Net&Internet
№13
Net&Internet
-
электронный журнал о компьютерах, программах,
железе, Интернете. Свежие обзоры, аналитика... Сайт журнала в сети Интернет находится по адресу:
http://dvn.h1.ru
У нас всегда вы найдете
свежий номер нашего журнала.
Журнал выходит
1раз в неделю.
"ПОЧТОВЫЙ ВРАГ"
История
одного
почтового
вируса.
Автор
Горейко Н П
gornik@baikal-west.com
Перед 13 января 2003г. мне пришло письмо из дружественной фирмы, но от адресата, с которым переписки не было. В папке размером 76 кБ был "деловой" текстовый файл (письмо не ко мне) и файл .exe. Через 10 дней ПЕРЕД УНИЧТОЖЕНИЕМ я его ОТКРЫЛ ?!
Немедленно на панели задач появился символ ПЛАНИРОВЩИКА и началась неуправляемая работа на... СИСТЕМНОМ ДИСКЕ С ! При каждом включении титаническая работа продолжалась, потом шли попытки передачи сообщений по OUTLOOK EXPRESS, приходилось по 8 раз выключать связь. Удалиление пароля из меню OUTLOOK остановило эти попытки. Теперь команда "доставить почту" (при пустой папке "исходящие") приводила ТОЛЬКО к получению почты, вирус не делал своих шагов.
Приостановка планировщика заданий не помогла- следующее включение ПК его "оживило", но заданий в нём не было !
В автозагрузке появился iku.exe, в котором при БЫСТРОМ ПРОСМОТРЕ обнаружены команды ЧУЖОГО файла NONEscript.ini :
-----------------------------
n0=ON 1: JOIN :#:{
n1=/dcc send $nick
C:\WINDOWS1\TEMP\RESUME.exe именно RESUME.exe я удалял !
n2=}
n3=ON 1:start:{
n4= /join #avrillavigne -образование файла "апрельская лавина" !
n5=}
-----------------------------
Удаление iku.exe "помогло" только до нового включения ПК. Попробовал записать в автозагрузку под ЕГО именем иной "безвредный" файл .exe.
После нескольких включений ПК появилось 85 файлов (один из которых из папки system ,видимо, был ШАБЛОНОМ ВИРУСА- потому что ЕГО система не разрешала стереть). Все программы с расширениями .EXE .TFT НАХОДИЛИСЬ В ТРЁХ ОБЛАСТЯХ:
-просто на диске С,
-в его папках WINDOWS1\SYSTEM WINDOWS1\TEMP.
Общие характеристики этих фалов:
-одинаковый РАЗМЕР (33.9 кБ)- в списке найденных файлов округлено до 34кБ,
-одинаковая дата ИЗМЕНЕНИЯ ( 23.01.03)- дата открытия вируса,
-одинаковый параметр СКРЫТЫЙ ФАЙЛ.
Кроме них пришлось уничтожить и файл настройки NONEscript.ini.
Для раскрытия образа хакера приведу имена некоторых файлов:
-Cogito Ergo Sum -латинское крылатое высказывание, EntradoDePer- испанское (иди... без словаря), RESUME, AvrilLavigne- итальянское (апрельская лавина), AvrilSmiles - из двух языков (апрельские улыбки), много файлов имеют в обозначении смесь цифр, строчных и прописных букв.
Можно предположить - к первому апреля вирус "выстрелит" (но это может быть и в ЧЁРНУЮ ПЯТНИЦУ -28 февраля, 28марта ...и в любой другой день), однако первая его задача- РАЗМНОЖИТЬСЯ.
Для провоцирования рецидива запустил "неудаляемый" (был неудаляемым, пока существовал NONEscript.ini ?) файл .exe -вирус заработал:
-попытка выйти на эл. почту,
-стало три (из одного) файла.
Включил "старенький" антивирус-бесполезно.
Повторное включение компьютера -снова попытка выйти на эл. почту, файлов стало 8.
Удалил файл настройки NONEscript.ini , после этого ВСЕ чужие файлы.
ПРИМЕЧАНИЕ: если бы вирус контролировал удаление "своих" файлов - он победил бы внезапно! (не говорите только хакерам).
После всех действий остатков деятельности вируса не видно.
ПРЕДУПРЕЖДЕНИЕ: лучше НЕ НАЧИНАТЬ охоту на неизвестного монстра без новейшего оружия !
Всё же материал должен представлять интерес для пользователей- он помогает определиться в ситуации, ведь нередко пользователь выключает антивирус, чтобы не испытывать лишних волнений!
|