Russian
Интернет находится в нормальном состоянии, крупных эпидемий и других серьезных инцидентов службой мониторинга «Лаборатории Касперского» не зафиксировано. Уровень опасности: 1
Все угрозы
выбрать автора
2013 Янв Фев Мар Апр Май Июн Июл Авг Сен Окт Ноя Дек
Новые
постинги
Топ по
рейтингу
Топ по посещаемости

10 сен Here you have? Александр Гостев

Станьте автором

Стать автором нашего блога можно, достигнув рейтинга «+100». На ваш рейтинг влияет оценка ваших комментариев другими посетителями сайта.

Virus Watch|Here you have?

Александр Гостев
Эксперт «Лаборатории Касперского»
опубликовано 10 сен 2010, 17:05  MSK
Сюжеты: Социальная инженерия, Email, электронная почта, VBMania
0.7
 

Сегодня мы подняли нашу оценку уровня опасности в интернете на один пункт. Причин у этого несколько, но одна из них крайне интересна. Это обнаружение червя VBMania. В отличие от массы современных червей, этот использует для распространения электронную почту. Настоящая старая школа! Более того, он работает по принципу «скачай и запусти».

Червь распространяет себя путем отправки с зараженного компьютера писем, содержащих тему «Here you have», тексты произвольного содержания, например «This is The Free Download Sex Movies, you can find it Here» и ссылкой на файл, размещенный в интернете.

Пользователю, для того чтобы заразиться, необходимо вручную пройти по ссылке, сохранить и запустить файл.

Вуаля.

Несмотря на всю примитивность описанного способа, в настоящее время червь активно рассылает свои письма в сети, в весьма значительных объемах.
Учитывая это, а также множество новостей на эту тему, мы тоже решили поднять уровень опасности для информирования как можно большего числа пользователей.

Стоит отметить, что червь написан на Visual Basic и детектировался нашим антивирусом проактивно, при помощи эвристических технологий, как Suspicious:HEUR:Trojan.Win32.Generic
Сегодня ночью для вредоносных файлов было добавлено и сигнатурное детектирование (Trojan.Win32.Swisyn), которое позже будет изменено на Email-Worm.Win32.VBMania.

UPD. По состоянию на 19:00 MSK все вредоносные файлы червя, размещенные на сайте members.multimania.co.uk - удалены и это означает, что червь больше не способен распространяться. Однако, письма с зараженных компьютеров будут рассылаться до тех пор пока эти компьютеры не будут вылечены.

В ходе анализа червя нами также был установлен его ранний вариант, обнаруженный еще в начале августа этого года (Trojan.Win32.Swisyn.ajgd) и обладавший аналогичным функционалом. Его распространение происходило также с с пользовательского раздела на сайтах members.multimania.co.uk и lycos.co.uk