете прочитать в вирусной энциклопедии.

Удаление:

Если Ваш компьютер еще не заражен KakWorm'ом (т.е. Вы не открывали зараженное письмо) то чтобы избавиться от червя надо сделать следующее:

отключить режим предпросмотра в почтовой программе;
временно деактивировать AVP Монитор;
запустить почтовую программу;
удалить зараженное сообщение из всех папок (не открывая его);
сжать все папки;
активировать AVP Монитор.

Если Ваш компьютер уже заражен KakWorm'ом, то придется сделать следующее:

Выключить режим предпросмотра в почтовой программе.
Удалить из ветки "HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run" системного реестра ключ "cAg0u = "C:\WINDOWS\SYSTEM\(name).hta", где "(name)" - это 8-символьное имя (например 68DAEF80.HTA).
Перегрузить компьютер.
Удалить следующие файлы:
KAK.HTA из C:\Windows
KAK.HTM из C:\Windows\System
(name).HTA из C:\Windows\System, где (name) - это 8-символьное имя
KAK.HTA из C:\Windows\Start Menu\Programs\Startup
Удалить подпись по умолчанию в почтовом клиенте.
Удалить все зараженные сообщения из всех папок (как это описано выше).

При инсталляции червь I-Worm.PrettyPark копирует зараженный файл в системный каталог Windows под именем FILES32.VXD и регистрирует его в системном реестре таким образом, что файл FILES32.VXD запускается при старте каждой программы. Для этого червь создает в системном реестре новый ключ, который ключ ассоциирован с файлом FILES32.VXD (копией червя). Этот файл имеет расширение VXD, однако он является не VxD-драйвером Win95/98, а абсолютно нормальной программой Windows32.

Чтобы полностью избавиться от PrettyPark надо сделать следующее:

переименовать regedit.exe в regedit.com;
запустить regedit и установить
"HKEY_CLASSES_ROOT\exefile\shell\open\command" в ""%1" %*";
запустить AVP и пролечить компьютер;
переименовать regedit обратно.

При инсталляции в систему червь создает в системном каталоге Windows файлы SKA.EXE и SKA.DLL и сохраняет файл WSOCK32.DLL с именем WSOCK32.SKA и дописывает сегмент своего кода в файл WSOCK32.DLL.

Удаление зараженных файлов:

Необходимо удалить файлы SKA.EXE и SKA.DLL из системного каталога Windows, заменить инфицированный файл WSOCK32.DLL на его незараженную копию WSOCK32.SKA. Следует также найти и удалить первоначальный EXE-файл HAPPY99.EXE.


Для дальнейшей защиты компьютера от данного червя достаточно всего лишь установить атрибут "только чтение" у файла WSOCK32.DLL. Червь не в состоянии заразить систему в этом случае, поскольку он не обрабатывает атрибуты файлов.




Антивирусные программы

Если вы любитель новых программ, игрушек, ведете активную переписку по электронной почте и используете при этом Word, либо просто хотите следовать вышеуказанным правилам, вам необходимо использовать антивирус. Какой антивирус самый лучший? Всё зависит от ваших вкусов и предпочтений, так что решайте сами. Есть несколько параметров, по которым различные антивирусы можно сравнить между собой. Судя по собственному опыту их использования и мнениям специалистов, антивирусная программа, достойная к применению, должна "уметь":

·        создавать аварийную дискету;

·        сканировать загрузочный сектор и создавать копию исходного загрузочного сектора;

·        сканировать файлы, включая архивные (.ARJ, .ZIP, .RAR);

·        сканировать оперативную память;

·        автоматически сканировать диск по заранее заданному расписанию;

·        проверять файлы при их поступлении на компьютер и при обращении к дисковому или сетевому устройству, сканировать эти устройства в поисках вирусов;

·        при перезагрузке проверять, не осталась ли в дисководе дискета, и предупреждать об этом пользователя;

·        сканировать диск в фоновом режиме;

·        обнаруживать макро-вирусы в документах Word и Excel;

·        регистрировать результаты просмотра в виде отчета на экране или в распечатке.

