Russian
Интернет находится в нормальном состоянии, крупных эпидемий и других серьезных инцидентов службой мониторинга «Лаборатории Касперского» не зафиксировано. Уровень опасности: 1

Here you have?

Александр Гостев
Эксперт «Лаборатории Касперского»
опубликовано 10 сен 2010, 17:05  MSK
Сюжеты: Социальная инженерия, Email, электронная почта, VBMania
0.7
 

Сегодня мы подняли нашу оценку уровня опасности в интернете на один пункт. Причин у этого несколько, но одна из них крайне интересна. Это обнаружение червя VBMania. В отличие от массы современных червей, этот использует для распространения электронную почту. Настоящая старая школа! Более того, он работает по принципу «скачай и запусти».

Червь распространяет себя путем отправки с зараженного компьютера писем, содержащих тему «Here you have», тексты произвольного содержания, например «This is The Free Download Sex Movies, you can find it Here» и ссылкой на файл, размещенный в интернете.

Пользователю, для того чтобы заразиться, необходимо вручную пройти по ссылке, сохранить и запустить файл.

Вуаля.

Несмотря на всю примитивность описанного способа, в настоящее время червь активно рассылает свои письма в сети, в весьма значительных объемах.
Учитывая это, а также множество новостей на эту тему, мы тоже решили поднять уровень опасности для информирования как можно большего числа пользователей.

Стоит отметить, что червь написан на Visual Basic и детектировался нашим антивирусом проактивно, при помощи эвристических технологий, как Suspicious:HEUR:Trojan.Win32.Generic
Сегодня ночью для вредоносных файлов было добавлено и сигнатурное детектирование (Trojan.Win32.Swisyn), которое позже будет изменено на Email-Worm.Win32.VBMania.

UPD. По состоянию на 19:00 MSK все вредоносные файлы червя, размещенные на сайте members.multimania.co.uk - удалены и это означает, что червь больше не способен распространяться. Однако, письма с зараженных компьютеров будут рассылаться до тех пор пока эти компьютеры не будут вылечены.

В ходе анализа червя нами также был установлен его ранний вариант, обнаруженный еще в начале августа этого года (Trojan.Win32.Swisyn.ajgd) и обладавший аналогичным функционалом. Его распространение происходило также с с пользовательского раздела на сайтах members.multimania.co.uk и lycos.co.uk

36 комментариев

старые сверху
«дерево»
 

Татьяна Никитина

10 сен 2010, 14:18
1
 

Приятно, что в блоге стали оперативно появляться предупреждения об актуальных угрозах. Вдвойне ценно, что авторы таких сигналов не забывают упомянуть, насколько пользователи ЛК защищены от этих атак.

xoxmodav

10 сен 2010, 14:45
0
 

Ага, а особенно ценно, что обновления сигнатурных баз для АК выходят не раз в час (как заявлено), а раз в 3-5 часов.

Игорь Крейн

10 сен 2010, 15:03
0
 

Я так понимаю, червь берёт адреса для рассылки из адресной книги, так? Каких почтовых клиентов это касается?

Вячеслав Русаков

10 сен 2010, 15:13
0
 

Re:

Я так понимаю Outlook.

Александр Гостев

10 сен 2010, 15:22
1
 

Re: Re:

он берет из адресной книги Windows. которую использует ну да Outlook тоже. в общем касается всех программ, которые используют эту адресную книгу.

исправлено: Александр Гостев, 10 сен 2010, 15:37

Вячеслав Русаков

10 сен 2010, 15:59
1
 

Re: Re: Re:

Да, я не очень точно выразился. Все программы, которые используют MAPI.

Александр Алексеев

10 сен 2010, 23:00
1
 

Коментарий

Надо вовремя обнаружить его и не дать ему попасть на компьютер для этого или обновить базы надо либо самому внимательно следить за тем что скачиваешь из интернета. Хорошо что обновление баз ежечасно происходит

Adrenalin

11 сен 2010, 16:39
1
 

а как лечить? Антивирус показывает что червь на флешке

исправлено: Adrenalin, 11 сен 2010, 16:51

SetupNick

11 сен 2010, 20:31
2
 

Re:

Думаю, там кроме тела гада ничего нет. Если антивирь указывает на конкретный файл, удаляй этот файл смело. Ему уже ничем не поможешь)

SetupNick

11 сен 2010, 20:33
1
 

Вообще, это маразм. Мы проходили это лет 10 назад минимум. И всё равно попадаемся)

Александр Алексеев

11 сен 2010, 23:17
2
 

Комментарий

SetupNick прав если антивирус указывает на файл то его рекомендуется удалить. Половину вредоносных объектов антивирус не вылечивает да и смысла нет лечить, дело в том что изначально вредоносный объект(вирус)написан для выполнение определённой операции они разные их много. Ну, всё же если даже антивирус и может вылечить какой либо вредоносный объект то скорее он его не вылечивает а просто напросто обезвреживает блокируя некоторые его функции, например его воздействие на систему, таким образом сам вирус будет работать ну на систему оказывать большие влияния с опасной стороны не будет ну для безопасности лучше удалить таким образом можно быть уверенным что вирус отсутствует.

