Часовой пояс: UTC + 3 часа




Начать новую тему Новая тема / Ответить на тему Ответить  Сообщений: 15 
  Пред. тема | След. тема 
В случае проблем с отображением форума, отключите блокировщик рекламы
Автор Сообщение
 

Member
Статус: Не в сети
Регистрация: 18.11.2003
В нете ничего путевого не могу найти про него! Может быть кто-нибудь сталкивался? Чем опасен и как удалить?!
Заранее спасибо.



Партнер
 

Advanced member
Статус: Не в сети
Регистрация: 01.03.2003
чернобыль фарева... :D

скоро 26 апреля ;)

Добавлено спустя 2 минуты, 33 секунды:
http://www.chat.ru/~azv/virus/


 

Заблокирован
Заблокирован
Статус: Не в сети
Регистрация: 27.09.2003
Откуда: Сочи, Россия
asdf
Возможно это разновидность wincih - у нас его называли Чернобыль - avp чего не определяет? - базы обнови - старый удалял всё что на винте и портил биос(по-моему так) - вышли его в архивированном виде мне на kiddo@mail.ru, плиз

_________________
Говорят, у Дурса встаёт, когда он разгоняет систему! После чего, бедняга отходит от мощнейшей эрекции исключительно после рюмки самогона.


 

Member
Статус: Не в сети
Регистрация: 28.12.2003
Откуда: Vladivostok
для железа опасны некоторые разновидности сиха (но не все). И не факт что именно 26 апреля (может в первую неделю месяца). Работает только под 95, 98, Me. NT в пролете.


 

Member
Статус: Не в сети
Регистрация: 22.12.2003
Некоторые модификации стирали биос на материнке... Под нт-не катит...

_________________
Да, я гуру, очень приятно!


 

Junior
Статус: Не в сети
Регистрация: 15.03.2004
Откуда: Харьков
Та же фигня: Каспер с последними базами ничего не находит, а Дядя Нортон нашел 25 копий WINCIH.damaged и успешно удалил.Деструктива я пока не нашел. Кому теперь верить...


 

Member
Статус: Не в сети
Регистрация: 19.04.2003
Откуда: дровишки?
Если разобраться,то хр построен на базе NT так ведь?Если не так поправьте,но если он не может НТ грохнуть,значит ХР то же?

_________________
Да я, на таких как ты, в Марио сверху прыгал!


 

Advanced member
Статус: Не в сети
Регистрация: 01.03.2003
-=DoberMAN=-

как ты догадался? :D


 

ЛЮДИ HELP. ОБНАРУЖИЛА ВИРУС W95.CIH.damaged
ВРОЕД УДОЛИЛ СКАНЕР, ТОКА У МЕНЯ УЖЕ ВТОРОЙ ДЕНЬ ВЫДАЁТ ТИПА ХОТИТЕ АВТОМАТИЧЕСКИ УДОЛИТЬ ЗАРАЖЁННЫЙ ФАЙЛ, И КОМП ТОРМОЗИТ.
:weep::weep::weep::(:(:weep::weep::insane:


 

Member
Статус: Не в сети
Регистрация: 02.11.2003
Откуда: Los Angeles
Цитата:
но если он не может НТ грохнуть,значит ХР то же?

конечно, ХР это версия NT 5.1
Nataliya почитай правила форума, а то бан получишь (нельзя большими буквами и смайликами злоупотреблять!)

_________________
Стань тестировщиком софта, зарабатывай как человек! https://bit.ly/3gvCFE4


 

Спасибо)


 

Member
Статус: Не в сети
Регистрация: 06.06.2003
Откуда: Omsk
Win95.CIH (aka Чернобыль)

Резидентный вирус, работает только под Windows95/98 и заражает PE-файлы (Portable Executable). Имеет довольно небольшую длину - около 1Кб. Был обнаружен "в живом виде" на Тайване в июне 1998 - автор вируса заразил компьютеры в местном университете, где он (автор вируса) в то время проходил обучение. Через некоторое время зараженные файлы были (случайно?) разосланы в местные Интернет-конференции, и вирус выбрался за пределы Тайваня: за последующую неделю вирусные эпидемии были зарегистрированы в Австрии, Австралии, Израиле и Великобритании. Затем вирус был обнаружен и в нескольких других странах, включая Россию.