Список не маленький, но обязательный. Иначе толку от такой программы не будет никакого. Кроме вышеперечисленного антивирус должен быть надежен, быстр и удобен в работе (отсутствие "зависаний" и прочих технических проблем), качественно обнаруживать вирусы всех распространенных типов, не иметь "ложных срабатываний", обладать возможностью лечения зараженных объектов, периодически (чем чаще, тем лучше) обновляться (пополнять базу новыми вирусами), быть мультиплатформенным (DOS, Windows, Windows95, Windows NT, Novell NetWare, OS/2, Alpha, Linux и т.д.) и иметь возможность администрирования сети.
На сегодняшний день существует несколько ведущих антивирусных пакетов: российские Antiviral Toolkit Pro лаборатории Евгения Касперского (www.avp.ru) и Dr. Web от "ДиалогНауки" (www.drweb.ru), а также западные McAfee Total Virus Defence от Nеtwork Associates (www.macafee.com), Norton AntiVirus от Symanteс (www.symantec.com) и некоторые другие.
Тема выбора антивируса требует отдельного разговора, поэтому в следующем номере мы подробно остановимся на последних версиях этих продуктов, разберём все их преимущества и недостатки, и даже проведём некоторые тесты. До встречи через месяц. Предохраняйтесь и не болейте!

Новые вирусы.

                         

www.kaspersky.ru

8-12-2001 Эпидемия интернет-червя Goner


Мировая эпидемия Интернет-червя Goner (другие названия - Gone и Pentagone) началась на этой неделе во вторник 4 декабря. Начало было довольно бурным, так что некоторые эксперты поспешили предупредить население, что этот вирус по нанесенному им материальному ущербу может оставить далеко позади печально известный вирус Love Bug. В принципе основания для этого были: этот вирус удаляет с зараженного компьютера антивирусные и другие защитные программы и оставляет компьютер на растерзание хакерам и другим вирусам.

Но по прошествии нескольких дней стало ясно, что не все так страшно. По всей видимости, многочисленные вирусные эпидемии чему-то все-таки учат пользователей ПК. По оценкам компании Computer Economics, вирус Love Bug, появившийся в 1999 году, посетил по всему миру 40 млн компьютеров и заразил из них 4,5 миллиона, а общий ущерб от его деятельности составил около 8,75 млрд дол. По данным этой же компании, с минувшего вторника вирус Goner получили по электронной почте или через ICQ 800 тысяч обладателей компьютеров по всему миру, но заразились из них только 7%, то есть только 56 тысяч человек по небрежности или недомыслию запустили присланный файл на исполнение. К тому же после вируса Love Bug антивирусные компании добавили в свои защитные программы целый ряд функций по автоматической очистке от вирусов (особенно в ПО для корпоративных компьютерных сетей, где полагаться на сознательность и подкованность рядовых пользователей было бы очень наивно). Так что о миллионах заразившихся ! говорить рановато, и ущерб от вируса Goner пока составляет порядка 5 млн дол.

То есть ему далеко и до чемпиона Love Bug, и до призеров (вирус Code Red обошелся миру в 2,6 млрд дол., SirCam стоил около 1 млрд дол., а Nimda - 590 млн дол.).

Но расслабляться, конечно же, нельзя, ведь вирусописатели не дремлют и постоянно придумывают что-то новое и изощренное.



8-12-2001 Informer.ru представляет антивирусный онлайн-сервис



Число онлайновых сервисов Рунета пополнилось антивирусным приложением. Компания AV-online и портал Informer.ru объявили о запуске совместного проекта. Теперь пользователи Сети смогут бесплатно установить на своих сайтах информер, с помощью которого возможна удаленная проверка файлов на наличие вирусов. Посмотреть, как выглядит новый информер, можно здесь .

Алгоритм работы сервиса будет следующим: файлы, предназначенные для проверки, при помощи информера загружаются на сервер AV-online, где средствами пакета DrWeb осуществляется их проверка. Помимо процедуры проверки, пользователи также смогут получить доступ к статистике файлов, прошедших проверку.

Собственную серию информеров предложила "Лаборатория Касперского" . В состав этой серии вошли информеры, содержащие новости компании, новости проекта VirusList.com , рейтинг top10 вирусов и перечень наиболее активных вирусов дня.