SetupNick

12 сен 2010, 14:21
2
 

Re: Комментарий

Да нет, не в этом дело. Просто лечение предназначено для тех червей, которые внедряют свой код в уже существующие файлы вроде текстовых вордовских и им подобных, заражая или портя документ. Поэтому при лечении антивирус просто вырезает из него часть с вредоносным кодом, оставляя документ в сохранности. Но большая часть вредоносов являют собой exe-файл, который не несёт в себе никаких инструкций кроме вредоносных или как-то связанных с функционалом вируса. Дык зачем его лечить, если там и лечить нечего?
Это всё равно что лечить раковую опухоль. У человека её на какой-то стадии можно вырезать. А как ты будешь раковую опухоль лечить от раковой опухоли?) Вот и получается, что адекватным действием будет только удаление всего файла.

John {J}

24 сен 2010, 19:23
1
 

Re: Re: Комментарий SetupNick

Маленькое замечание: если придерживаться строгой антивирусной терминологии (которая разделает Вредоносное ПО на вирусы, червей, троянов, и прочее Zловредство). То, заражают файлы ТОЛЬКО вирусы, а черви этим не занимаются (они просто переползают с компа на комп создавая свою копию).
Классические вирусы это чудо вредоносной мысли, ведь заразить файл другой программы чтобы она при этом осталось рабочей да ещё и сама запускала вредоносный код вируса, это ГОРАЗДО более сложный метод распространения чем у червей и троянов.

SetupNick

26 сен 2010, 23:03
0
 

Re: Re: Re: Комментарий SetupNick

Целиком согласен с вами, извиняюсь.

Ну и опять же...Чего нам про лечене-то говорить?)

John {J}

24 сен 2010, 19:15
1
 

Re: Комментарий Sisadmin 322

При лечении зараженного файла (будь то программа или документ) антивирус вырезает код вируса из зараженного файла, и ели надо восстанавливает первоначальную структуру НЕ зараженного файла (например: точки входа и заголовки EXE-файлов).
Кстати, Касперский лучше всех антивирусов справляется с лечением, так как большинство других антивирусов, либо вообще не лечат файл, либо после "лечения" он перестает работать. В интернете можно даже найти тесты на "корректность лечения зараженных вирусами файлов".
Так что лечить можно и даже нужно, если антивирус предлагает лечить то лечите, иначе удаляйте.

Александр Алексеев

12 сен 2010, 20:36
2
 

Комментарий

Да не спорю что вредоносы являют собой exe-файл он скомпилирован уже заранее ну лечить смысла нет как ты и говорил это действительно так. Всё что минимально можно вылечить так это текстовые документы на флешке обычно вирус определяется как загрузочный Autorun.inf в текстовом формате он излечивается антивирусом но флешка уже не открывется так как повреждён загрузочный сектор рекомендуется просто сохранить все данные с флешки на жёсткий диск и отформатировать её тогда можно быть уверенным что флешка чиста. А exe файлы действительн онадо удалять именно я так и делаю никогда нечего не вылечиваю другими словами я ещё не разу нечего не лечил.

SetupNick

12 сен 2010, 21:49
2
 

Re: Комментарий

Современный антивирус вроде и не даёт лечить, если нет смысла. Просто отсутствует такая возможность.

Про авторан не в курсе. Это во многом зависит от самого вируса. Они ж все разные, каждый по-своему действует.

Fixxxer

17 сен 2010, 17:26
-1
 

Re: Re: Комментарий

Если смысла нет - то да. Но если убрать лечение как таковое - любая инфекция Sality/Virut, либо шифровка КОРРЕКТОРом приведёт к печальным последствиям.

Хотя почтовые черви редко содержат механизм хотя бы джойнера - скорее всего достаточно удалить исполняемый файл и его распакованные/скачанные библиотеки.

