"Téma:  A Tanatos féreg új variánsa terjed a neten
[Riasztási fokozata:  1-es (közepes).]

------------------------------------------------------------------

A mai napon felfedezték a tavaly ősszel megjelent Bugbear féreg egy új
polimorf változatát, amely jelentős ütemben, szabadon terjed az
Interneten. Veszélyességét növeli, hogy az új változat fájlok
megfertőzésére is képes és elektronikus levélben terjedő formája bizonyos
körülmények között automatikusan lefut.

Ha a vírus lefut, a gép közös indítómappájába másolja saját példányát,
négybetűs véletlen néven.

Miután sikerült elhelyeznie a fenti másolatát, az eredeti víruszál
befejezi működését. Egy új folyamatot indít el, amelyben a lementett
víruspéldány aktivizálódik és folytatja a káros tevékenységet. Azért, hogy
ne futhasson több, egymást zavaró BugBear példány a gépen, a féreg
beállítja a "w32shamur mutex" nevű kizárást a memóriában.

Aktivizálódása után a Bugbear.B külön Win9x ill. NT alapú gépekre
optimalizált retro-rutinokat futtat, amely 20 másodpercenként ellenőrzi a
memóriát és a leállít bizonyos biztonsági szoftverekhez tartozó
program-folyamatokat, utat nyitva ezzel többek között más káros programok
bejutásának.

Végül megkezdi működését egy trójai DLL, ez a BugBear.A féregből származó
komponens a billentyű-leütéseket naplózza. Ezen kívül a lemezre kerül még
két DLL kiterjesztésű állomány, amelyben nincs pusztító kód, ismeretlen
tartalmú eltitkosított adatot tartalmaznak

Ezek után a féreg terjedni kezd az elektronikus levelezésen és a helyi
hálózatokon keresztül. Erre a célra e-mail címeket gyűjt a fertőzött
gépen, átfésüli a rendszerköteten található .ODS INBOX .MMF .NCH .MBX .EML
.TBB .DBX típusú fájlokat, amelyek tárolt leveleket, címjegyzéket,
levelező-kliens állományokat tartalmazhatnak.

A Bugbear.B bizonyos fokú előrelátással nem küld levelet a következő
típusú címekre, mivel ezek esetleg visszapattannának, figyelmeztetve a
fertőzött gép felhasználóját: remove, spam, undisclosed, recipients,
noreply, lyris, virus, trojan, mailer-daemon, postmaster@, root@, nobody@,
localhost, localdomain, list, talk, ticket, majordom

A féreg saját SMTP-rutinját hasznája a levélküldéshez és a registry-ből
határozza meg a felhasználható levélkiszolgáló helyét.

A Bugbear.B által küldött levelek tartalma üres lehet, vagy az ún.
"I-Frame Exploit" html-kódot tartalmazza, amely megnyitáskor, vagy a
Microsoft Office Outlook / OE levelezőkliensek betekintő funkciójának
használata esetén automatikusan elindítja a vírusos mellékletet.
Mindenkinek javasoljuk a legfrisebb Microsoft összefoglaló biztonsági
javítás telepítését az Internet Explorer védelmére.

A helyi hálózat megfertőzése céljából a Bugbear.B távoli gépeket keres a
hálózaton és megkísérli ezek C$ adminisztratív megosztásait felhasználni,
ez a művelet azonban a víruskód hibája miatt sikertelen. Képes viszont
bizonyos fájlokat fertőzötté tenni, hozzátoldva saját kódját a fertőzött
programokhoz. Az alábbi fájlnevek a lehetséges áldozatok, mind a helyi,
mind a távoli meghajtókon.

Részletes leírás a féregről itt olvasható:
http://www.virushirado.hu/virh-virusleir.php?oid=268435540
-------------------------------------------------------------------"
Szabo Gabor


_______________________________________________
Akta mailing list
[EMAIL PROTECTED]
http://openforum.hu/mailman/listinfo/akta

Antwort per Email an