Комментируя внедрение нового сервиса и новостных информеров, руководитель проекта Informer.ru Елена Митькина заявила следующее: "Сервис AV-online, в первую очередь, ориентирован на администраторов интернет-проектов. С его помощью порталы, осуществляющие обмен файлами (почтовые сервисы), смогут организовать их автоматическую проверку на наличие вирусов, что, несомненно, будет оценено пользователями. Что касается информеров "Лабаратории Касперского", то они, безусловно, будут полезны владельцам информационных проектов, специализирующихся на вопросах сетевой безопасности и распространении вирусов".


8-12-2001 Новый Интернет-червь I-Worm.Updater


Российский разработчик систем антивирусной защиты компания "Лаборатория Касперского" сообщила об обнаружении нового Интернет-червя I-Worm.Updater. Уже зафиксировано несколько заражений этим вирусом.

Новый Интернет-червь "Updater" написан на языке программирования Visual Basic и представляет собой EXE-файл размером около 12 килобайт, упакованный утилитой сжатия UPX. Распространяется он по электронной почте через почтовую программу Outlook, рассылая письма со своими копиями по всем адресам из адресной книги зараженного компьютера.

Вариантов оформления письма с вирусом Updater несколько. Строка "Тема" состоит из четырех частей и случайным образом формируется из следующего списка:

Часть 1: "Have you ", "You Should ", "Just ", "Why Not you ", "How to ", "Re: ", "Fwd : ", " "
Часть 2: "Check ", "Check out ", "Watch out ", "Open ", "Look at "
Часть 3: "this ", "my ", "For this ", "The "
Часть 4: "Picture", "Program", "Patch", "Nude pic", "Report", "Documment", "Quotation", "Transaction", "Bank Account", "WTC Tragedy", "Osama Vs Bush", "Account", "Private Pic"

Например: You Should Look at this Osama Vs Bush

Тело письма имеет следующий вид:

Hi:
This is the file you ask for, Please save it to disk and open this file, it's very important.

Вложенный файл-носитель червя может иметь имена: "Setup.EXE", "install.exe", "Readme.exe", "Files.exe", "Picture.exe", "Quotation.Doc.exe", "Letter.Doc.exe", "Picture.jpg.exe"

"Updater" имеет неприятное побочное действие. Он создает вредоносную скрипт-программу UPDATE.VBS, записывает ее в каталог автозагрузки Windows и запускает на выполнение. Эта программа ищет на диске файлы с расширением .EXE, .DOC и .VBS и создает для них файлы-компаньоны, содержащие копию червя. Эти файлы-компаньоны имеют те же имена, что и оригинальные файлы плюс "второе" расширение .VBS. Например: MPLAYER.EXE.vbs REPORT.DOC.vbs

Рекомендации пользователям не отличаются оригинальностью: не открывать файлов (особенно исполняемых), прикрепленных к подозрительным письмам.


6-12-2001 Internet-червь Gone удаляет антивирусные программы и распространяется как лесной пожар



Антивирусные компании распространили сообщение о появлении нового вируса-червя под названием Gone (другие названия: Pentagone и Goner). Несмотря на то, что вирус этот совсем не отличается замысловатостью, распространяется он очень быстро. Английская компания MessageLabs заявила, что ее почтовая служба блокировала уже более 23 тысяч копий этих вирусов. По данным этой компании, вчера во второй половине дня в Великобритании зараженные электронные письма приходили со скоростью 100 штук в минуту.

Он приходит по электронной почте в присоединенном к письму файле с названием Gone.scr, то есть он замаскирован под скринсейвер. В заголовке письма стоит всего одно слово: "Hi". Текст в теле письма следующий: "How are you ? When I saw this screen saver, I immediately thought about you. I am in a harry, I promise you will love it!" ("Привет, когда я увидел этот скринсейвер, я сразу же подумал о тебе. Сейчас мне некогда, но я обещаю, что он тебе понравится"). Распространяется вирус только через почтовую программу Microsoft Outlook на компьютерах с ОС Windows, на остальных он не действует.

