trojan od microsofu

G

Guest

Gość
Producenci oprogramowania antywirusowego alarmują - w Sieci pojawił się nowy, groźny robak udający korespondencję z firmy Microsoft. Palyh (znany też jako Mankx, Emesache, Sobig.
<
prawdopodobnie powstał w Holandii, najgwałtowniej jednak rozprzestrzenia się w Wielkiej Brytanii, Australii oraz Stanach Zjednoczonych. Do Polski także już zdążył dotrzeć.

Robak ma postać pliku PE EXE o rozmiarze około 50 KB (kompresja UPX) i powstał przy użyciu środowiska programistycznego Microsoft Visual C++. Rozprzestrzenia się za pomocą poczty elektronicznej oraz w obrębie sieci lokalnych. Wiadomość przenosząca infekcję jest stosunkowo łatwa do identyfikacji - jako adres nadawcy pojawia się zawsze [email protected].

Temat: [jeden z poniższych]
Your details
Approved (Ref: 38446-263)
Re: Approved (Ref: 3394-65467)
Your password
Re: My details
Screensaver
Cool screensaver
Re: Movie
Re: My application

Załącznik: [jeden z poniższych]
your_details.pif
ref-394755.pif
approved.pif
password.pif
doc_details.pif
screen_temp.pif
screen_doc.pif
movie28.pif
application.pif

Po otwarciu załącznika następuje aktywacja wirusa, który rozsyła własne kopie do wszystkich adresatów odnalezionych w plikach z rozszerzeniami TXT, EML, HTM, HTML, DBX i WAB. Panosząc się w obrębie sieci lokalnych, szodnik zapisuje się w Autostarcie wszystkich komputerów połączonych z zainfekowanym pecetem.

Dodatkowo co dwie godziny Palyh łączy się z czterema witrynami w domenie geocities.com, skąd pobiera i uruchamia pliki tekstowe zawierające adresy stron o treści pornograficznej. Istotne jest to, że robak został zaprogramowany, aby rozprzestrzeniać się tylko do końca maja.

Ponieważ zgłoszenia o infekcji przyjmowane są już z całego świata, Panda Software zaleca szczególą ostrożność. Pod adresem www.pogotowie.pspolska.pl firma udostępniła PQRemover, bezpłatny program do dezynfekcji i naprawy komputera zaatakowanego przez wirusa.


ps. ja dostale maila o godzinie 8 :34

od [email protected]
temat: Re: Movie
tresc:All information is in the attached file.
zalacznik:screen_doc.pif

i jeszcze antyinfovir.txt - ale to juz od admina wp 8)
 
G

Guest

Gość
a bedziesz umial przerobic jego kod na C/c++ ??
bo chetnie bym sobie go przerobil ;/
 

Maverick

Użytkownik
Dołączył
Grudzień 1, 2002
Posty
190
Ja dostalem takiego maila co pisalo [email protected] ale go skasowalem bo moj stary poczciwy nortonik 2001 wyl na alarm a poza tym skaner wp zmienil rozszerzenie z cos_tam.exe na cos_tam_exe.dat
=] szkoda ze go wywalilem ;]
 

armata12

Użytkownik
Dołączył
Grudzień 21, 2002
Posty
1
Dostałem takiego maila a nawet 2, jeden z załącznikiem movie28.pif a drugi nie pamiętam, scaner wp zmienił nazwę a pozatym odrazy się skapnełem zę kochany microsoft by mi nie wysłał no chyba że jakiegoś wirusa:)
 

Jonny

Użytkownik
Dołączył
Kwiecień 7, 2002
Posty
401
Originally posted by Maverick
Ja dostalem takiego maila co pisalo [email protected] ale go skasowalem bo moj stary poczciwy nortonik 2001 wyl na alarm a poza tym skaner wp zmienil rozszerzenie z cos_tam.exe na cos_tam_exe.dat
=] szkoda ze go wywalilem ;]
Skanery wirtualnej poczty i inne ZAWSZE zmieniaja nazwy wszystkim plikom z *.exe na *_exe nawet gdy ten program nie jest szkodliwy np: gg czy samego nortonka antywiruska tez by zmienily -- ZAWSZE. Zmieniaja rowniez w archiwach poniewaz niektore z nich potrafia analizowac -- oproc archiwow ACE no i gdy jakies archiwum jest zakodowane chselkiem
smile.gif
.
 
Do góry Bottom