TechNET: Developer · Mobilmánia · Wapko *Sportal.sk*

Vírusy.sk

MLK CompSoft
Novinky - PC Vírusy - AV Systémy - Virus Bulletin - Download - Diskusia
Anti-Virus Web Centrum

_Novinky__
Editoriál
Novinky

_PC Vírusy__
Popisy vírusov
Vírusový radar
Poplašné správy
Napadnutý vírusom?
Diskusia o vírusoch

_AV Systémy__
AV programy
AV spoločnosti
AV testy
Aktualizácie AV
Online verzie AV

Trial verzie AV

Jednoúčelové AV
Diskusia o AV

_Virus Bulletin__
Virus Bulletin
Virus Bulletin
2002-2001

_O Vírusoch__
eKonferencie
Encyklopédie
Publikácie

_Redakcia__
Kontakt
Reklama
Spolupráca

_Partneri__
TSComp.sk
LTC.sk

_Spriatelené sajty__
AVIR.sk
DrWeb32.sk
proNETIX.sk
IConsult.sk

 

 
 
20.02.2002 - Martin LEPIŠ - Popisy vírusov
Win32/Yarner

U našich západných "susedov" - t.j. v Nemecku, sa začiatkom tohto týždňa objavil nový vírus nazvaný Win32/Yarner, ktorý sa okrem masového rozširovania prostredníctvom priloženého súboru v rámci emailových správ vyznačuje aj dosť nebezpečnou deštruktívnou rutinou odstraňujúcou všetky súbory z pevného disku, na ktorom sa nachádza nainštalovaný OS MS Windows. V tomto prípade je povšimnutia hodná i forma rozposielanej emailovej správy s infikovaným súborom, nakoľko po jej prečítaní väčšina používateľov nadobudne dojem, že spolu s informačnou správou v nemeckom jazyku bezplatne získala pre používanie bezpečnostný softvér nazvaný YAW 2.0. Škoda len, že zo softvéru pre ochranu sa po spustení prílohy stane rýchly a účinný deštruktor... .

Počítačový vírus Win32/Yarner je naprogramovaný v programovacom jazyku Delphi, pričom kapacita jeho tela je približne 434 - 437 kB (... obsah súboru nie je interne komprimovaný). Charakteristickými prvkami pre každú emailovú správu obsahujúcu infikovanú prílohu - súbor sú textové informácie uvedené v položkách odosielateľ: Trojaner-Info [webmaster@trojaner-info.de], predmet: Trojaner-Info Newsletter 19.02.02 a obsah: Hallo ! Willkomen zur neuesten Newsletter-Ausgabe der Webseite Trojaner-Info.de. / ... / Mit freundlichem Gruss Thomas Tietz & Andreas Ebert (... posledná z menovaných položiek obsahuje dosť rozsiahly text - z úsporných dôvodov uvádzame len jeho časť). Samozrejmosťou je príloha vo forme PE EXE súboru s názvom: YAWSETUP.EXE.
K aktivácii vírusu môže dôjsť len vtedy, ak vyššie uvedený súbor manuálne spustí používateľ. Integrácia vírusu do systému prebieha v celku rýchlo - v hlavnom adresári OS MS Windows vzniká súbor s náhodne vytvoreným maximálne 100 znakov dlhým názvom a príponou .EXE (napr.: ddfEYakWBUkTRhHoIqHMZugnPTXF.EXE), ktorý je automaticky zaregistrovaný aj do systémových registrov, za účelom autoaktivácie pri ďalšom štarte OS. V ďalšej fáze vírus premenuje súbor NOTEPAD.EXE nachádzajúci sa taktiež v hlavnom adresári OS MS Windows na súbor NOTEDPAD.EXE. Pôvodný obsah súboru NOTEPAD.EXE je nahradený telom vírusu.
Okrem týchto súborov na disku vznikajú na pevnom disku infikovaného počítače ešte dva súbory: KERNEI32.DAA a KERNEI32.DAS. Prvý z nich obsahuje zoznam emailových adries, ktoré vírus nájde nielen v Address Booku aplikácie MS Outlook, ale aj v obsahoch súborov s príponami .PHP, .HTML, .SHTM, .CGI, .PL a pod.. Tieto emailové adresy sú neskôr použité ako potenciálne miesta ďalšieho šírenia sa vírusu vo forme umelo vygenerovanej a bez vedomia používateľa odoslanej emailovej správy, obsahujúcej infikovaný súbor - telo vírusu. Druhý z menovaných súborov obsahuje zoznam SMTP - emailových serverov, ktoré vírus používa pre odosielanie vytvorených správ.
Po úspešnom odoslaní všetkých infikovaných emailových správ dochádza už len k aktivácii deštruktívnej rutiny. Tá má za úlohu odstrániť z pevného disku, na ktorom sa nachádza nainštalovaný OS MS Windows všetky súbory.

Za posledných 48 hodín bolo na území Českej i Slovenskej republiky zaznamenané čiastočné rozšírenie tohto vírusu a preto odporúčame všetkým používateľom, aby v čo najkratšom čase vykonali aktualizáciu svojich AV-systémov. Pre tých, ktorým sa podarí infikovať svoj počítač vírusom Win32/Yarner skôr, ako zaktualizujú používaný AV-systém je na našom FTP serveri - t.j. sekcia Jednoúčelové AV dostupný jednoduchý, ale zato účinný AV-program pre jeho vyhľadávanie a eliminovanie.



Zdroj: Kaspersky Labs.


Súvisiace články:
04.02.2002 Win32/Klez.G - Popisy vírusov
28.01.2002 Win32/Klez.E - Popisy vírusov
11.01.2002 Win32/Donut - Popisy vírusov
21.12.2001 Win32/Maldal - Popisy vírusov
15.12.2001 Win32/Gokar.A - Popisy vírusov
12.12.2001 Win32/Updater.A - Popisy vírusov
05.12.2001 Win32/Goner.A - Popisy vírusov
22.11.2001 Win32/Aliz.A - Popisy vírusov
03.11.2001 Win32/Nimda.A - .E - Popisy vírusov
30.10.2001 Win32/Klez & ElKern - Popisy vírusov

Pridaj svoj postreh do diskusie.
 


_Anketa __
 
Podporuje Váš AV-systém priamu kontrolu elektronickej pošty, vrátane príloh?
 
 
(Odpovedalo 189 ľudí)

Áno... (148)
 78%
Nie... (17)
 9%
Neviem... (24)
 13%

Klikni na zvolenú odpoveď!
 
   

TOP Vírusy
VBS/BritneyPic
Win32/Yarner
Win32/Klez.G
I-Worm.MyParty.A
Win32/Klez.E

TOP AV Systémy
NOD32
Norton Anti-Virus
Norman Virus Control
CA Vet Anti-Virus
F-Prot Anti-Virus

AV Systémy
NOD32 pre MS Exchange Server
Norman Virus Control pre IIS & OS Linux
Vexira Anti-Virus 2.0
Kaspersky Anti-Virus 4.0
Norman Virus Control pre Lotus Domino

TOP Články
Existujúce typy počítačových vírusov
Základné typy počítačových infiltrácií
Pozor! Soubor napaden neznámým virem! II.
Pozor! Soubor napaden neznámým virem! I.
Seznamte se: Počítačové viry II.

_Vyhľadávanie__

..
 
_Mailing list__


 

                       
             
Copyright (c) 1999-2002 Martin LEPIŠ, Všetky práva vyhradené. ISSN 1335-8596