2003-05-23 16:16
VirusXp
support@microsoft.com siunčia jums virusus? Gal kas jau gavo be manes?
Kaspersky Laboratorija pranešė apie naują tinklinį virusą “Palyh” (dar vadinamą I-Worm.Sobig.b arba Mankx), kuris plinta lokalaus tinklo resursais ir per elektronines žinutes. Šis kirminas plitimui naudoja Microsoft techninio aptarnavimo el. pašto adresą.
„Palyh“ pasiekia kompiuterį faile, prisegtame prie elektroninio laiško, arba per lokalų tinklą. Kirminas aktyvuojasi paleidžiant failą-nešiotoją, užkrečia kompiuterį ir aktyvuoja plytimo funkciją. Įdiegimo momentu „Palyh“ kopijuoja save „MSCCN32.EXE" pavadinimu į Windows direktoriją ir registruoja jį sisteminio rejestro automatinio paleidimo rakte. Tokiu būdu kirminas užtikrina savo kopijos įkrovimą į kompiuterio atmintį kiekvieną kartą, kai startuoja operatyvinė sistema. Kartais „Palyh“ kopijuoja save į kitas direktorijas ir automatinis paleidimas šiuo atveju tampa neįmanomas.
Plitimui per e-paštą kirminas skenuoja failus su išplėtimais TXT, EML, HTML, HTM, DBX, WAB ir išskiria iš jų eilutes, panašias į elektroninius adresus. Po to, „Palyh“, apeinant įdiegtą pašto klientą, prisijungia prie SMTP serverio ir išsiuntinėja savo kopijas rastais adresais.
Visi užkrėsti laiškai turi falsifikuotą adresą (support@microsoft.com), bet jų tekstai, antraštės ir įdėtų laiškų pavadinimas - skirtingi. Reikia pastebėti, kad visi failai turi išplėtimą „PIF“ (pvz. PASSWORD.PIF), nors ištiktųjų tai yra paprasčiausi EXE failai.
Plytimui per lokalų tinklą kirminas naudoją kompiuterius, kuriuose yra priėjimas prie direktorijų, skirtu Windows automatiniam paleidimui. Aptikęs tokį kompiuterį kirminas įrašo savo kopiją.
Šaltinis: Kaspersky Lab