Часовой пояс: UTC + 3 часа




Начать новую тему Новая тема / Ответить на тему Ответить  Сообщений: 39 • Страница 2 из 2<  1  2
  Версия для печати (полностью) Пред. тема | След. тема 
В случае проблем с отображением форума, отключите блокировщик рекламы
Автор Сообщение
 

Member
Статус: Не в сети
Регистрация: 18.07.2003
Откуда: Саратов ...пока
народ такая же фигня

Добавлено спустя 13 минут, 47 секунд:
http://www.cnews.ru/newtop/index.shtml? ... /27/154261
это о нём
мне пришло от bikoeb@yandex.ru
c вложением doc.scr

_________________
воскрес



Партнер
 

Hardware King
Статус: Не в сети
Регистрация: 14.01.2003
Откуда: St.-Petersburg
Цитата:
На ВСЕ (!) письма я ответил:

и не лень же было... в лучшем случае уйдут в никуда, в худшем - тем кто к этим письмам вообще не имеет никакого отношения... плюс еще траф... мало того что эта само-рассылаемая ботва сама по себе траф жрёт, нагрузку на сети создает и ещё по КаZaA распространяется, так ещё и ответные письма рассылать надо было...

_________________
Результаты разгона: http://hwbot.org/user/s_a_v#My_Submissions
Список статей: http://people.overclockers.ru/sav/12243/_


 

Member
Статус: Не в сети
Регистрация: 29.04.2003
Откуда: Moscow
Аналогично мне пришел (естественно, Mail.ru).
В письме какой-то текст про "removed link" и т.п. Тот же файл doc.zip. Удалил, не открывая.
Проверил комп на вирусы - вроде ничего нет.
Пока пришло одно письмо (к сожалению, мыло не запомнил - будет еще - скажу).


 

Advanced member
Статус: Не в сети
Регистрация: 01.03.2003
а мне ничего не пришло.. может кинете на мыло... проверю за одно функциональность нода :D


 

Leap Ahead™
Статус: Не в сети
Регистрация: 02.09.2003
DimaGu2 Это атака всемирная, профиль тут непричем.


 

Пожиратель железа
Статус: Не в сети
Регистрация: 14.04.2003
Вот вечером ещё 3 штуки привалило. Просто стёр.

_________________
Не шалю, никого не трогаю, починяю примус


 

Advanced member
Статус: Не в сети
Регистрация: 16.06.2003
Откуда: Борисполь
Дим-Димыч
Цитата:
Эта сволочь сегодня залезла ко мне и от меня слала куда попало
Вылечилось удалением файла taskmon.exe

И у меня эта зараза. :x
А как ты удалил, а то у меня не хочет удаляться.

_________________
Содержание юмористической ПС.


 

Advanced member
Статус: Не в сети
Регистрация: 18.01.2003
Откуда: Москва-Солнцево
3Dnews.ru писал(а):
И еще об одном новом черве, который в настоящее время быстро распространяется по Сети... Речь идет о черве "Novarg" (также известный как "Mydoom"), об обнаружении которого сообщила сегодня Лаборатория Касперского.. Всего за несколько часов существования данная вредоносная программа успела вызвать глобальную эпидемию, поразившую порядка 300 тысяч компьютеров по всему миру. Этот инцидент является крупнейшим в этом году и имеет все шансы побить рекорды распространения в 2003 г.

Как считают в ЛК, подобный взрыв активности вредоносной программы однозначно указывает на серьезную подготовку вирусописателей. Подготовка включала в себя создание распределенной сети зараженных компьютеров. При достижении критического числа машин в эту сеть была отправлена централизованная команда рассылки "Novarg". Такая технология уже была применена ранее в почтовом черве Sobig.F.

Любопытно, что анализ географии распространения червя позволяет говорить, что "Novarg" был создан в России. Программа имеет два пути распространения - через электронную почту и файлообменные сети KaZaA.

