imho.ws
IMHO.WS  

Вернуться   IMHO.WS > Интернет, Глобальные и Локальные сети > Безопасность
Опции темы
Старый 16.05.2004, 00:53     # 1
LAndrew2
Full Member
 
Аватар для LAndrew2
 
Регистрация: 15.11.2002
Адрес: Moscow
Сообщения: 834

LAndrew2 Луч света в тёмном царствеLAndrew2 Луч света в тёмном царствеLAndrew2 Луч света в тёмном царствеLAndrew2 Луч света в тёмном царствеLAndrew2 Луч света в тёмном царстве
Post Bmp-вирус

Цитата:
"Лаборатория Касперского", ведущий российский разработчик систем защиты от вирусов, хакерских атак и спама, сообщает об обнаружении массовой рассылки троянской программы "Agent", заражающей компьютеры при просмотре графических файлов формата BMP. "Agent" использует брешь браузере Internet Explorer версий 5.0 и 5.5, которая позволяет запускать на компьютере вредоносный код при просмотре специально сконструированных BMP-файлов. Брешь была обнаружена 16 февраля 2004 года, что стало следствием утечки исходных кодов Windows. "Agent" был разослан по электронной почте при помощи спам-технологий. Зараженное письмо не содержит никаких отличительных признаков, кроме вложенного BMP-файла со случайным именем. Важно отметить, что данный файл создан специально для атаки русской версии Windows 2000 – на других версиях операционной системы вредоносный код работать не будет. Этот факт косвенно указывает на Россию и страны СНГ как наиболее вероятные места создания "Agent". Если пользователь имел неосторожность запустить вложенный BMP-файл, "троянец" связывается с удаленным сервером, расположенным в доменной зоне Ливии, загружает с него другую троянскую программу – "Throd", и устанавливает ее на компьютере-жертве. "Throd" представляет собой классическую программу-шпиона. При установке "троянец" регистрируется в ключе автозапуска системного реестра Windows и переходит в режим ожидания команд. В частности, с его помощью злоумышленники могут выполнять удаленные инструкции (копирование данных, считывание адресов из адресной книги Outlook и их пересылка на удаленный адрес), а также использовать зараженный компьютер как прокси-сервер для проведения анонимных сетевых преступлений. "Несомненно, что "Throd" сделан специально для нужд спаммеров – пополнения базы данных адресов рассылки. Это еще раз подтверждает тенденцию сращивания вирусных и спам отраслей компьютерного андерграунда", – сказал Евгений Касперский, руководитель антивирусных исследований "Лаборатории Касперского". Серьезное беспокойство внушает факт, что на данный момент отсутствует специальное обновление Internet Explorer для защиты от атак через указанную брешь. Таким образом, сейчас единственным эффективным средством противодействия атаке является антивирусная программа. "Кроме того, не исключено появление вредоносных программ и для других версий Windows. По этой причине мы рекомендуем всем пользователям, независимо от установленной версии операционной системы предпринять соответствующие меры", – добавил Евгений Касперский. Антивирус Касперского анализирует содержимое BMP-файлов и автоматически выявляет опасные объекты при попытке их проникновения через интернет или электронную почту. Таким образом, программа нейтрализует "Agent" без дополнительных обновлений базы данных. Защита от "Throd" уже добавлена в очередное обновление Антивируса Касперского.
вот бы на исходники этого вируса посмотреть... или "посмотреть" на эту bmp картинку... никто такого письма не получал?
LAndrew2 вне форума  
Старый 16.05.2004, 07:12     # 2
TDz
::VIP::
Ленивый варезник-2004
 
Аватар для TDz
 
Регистрация: 27.12.2002
Адрес: DE
Сообщения: 916

TDz Отец (мать) всех ГуруTDz Отец (мать) всех ГуруTDz Отец (мать) всех ГуруTDz Отец (мать) всех ГуруTDz Отец (мать) всех ГуруTDz Отец (мать) всех ГуруTDz Отец (мать) всех ГуруTDz Отец (мать) всех ГуруTDz Отец (мать) всех ГуруTDz Отец (мать) всех ГуруTDz Отец (мать) всех ГуруTDz Отец (мать) всех ГуруTDz Отец (мать) всех ГуруTDz Отец (мать) всех ГуруTDz Отец (мать) всех ГуруTDz Отец (мать) всех ГуруTDz Отец (мать) всех ГуруTDz Отец (мать) всех Гуру
Это уже когда-то было реализовано. Теперяче вот опять значит
__________________
[-= LamerZ nEEd SupporT =-]
TDz вне форума  
Старый 17.05.2004, 01:06     # 3
thinker
Guest
 
Сообщения: n/a

Посмотри там!

