"Téma: A Tanatos féreg új variánsa terjed a neten [Riasztási fokozata: 1-es (közepes).]
------------------------------------------------------------------ A mai napon felfedezték a tavaly ősszel megjelent Bugbear féreg egy új polimorf változatát, amely jelentős ütemben, szabadon terjed az Interneten. Veszélyességét növeli, hogy az új változat fájlok megfertőzésére is képes és elektronikus levélben terjedő formája bizonyos körülmények között automatikusan lefut. Ha a vírus lefut, a gép közös indítómappájába másolja saját példányát, négybetűs véletlen néven. Miután sikerült elhelyeznie a fenti másolatát, az eredeti víruszál befejezi működését. Egy új folyamatot indít el, amelyben a lementett víruspéldány aktivizálódik és folytatja a káros tevékenységet. Azért, hogy ne futhasson több, egymást zavaró BugBear példány a gépen, a féreg beállítja a "w32shamur mutex" nevű kizárást a memóriában. Aktivizálódása után a Bugbear.B külön Win9x ill. NT alapú gépekre optimalizált retro-rutinokat futtat, amely 20 másodpercenként ellenőrzi a memóriát és a leállít bizonyos biztonsági szoftverekhez tartozó program-folyamatokat, utat nyitva ezzel többek között más káros programok bejutásának. Végül megkezdi működését egy trójai DLL, ez a BugBear.A féregből származó komponens a billentyű-leütéseket naplózza. Ezen kívül a lemezre kerül még két DLL kiterjesztésű állomány, amelyben nincs pusztító kód, ismeretlen tartalmú eltitkosított adatot tartalmaznak Ezek után a féreg terjedni kezd az elektronikus levelezésen és a helyi hálózatokon keresztül. Erre a célra e-mail címeket gyűjt a fertőzött gépen, átfésüli a rendszerköteten található .ODS INBOX .MMF .NCH .MBX .EML .TBB .DBX típusú fájlokat, amelyek tárolt leveleket, címjegyzéket, levelező-kliens állományokat tartalmazhatnak. A Bugbear.B bizonyos fokú előrelátással nem küld levelet a következő típusú címekre, mivel ezek esetleg visszapattannának, figyelmeztetve a fertőzött gép felhasználóját: remove, spam, undisclosed, recipients, noreply, lyris, virus, trojan, mailer-daemon, postmaster@, root@, nobody@, localhost, localdomain, list, talk, ticket, majordom A féreg saját SMTP-rutinját hasznája a levélküldéshez és a registry-ből határozza meg a felhasználható levélkiszolgáló helyét. A Bugbear.B által küldött levelek tartalma üres lehet, vagy az ún. "I-Frame Exploit" html-kódot tartalmazza, amely megnyitáskor, vagy a Microsoft Office Outlook / OE levelezőkliensek betekintő funkciójának használata esetén automatikusan elindítja a vírusos mellékletet. Mindenkinek javasoljuk a legfrisebb Microsoft összefoglaló biztonsági javítás telepítését az Internet Explorer védelmére. A helyi hálózat megfertőzése céljából a Bugbear.B távoli gépeket keres a hálózaton és megkísérli ezek C$ adminisztratív megosztásait felhasználni, ez a művelet azonban a víruskód hibája miatt sikertelen. Képes viszont bizonyos fájlokat fertőzötté tenni, hozzátoldva saját kódját a fertőzött programokhoz. Az alábbi fájlnevek a lehetséges áldozatok, mind a helyi, mind a távoli meghajtókon. Részletes leírás a féregről itt olvasható: http://www.virushirado.hu/virh-virusleir.php?oid=268435540 -------------------------------------------------------------------" Szabo Gabor _______________________________________________ Akta mailing list [EMAIL PROTECTED] http://openforum.hu/mailman/listinfo/akta
