
Zagrożenie.
Pojawił się koń trojański pod mIRCa. Jest to dość sprytny skrypt,
który sam się rozprzestrzenia. Rezyduje w katalogu mIRCa pod nazwą
SCRIPT.INI.
Posiada kilka mutacji, które w potrafią robić wszystkie lub tylko część
z poniżej wymienionych rzeczy:
- wirus próbuje się wysłąć do każdego kto wchodzi i wychodzi z kanału (via /DCC
SEND)
- przesyła wszystkie wiadomości z kanałów
i prywatnych MSG na kanał #x3212
- pozwala dowolnej osobie każdego zarażonego wyrzucić z irc'a;
- daje dostęp do twardych dysków (via FSERV)
- może wysyłać pliki typu: c:\win95\system.cb, c:\linux\etc\passwd,
c:\unix\etc\passwd
- dodaje osoby do różnych list (sam modyfikuje protect.ini)
- losowo wyświetla teksty i zmienia nicki
- może zrobić takeover kanału (massdeop +k) na żadanie dowolnej osoby
- i wiele innych rzeczy portafi...mutacji jest bardzo dużo...
Jak się pozbyć?
- Jeśli jesteś w tej chwili pod mIRCem, napisz: /unload -rs
script.ini (Jeśli nie, to skocz do 3.)
- Wyłącz autoget w DCC (menu DCC/Options).
- Sprawdź, czy w katalogu z mIRCem nie masz pliku script.ini. Jeśli tak
to go natychmiast skasuj.
- Jeżeli nie jesteś teraz pod mIRCem to wejdź do niego i wyłącz
wyłącz autoget (aby uniknąć ponownej infekcji).
Jak się zabezpieczyć?
- Koniecznie, koniecznie wyłącz autoget'a w DCC (menu DCC/Options).
- Nigdy, nigdy nie pobieraj skryptu o nazwie SCRIPT.INI
- Sprawdzaj okresowo zawartość katalogu z mIRCem na obecność pliku
SCRIPT.INI
To wszystko.
Zadbajcie o swoje dane!
Ręcze, że to wszystko prawda:
Tomasz Piłat (poncki@irc.pl) IRCOPerator servera lublin.irc.pl
Dziękuje za pomoc: Beeth'owi i Easy_Er'owi.