Примерно через месяц зараженные файлы были обнаружены на нескольких американских Web-серверах, распространяющих игровые программы. Этот факт, видимо, и послужил причиной последовавшей глобальной вирусной эпидемии. 26 апреля 1999 года (примерно через год после появления вируса) сработала "логическая бомба", заложенная в его код. По различным оценкам, в этот день по всему миру пострадало около полумиллиона компьютеров - у них оказались уничтожены данные на жестком диске, а на некоторых плюс к тому испорчены микросхемы на материнских платах. Данный инцидент стал настоящей компьютерной катастрофой - вирусные эпидемии и их последствия никогда до того не были столь масштабными и не приносили таких убытков.

Видимо, по тем причинам, что 1) вирус нес реальную угрозу компьютерам во всем мире и 2) дата срабатывания вируса (26 апреля) совпадает с датой аварии на Чернобыльской атомной электростанции, вирус получил свое второе имя - "Чернобыль" (Chernobyl).

Автор вируса, скорее всего, никак не связывал Чернобыльскую трагедию со своим вирусом и поставил дату срабатывания "бомбы" на 26 апреля по совсем другой причине: именно 26 апреля в 1998 году он выпустил первую версию своего вируса (которая, кстати, так и не вышла за пределы Тайваня) - 26 апреля вирус "CIH" отмечает подобным образом свой "день рождения".

Как вирус работает
При запуске зараженного файла вирус инсталлирует свой код в память Windows, перехватывает обращения к файлам и при открытии PE EXE-файлов записывает в них свою копию. Содержит ошибки и в некоторых случаях завешивает систему при запуске зараженных файлов. В зависимости от текущей даты стирает Flash BIOS и содержимое дисков.

Запись в Flash BIOS возможна только на соответсвующих типах материнских плат и при разрешающей установке соответственного переключателя. Этот переключатель обычно установлен в положение "только чтение", однако это справедливо не для всех производителей компьютеров. К сожалению Flash BIOS на некоторых современных материнских платах не может быть защищена переключателем: одни из них разрешают запись в Flash при любом положении переключателя, на других защита записи в Flash может быть отменена программно.

После успешного стирания Flash-памяти вирус переходит к другой деструктивной процедуре: стирает информацию на всех установленных винчестерах. При этом вирус использует прямой доступ к данным на диске и тем самым обходит встроенную в BIOS стандартную антивирусную защиту от записи в загрузочные сектора.

Известно три основные ("авторские") версии вируса. Они достаточно похожи друг на друга и отличаются лишь незначительными деталями кода в различных подпрограммах. Версии вируса имеют различные длины, строки текста и дату срабатывания процедуры стирания дисков и Flash BIOS:

Длина Текст Дата срабатывания Обнаружен "в живом виде"
1003 CIH 1.2 TTIT 26 апреля Да
1010 CIH 1.3 TTIT 26 апреля Нет
1019 CIH 1.4 TATUNG 26 каждого месяца Да - во многих странах

Технические детали
При заражении файлов вирус ищет в них "дыры" (блоки неспользуемых данных) и записывает в них свой код. Присутствие таких "дыр" обусловлено структурой PE-файлов: позиция каждой секции в файле выравнена на определенное значение, указанное в PE-заголовке, и в большинстве случаев между концом предыдущей секции и началом последующей есть некоторое количество байт, которые не используются программой. Вирус ищет в файле такие неиспользуемые блоки, записывает в них свой код и увеличивает на необходимое значение размер модифицированной секции. Размер заражаемых файлов при этом не увеличивается.

Если в конце какой-либо секции присутствует "дыра" достаточного размера, вирус записывает в нее свой код одним блоком. Если же такой "дыры" нет, вирус дробит свой код на блоки и записывает их в конец различных секций файла. Таким образом, код вируса в зараженных файлах может быть обнаружен и как единый блок кода, и как несколько несвязанных между собой блоков.