Видел подобное на bugtraq.ru. Вот ссылка:
http://bugtraq.ru/library/security/mshtml.htm
Там и картинка лежала. Правда, говорят, что тестировалось под английскую версию винды.
 
Старый 19.05.2004, 02:15     # 4
gertako3
Banned
 
Аватар для gertako3
 
Регистрация: 13.05.2004
Сообщения: 49

gertako3 Путь к славе только начался
еще в 2001 такая вещь была реалезованна, а потом о ней как бы забыли.
gertako3 вне форума  
Старый 19.05.2004, 13:28     # 5
feronix
Banned
 
Аватар для feronix
 
Регистрация: 22.04.2004
Адрес: Питер
Сообщения: 376

feronix Луч света в тёмном царствеferonix Луч света в тёмном царствеferonix Луч света в тёмном царствеferonix Луч света в тёмном царствеferonix Луч света в тёмном царстве
thinker
Ты ссылку не совсем верную дал: там вконце забыл добавить букву "l"
Правильная ссылка вынлядит так: http://bugtraq.ru/library/security/mshtml.html

Последний раз редактировалось feronix; 19.05.2004 в 13:32.
feronix вне форума  
Старый 19.05.2004, 23:12     # 6
LAndrew2
Full Member
 
Аватар для LAndrew2
 
Регистрация: 15.11.2002
Адрес: Moscow
Сообщения: 834

LAndrew2 Луч света в тёмном царствеLAndrew2 Луч света в тёмном царствеLAndrew2 Луч света в тёмном царствеLAndrew2 Луч света в тёмном царствеLAndrew2 Луч света в тёмном царстве
feronix
спасибо! только вот где там прикрепленный файл?
нашел ссылку на файл в комментах... кому интересно, можете взять тут - http://www.securitylab.ru/42844.html
LAndrew2 вне форума  
Старый 20.05.2004, 03:27     # 7
feronix
Banned
 
Аватар для feronix
 
Регистрация: 22.04.2004
Адрес: Питер
Сообщения: 376

feronix Луч света в тёмном царствеferonix Луч света в тёмном царствеferonix Луч света в тёмном царствеferonix Луч света в тёмном царствеferonix Луч света в тёмном царстве
LAndrew2
Там в конце статьи ссылка есть

Последний раз редактировалось feronix; 20.05.2004 в 14:22.
feronix вне форума  
Старый 20.05.2004, 09:22     # 8
LAndrew2
Full Member
 
Аватар для LAndrew2
 
Регистрация: 15.11.2002
Адрес: Moscow
Сообщения: 834

LAndrew2 Луч света в тёмном царствеLAndrew2 Луч света в тёмном царствеLAndrew2 Луч света в тёмном царствеLAndrew2 Луч света в тёмном царствеLAndrew2 Луч света в тёмном царстве
feronix
хм... точно есть, а я что-то и не заметил...
LAndrew2 вне форума  
Старый 24.05.2004, 16:23     # 9
mishgan2
Junior Member
 
Регистрация: 05.02.2004
Сообщения: 53

mishgan2 Нуль без палочки
Цитата:
LAndrew2:
брешь браузере Internet Explorer версий 5.0 и 5.5,
То есть получаеца что заразится можно не тоько получив письмо, но и просто посетив "нужную" страницу на которой будет эта бмп-шка. Продолжая мысль - сея технология опасна как-раз для форумов - создаешь интересный топик, вставляешь фотку по теме.... Грустно, однако
mishgan2 вне форума  
Старый 24.05.2004, 17:21     # 10
Interceptor
Banned
 
Аватар для Interceptor
 
Регистрация: 04.09.2002
Адрес: В сети ;)
Сообщения: 783

Interceptor Давно пора выгнатьInterceptor Давно пора выгнатьInterceptor Давно пора выгнатьInterceptor Давно пора выгнать
mishgan2
Цитата:
То есть получаеца что заразится можно не тоько получив письмо, но и просто посетив "нужную" страницу на которой будет эта бмп-шка. Продолжая мысль - сея технология опасна как-раз для форумов - создаешь интересный топик, вставляешь фотку по теме....
Ты всё правильно понял. К сожалению, большинство юзает именно IE и именно непропатченного - лень им патчить
Interceptor вне форума  

Опции темы

Ваши права в разделе
Вы НЕ можете создавать новые темы
Вы не можете отвечать в темах.
Вы НЕ можете прикреплять вложения
Вы НЕ можете редактировать свои сообщения

BB код Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.

Быстрый переход


Часовой пояс GMT +4, время: 07:41.




Powered by vBulletin® Version 3.8.5
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.