На зараженном компьютере вирус Gone останавливает работу большинства антивирусных и защитных программ и удаляет все файлы из папок, содержащих эти приложения. В частности, вирус находит и удаляет антивирус AVP от "Лаборатории Касперского" и защитные программы ZoneAlarm производства Zone Labs и Black Ice от Internet Security Systems.

Сняв защиту с компьютера, вирус открывает диалоговое окно со своим именем Pentagone и именами создателей, а также с благодарностями пользователям Интернет. Затем вирус устанавливает на компьютер программу "черного хода", которая может быть использована хакером для организации атак типа "отказ в обслуживании" против серверов IRC-чата.

Вирус пытается распространяться по электронной почте и через чат-программу ICQ. По почте он рассылает свои копии по всем адресам из адресной книги, а в ICQ он - по всем пользователям из списка контактов.

Антивирусные компании настоятельно рекомендуют пользователям обновить свое антивирусное ПО и не открывать писем, подпадающих под вышеупомянутое описание.



6-12-2001 Новый вирус поражает почту и ICQ


Червь Goner распространяется по электронной почте. Зараженные письма имеют следующий вид:

Тема письма: "Hi"
Тело письма: "How are you ?
When I saw this screen saver, I immediately thought about you
I am in a harry, I promise you will love it!"
Вложенный файл: GONE.SCR.

Для активизации "Goner" пользователь должен самостоятельно запустить файл-носитель червя (GONE.SCR), после чего начинается процедура внедрения вредоносного кода на компьютер жертвы. Для этого "Goner" записывает свою копию в системный каталог Windows под тем же именем (GONE.SCR) и регистрирует этот файл в секции автозагрузки системного реестра Windows. Таким образом, червь автоматически запускается при каждой перезагрузке операционной системы.

Затем "Goner" начинает процедуру распространения по сети Интернет. Для этого одновременно используются два канала передачи данных: электронная почта и популярный Интернет-пейджер ICQ. Для распространения по электронной почте червь получает доступ к почтовой программе Microsoft Outlook, создает письмо, содержащее зараженный файл GONE.SCR и незаметно для пользователя рассылает его по всем получателям из адресной книги Outlook.

"Goner" также пытается рассылать свои копии при помощи Интернет-пейджера ICQ. Для этого он постоянно отслеживает список активных (online) пользователей и периодически пытается передать им файл-носитель червя. Для сокрытия своего присутствия в системе и несанкционированной работы с ICQ "Goner" постоянно сканирует имена вновь появившихся окон и закрывает служебные окна ICQ.

Помимо распространения по Интернет червь также проводит атаку на IRC-канал #pentagonex через сервер twisted.ma.us.dal.net. Для достижения этой цели на зараженном компьютере незаметно запускается вредоносная скрипт-программа, которая с помощью клиента mIRC регулярно создает в этом канале пользователей со случайными именами. В некоторых случаях это может привести к перегрузке сервиса и, безусловно, нервирует других участников IRC-канала.

Специалисты "Лаборатории Касперского" считают, что эпидемия "Goner" скоро пойдет на убыль. Обычно в первые часы появления нового вируса наблюдается резкий всплеск его активности, но через 2-3 дня он идет на убыль. Данный вирус не использует никаких нестандартных методов проникновения на компьютеры, поэтому, скорее всего, вскоре его эпидемия затихнет.



NB!


P.S. Когда верстался номер, пришло сообщение, что Ассоциация SANS Institute опубликовала перечень десяти самых ненадежных звеньев компьютерной защиты. В их число, в частности, попали крайне уязвимые программы Common Gateway Interface, модули расширений, устанавливаемые на Web-серверах, и ненадежный sendmail. Одновременно опубликованы и пять самых опасных ошибок, которые совершают пользователи. Среди них, бесспорно, лидирует чтение присоединенных файлов в сообщениях электронной почты, полученных от неизвестных адресатов. Оба рейтинга опасностей можно найти в Сети по адресу www.sans.org/topten.htm







Страницы: 1, 2



2012 © Все права защищены
При использовании материалов активная ссылка на источник обязательна.