SetupNick

18 сен 2010, 22:49
0
 

Re: Re: Re: Комментарий

Ну дык я про то и говорю, что лечение становится возможным только тогда, когда это целесообразно.
Ты же не будешь лечить 4-килобайтовый эксешник, который кроме вреда, ни для чего и не предназначен)

kiralight

19 сен 2010, 17:36
-2
 

Re: Комментарий

У меня нет слов, комментируете остальных, а сами каую-то пургу несёте!!! Антивирус лечил [autorun.inf], но флеш память не запускается из-за не корректного кода [autorun.inf], да это так. Но разве на съёмных дисках должен быть он!!! А вы ещё её форматируете, смешно думать.

John {J}

19 дек 2010, 13:47
0
 

Re: Комментарий про бесполезность лечения

Цитата "exe файлы действительн онадо удалять именно я так и делаю никогда нечего не вылечиваю другими словами я ещё не разу нечего не лечил.".

Это ты зря. Лечение - это очень хорошая технология, которая помогает спасти твои данные и избежать (или свести к минимуму) негативные последствия заражения.

Например, нашумевший вирус SALITY (про одну из его модификаций читай здесь - http://www.securelist.com/ru/descriptions/190481/Virus.Win32.Sality.t) заражает все EXE файлы на флешке и жестком диске.

Вот представь: он попал на твой компьютер (или на флешку - которую ты воткнул в зараженный комп приятеля). И все exe-файлы программ оказались заражены.
А там было (ужас) столько критически нужных тебе программ.
Что делать?
Скажешь - удалять и плакать, потом заново качать десятки, сотни программ и переустанавливать их?
НЕТ - ЛЕЧИ. Касперский прекрасно с этим справляется.
Проверено лично - большинство программ на флешке и жестком диске пораженных SALITY были вылечены на ура(!) и полностью вернули свою работоспособность.

Если антивирус предлагает лечение - пользуйся этим - лечи, и только если лечение невозможно (об этом тебе скажет сам антивирус) - удаляй.

Александр Алексеев

12 сен 2010, 23:26
2
 

Комментарий

Флеш память имеет такой же сектор как и любой другой носитель поэтому сектора повреждаются а форматирование позволяет исправить повреждение и начать работу флеш памяти с чистого листа. Некоректный код присутствует на съёмных дисках.

исправлено: Sisadmin 322, 26 сен 2010, 22:21

John {J}

19 дек 2010, 13:29
1
 

Re: Комментарий

Ни разу не сталкивался с вирусами которые (как Вы говорите) "повреждают загрузочный сектор" флешки, пожалуйста дайте ссылку на описание такого злобного вируса :-).

Вирусы которые повреждают загрузочный сектор (вернее заменяют его на свой - вредоносный) называются "загрузочными", причем распространены они были очень давно во времена ДОСа, а сейчас уже почти не встречаются (исключения: буткит и TDL-4). Причем эти (загрузочные) вирусы заражают жесткие диски и флоппи-накопители, а про заражение флешек я никогда не слышал.

Загрузочный сектор - это первый Физический сектор носителя который как правило содержит специальную программу-загрузчик (boot manager) и предназначен для запуска ОПЕРАЦИОННОЙ СИСТЕМЫ, и загрузку с него обеспечивает BIOS (вернее POST BIOS).
То есть это "железная" загрузка, запускаемая ДО запуска операционной системы.

В современных вредоносах распространяющихся через флеш-накопители используется совсем другая технология: файлы Autorun.inf. Файл autorun.inf - это простой текстовый файл содержащий СТРОКУ указывающую на exe-файл (бывают исключения, когда бинарный код вируса содержится в самом autorun.inf, а не в виде отдельного файла).
Запуск программ указанных в файле autorun.inf обеспечивает ОС Windows, а не BIOS компьютера. Собственно говоря autorun.inf были придуманы корпорацией Microsoft, и поддерживаются только её операционными системами начиная с Windows 95.
То есть это программная загрузка из под ОС.

Заражение загрузочного сектора - это сложная технология, так как вредонос запускается до старта ОС, и должен самостоятельно обеспечить старт всего ПК, а затем и запуск ОС. Использование autorun.inf - это простая (примитивная) техника, поэтому она и используется большинством вирусов.

Если ваша флешка была заражена вирусом - достаточно просто удалить файл autorun.inf, ФОРМАТИРОВАТЬ ДИСК НЕНУЖНО!

SetupNick

13 сен 2010, 22:17
-2
 

Ну дык в чём собственно проблема?) удаляй и не забивай голову всякой философской ерундой))

Александр Алексеев

13 сен 2010, 22:34
2
 

Комментарий

Разве кто то голову ерундой забивает я просто высказываю мнение по поводу вирусов и их удаления а так удалять мне их не приходится по скольку у меня нет их вообще.

karina

16 сен 2010, 18:11
0
 

люди помогите ,это может к этому относиться ..очень боюсь..пришло а я с дуру на ссылку нажала теперь...