Зараженные электронные письма имеют произвольный фальсифицированный адрес отправителя, 8 вариантов строки тема, 4 варианта текста письма, 18 возможных названий и 5 вариантов расширений вложенных файлов. Более того, с определенной вероятностью червь распространяется в письмах с бессмысленным набором случайных символов в теме письма, тексте письма и имени вложения. Подобная неустойчивость внешних признаков значительно затрудняют пользователям задачу самостоятельного выявления зараженных писем.

В сети KaZaA "Novarg" присутствует под различными именами (например winamp5, icq2004-final) и различными расширениями (bat, exe, scr, pif). Если пользователь имел неосторожность запустить зараженный файл, присланный по электронной почте или загруженный из сети KaZaA, то червь начинает процедуру внедрения на компьютер и дальнейшего распространения.

Сразу же после запуска "Novarg" открывает текстовый редактор Notepad и показывает произвольный набор символов. Одновременно он создает в директории Windows два файла под именами TASKMON.EXE (файл-носитель червя) и SHIMGAPI.DLL (троянская компонента для удаленного управления компьютером) и регистрирует их в ключе автозапуска системного реестра для обеспечения активации вредоносной программы при каждой последующей загрузке компьютера.

Затем "Novarg" начинает процедуру дальнейшего распространения. Для рассылки по электронной почте он сканирует диск (файлы с расширениями HTM, WAB, TXT и др.), находит e-mail-адреса и незаметно для владельца компьютера рассылает по ним зараженные письма. Кроме того, червь проверяет факт подключения компьютера к сети KaZaA и копирует себя в публичный каталог обмена файлами.

Обнаруженные побочные эффекты "Novarg":

1. червь устанавливает на зараженный компьютер прокси-сервер - модуль, который может позднее использоваться злоумышленниками для рассылки спама или новых версий вредоносной программы;
2. на компьютер внедряется backdoor-программа (утилита несанкционированного удаленного управления), которая позволяет вирусописателям полностью контролировать зараженную машину. С ее помощью можно похищать, удалять, изменять данные, устанавливать программы и др.
3. в "Novarg" заложена функция организации DoS-атаки на сайт "www.sco.com". Функция активна в период с 1 февраля по 12 февраля 2004 года, в течение которого все зараженные компьютеры будут посылать запросы на данный веб-сайт, что может привести к его отключению.


PS: мне сегодня пришло 29 таких писем, но ни одно не открывал, естественно.
RayCo, а ты выгрузи из памяти эту гадость, а потом удаляй.

_________________
#77


 

Junior
Статус: Не в сети
Регистрация: 04.03.2003
Откуда: Чехов
Вначале в диспетчере задач убил все левые процессы, потом почитил реестр, потом поудалял все файлы с вирусом, (спасибо за инфу Касперскому) после этого скачал свеженькие антивирусные базы и просканил весь комп.

_________________
Fare thee well, and if for ever
Still for ever fare thee well.


 

Advanced member
Статус: Не в сети
Регистрация: 16.06.2003
Откуда: Борисполь
hellboy
Цитата:
RayCo, а ты выгрузи из памяти эту гадость, а потом удаляй.

Откуда ж ее выгрузить в МЕ? При нажатии Ctrl+Alt+Del она не высвечивается. Вижу ее в System Information, но выгрузить оттуда не могу.

_________________
Содержание юмористической ПС.


 

Advanced member
Статус: Не в сети
Регистрация: 01.03.2003
RayCo
в гугле пошукай простейший манагер процессов для 9х... и убей эту гадину


 

Advanced member
Статус: Не в сети
Регистрация: 16.06.2003
Откуда: Борисполь
QNX
Цитата:
в гугле пошукай простейший манагер процессов для 9х...