Вирус также ищет неиспользуемый блок данных в PE-заголовке. Если в конце заголовка есть "дыра" размером не менее 184 байт, вирус записывает в нее свою startup-процедуру. Затем вирус изменяет стартовый адрес файла: записывает в нее адрес своей startup-процедуры. В результате такого приема структура файла становится достаточно нестандартной: адрес стартовой процедуры программы указывает не в какую-либо секцию файла, а за пределы загружаемого модуля - в заголовок файла. Однако Windows95 не обращает внимания на такие "странные" файлы, грузит в память заголовок файла, затем все секции и передает управление на указанный в заголовке адрес - на startup-прецедуру вируса в PE-заголовке.

Получив управление, startup-процедура вируса выделяет блок памяти VMM-вызовом PageAllocate, копирует туда свой код, затем определяет адреса остальных блоков кода вируса (расположенных в конце секций) и дописывает их к коду своей startup-процедуры. Затем вирус перехватывает IFS API и возвращает управление программе-носителю.

С точки зрения операционной системы эта процедура наиболее интересна в вирусе: после того, как вирус скопировал свой код в новый блок памяти и передал туда управление, код вируса исполняется как приложение Ring0, и вирус в состоянии перехватить AFS API (это невозможно для программ, выполняемых в Ring3).

Перехватчик IFS API обрабатывает только одну функцию - открытие файлов. Если открывается файл с расширением EXE, вирус проверяет его внутренний формат и записывает в файл свой код. После заражения вирус проверяет системную дату и вызывает процедуру стирания Flash BIOS и секторов диска (см. выше).

При стирании Flash BIOS вирус использует соответствующие порты чтения/записи, при стирании секторов дисков вирус вызывает VxD-функцию прямого обращения к дискам IOS_SendCommand.

Известные варианты вируса
Автор вируса не только выпустил копии зараженных файлов "на свободу", но и разослал исходные ассемблерные тексты вируса. Это привело к тому, что эти тексты были откорректированы, откомпилированы и вскоре появились модификации вируса, имевшие различные длины, однако по функциональности они все соответствовали своему "родителю". В некоторых вариантах вируса была изменена дата срабатывания "бомбы", либо этот участок вообще никогда не вызывался.

Известно также об "оригинальных" версиях вируса, срабатывающих в дни, отличные от 26 [апреля]. Данный факт объясняется тем, что проверка даты в коде вируса происходит по двум константам. Естественно, что для того, чтобы поставить таймер "бомбы" на любой заданный день, достаточно поменять лишь два байта в коде вируса.

Добавлено спустя 45 минут, 47 секунд:
Хочу ещё добавить в AVP уже всё давно заложено для определения этого вируса.
Только базы нужно почаще обновлять и тогда вирусов поменьше подобных будет , таких как написал asdf
Nataliya
Вас тоже касается. Поставте антивирус и просканируйте жёсткий диск.


 

Member
Статус: Не в сети
Регистрация: 08.03.2004
damage - это означает, что код вируса поврежден и совершенно неработоспособен. Некоторые антивирусы при лечении не вырезали его весь, а уничтожали только критичные для его работоспособности фрагменты, после чего вирус фаактически переставал существовать. А некоторые другие антивирусы для накрутки своего счетчика включают в свои базы такие абсолютно безвредные трупики, которые не могут даже запуститься, не говоря уже о какой-либо деструкции.


 

Member
Статус: Не в сети
Регистрация: 08.03.2004
Откуда: Эстония
Clon -Спасибо за FAQ!!!!

_________________
www.ordi.ee - лучший выбор!!!!
!AMD - FOREVER!


 

Member
Статус: Не в сети
Регистрация: 06.06.2003
Откуда: Omsk
indrik
Цитата:
Некоторые антивирусы при лечении не вырезали его весь, а уничтожали только критичные для его работоспособности фрагменты, после чего вирус фаактически переставал существовать.

Это так происходит, когда антивирус делает лечение объекта :)
a-kent
Незачто :)


Показать сообщения за:  Поле сортировки  
Начать новую тему Новая тема / Ответить на тему Ответить  Сообщений: 15 
-

Часовой пояс: UTC + 3 часа


Кто сейчас на конференции

Сейчас этот форум просматривают: Nameless One, Sealxo и гости: 12


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB | Kolobok smiles © Aiwan