Привет, ты не будешь против если я у тебя минуточку времени украду?) Меня ты не знаеш, вобщем в чем суть, мой хороший друг попросил меня тебе передать открытку с признанием. Ты ему очень нравишся, а сам он очень волнуется напрямую признаватся) Вобщем такие вот дела, вот само послание http://www.sendspace.com/file/vc6p5h, я думаю что у тебя не появяться ко мне вопросы о том кто это, когда ты сама прочтеш его откровение) Я вам даже немного завидую, не на каждом шагу такие эмоции увидиш) Еще раз прошу прощения что беспокою, дальше сами разберетесь думаю)

Fixxxer

17 сен 2010, 16:46
0
 

Re: люди помогите ,это может к этому относиться ..очень боюсь..пришло а я с дуру на ссылку нажала...

С первого взгляда - примитивный вирус. Пожат UPX. При запуске создаёт во временной папке пустой файл с расширением tmp, после чего в песочнице выдал Unknown Error и выгрузился. Распакованный вариант показывает сразу и многое: http://img530.imageshack.us/img530/2499/7088599.jpg

То есть явно будет внесена переадресация в хосте с популярных сайтов на фишинговый.

Исходя из примитивного пожатия создаётся впечатление о слабом уровне вирусмэйкера. Исходя из некоторой запутанности кода и детекта песочницы - может не всё так и просто. Кстати, скан файла КИСом 2010 занял около трёх минут - и так и не нашёл ничего.

Файлик полетел в вирлаб. Вам же я бы рекомендовал обратиться сюда за помощью: http://virusinfo.info/forumdisplay.php?f=46

SetupNick

17 сен 2010, 17:34
0
 

Re: Re: люди помогите ,это может к этому относиться ..очень боюсь..пришло а я с дуру на ссылку...

Если в песочнице выдаёт ошибку, то это ошибка в программном коде вируса, или механизм противостояния песочнице?

Что он ещё делает кроме переписи хостов?

Fixxxer

19 сен 2010, 16:55
0
 

Re: Re: Re: люди помогите ,это может к этому относиться ..очень боюсь..пришло а я с дуру на...

Скорее, противостояние. Что ещё делает - не знаю, уже удалил :) Поставьте виртуалку, потестите и нам всем расскажете :)

Александр Алексеев

16 сен 2010, 21:00
2
 

Комментарий

Этот файл имеет расширение EXE и вести килобайты на первый взгляд логотип его довольно прост ну дело в том что в этом файле зашифрован вредоносный код который содержит ссылку на источник в котром хранятся вредоносные файлы при запуске она без ведома пользователя запускает прокси-сервер на зараженном компьютере и вскрытно без ведома пользователя переходжит на неё скачивает файл и запускает его если компьютер подключён к интернету во время запуска программы. Он подразумевает объект Trojan-Proxy.Win32.Agent.o. Если компьютер подключён к интернету во время запуска программы то необходимо чререз диспетчер задач завержить процесс этого приложения зайти в папку С:\WINDOWS\TEMP и удалить все что в ней находится. Затем удалить оригинал файла проверить компьютер на вирусы с обновлёнными базами.

SetupNick

16 сен 2010, 21:16
1
 

Re: Комментарий

Энциклопедию и я читать умею))

Интересно другое. На данном сайте спешат поселиться боты? Это конечно признак популярности, но и как-то странно-неуместно что-ли...

Александр Алексеев

16 сен 2010, 21:21
3
 

Комментарий

Никто её не читает дело в том что такие программы характеризуются как Trojan даже если Лаборатория не зафиксировала появление этого файла но в скором времени это произойдёт. Программа запускает свой процесс при запуске пользователь отвлечён на неё она и делает свою работу.

исправлено: Sisadmin 322, 16 сен 2010, 21:32

SetupNick

17 сен 2010, 01:16
2
 

Re: Комментарий

Извиняюсь, неправильно понял суть сообщения девушки.

Но в целом, тут всё вполне типично.

Александр Алексеев

17 сен 2010, 23:50
2
 

Комментарий

Нечего бывает. Надеюсь девушка сделает выыод из того что мы написали.

karina

18 сен 2010, 12:31
4
 

спасибо вам огромное=*

Алекс

26 сен 2010, 21:14
-2
 

Александр гостев

Приветствую тебя Александр. Расскажи и приведи пример код ассемблера трояна Trojan.Ranson

Для добавления комментариев необходимо


Bookmark and Share
Закладки

Ссылки по теме

Также в аналитике

В блоге

В предупреждениях