А можно поточнее какой? А то вряд ли мне что-то выдаст на
Цитата:
простейший манагер процессов для 9х

_________________
Содержание юмористической ПС.


 

Advanced member
Статус: Не в сети
Регистрация: 01.03.2003
RayCo

russian search was unsuccessful...
so i've tried in english...

try this

http://www.wekasoft.com/taskmanager/taskmgr10eng.exe
old.. but i think it will work ;)


 

Advanced member
Статус: Не в сети
Регистрация: 16.06.2003
Откуда: Борисполь
QNX Благодарствую :beer:

_________________
Содержание юмористической ПС.


 

Advanced member
Статус: Не в сети
Регистрация: 18.01.2003
Откуда: Москва-Солнцево
А лучше всего Starter v5.6.1.38, имхо.

_________________
#77


 

Advanced member
Статус: Не в сети
Регистрация: 01.03.2003
http://tucows.alaska.net/files3/win9xmetskmgr.exe
симпятяга


 

Advanced member
Статус: Не в сети
Регистрация: 16.06.2003
Откуда: Борисполь
Все. Удалил гадину. Можно спокойно идти спать, а то завтра на "Властелина колец" на 8.30 сеанс идти надо.

_________________
Содержание юмористической ПС.


 

Member
Статус: Не в сети
Регистрация: 11.11.2003
Откуда: Санкт-Петербург
Diezel писал(а):
Блин, я счас почту проверял, пришло очень странное письмо, написано hi в заголовке, а в самом письме Mail transaction failed. Partial message is available.
И вложение text.scr на 22,5 кб. Вот. Я его конечно открывать не стал, DrWeb не обновлён у меня был, обновил DrWeb и решил посмотреть, что там, открываю , там текст непонятный, явно прога. Доктор мой ничего не сказал, но видимо макрос этот уже при приёме письма активировался. Короче, счас снова в инет захожу, смотрю форум, и вдруг вылезает сообщение DrWeba об вирусе, что "Письмо, посланное на <мыло> , содержит вирус Win32.HLLM.MyDoom.32768 . Проверьте компьютер на вирусы!"
И так он раза 3 послал письмо по каким-то явно реальным адресам , пока я не отключился.
Счас всё вылечил, тоже засел этот вирус в taskmon.exe и ещё в shimgapi.dll. Но счас всё ок! DrWeb всё вылечил.


Эта хрень у нас вчера на работе заразила несколько компов, и с одного из них ушло 1500 (!) писем(там была очень большая адресная книга). А на большинстве компов умные юзеры сразу стерли эти письма, не открывая их.


 

Member
Статус: Не в сети
Регистрация: 17.10.2002
Откуда: Москва
А у меня вот на почтовике видно, как идет перебор логинов на моих доменах
[27/Jan/2004 15:29:57] Attempt to delivery to unknown recipient <ray@texol.ru>, from <dave@leading.ru>, IP address 195.14.50.21
[27/Jan/2004 15:30:33] Attempt to delivery to unknown recipient <dan@texol.ru>, from <sandra@mail.ru>, IP address 194.186.237.194
[28/Jan/2004 12:59:04] Attempt to delivery to unknown recipient <michael@stromos.ru>, from <serg@pbem.donetsk.ua>, IP address 195.161.184.230
[28/Jan/2004 14:10:58] Attempt to delivery to unknown recipient <sam@stromos.ru>, from <alex@ols.es>, IP address 195.161.184.230

Когда находит существующего адресата, почтовик выдает
[28/Jan/2004 08:07:52] Found virus in mail from <folibis@zmail.ru> to <david2@stromos.ru>: W32/Mydoom@MM

и соответственно удаляет...

ЗЫ. кстати IP address 195.161.184.230 = <serg@pbem.donetsk.ua> = <alex@ols.es>
гыгы. типа два одинаковых айпи с разных стран. поэтому отправка письма на обратный адрес приведет, либо к возврату (что не существует подобного мыла или домена), либо к недоумению пользователя к которому придет письмо =)


Показать сообщения за:  Поле сортировки  
Начать новую тему Новая тема / Ответить на тему Ответить  Сообщений: 39 • Страница 2 из 2<  1  2
-

Часовой пояс: UTC + 3 часа


Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 20


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB | Kolobok smiles © Aiwan