Září 2000

Prázdniny jsou pryč, viry však ne...

Hned na začátku září se objevilo společné dílo dvou českých autorů, Bennyho a Rattera - virus W2K/Stream. I když se nejedná o žádné reálné nebezpečí, způsobil virus Stream celkem veliký rozruch. Jde totiž o první virus na světě, který využívá "streamy" (datové proudy) souborového systému NTFS pod Windows 2000. Jelikož pro "Igiho stránku o virech" (www.viry.cz) napsal Ratter o této problematice článek, budu čerpat z jeho zkušeností:

"Kazdy soubor na NTFS se sklada z takzvanych streamu (datovych proudu). Pokud si vezmeme kuprikladu soubor file.txt, tak na systemech FAT, FAT32 a dalsich, muzeme pouzit jenom tzv. hlavni (nepojmenovany) stream, ktery je definovan prave jmenem souboru. Ale na NTFS muzeme k tomuto hlavnimu streamu priradit dalsi, pojmenovane streamy, jejichz nazev se od jmena souboru oddeluje znakem ':'"

"Po spusteni virus hleda v aktualnim adresari soubory s priponou *.exe, tedy spustitelne soubory. Jakmile nejaky najde, otevre ho, vytvori stream :STR, tam zkopiruje celou obet a sam sebe zkopiruje do hlavniho streamu. Pote soubor zkomprimuje a hleda dalsi. Jakmile skonci proces infikace, virus spusti svou aktualni obet a to sice :STR a pokud vse probehlo v poradku skonci. Podivejme se jak vypada neifikovany a infikovany program."

Ratter ještě dodal: "Byli jsem prijemne prekvapeni, jaky ohlas byl v "mediich". Opravdu jsme to necekali. Preci jenom kdyz je komentar vetsi nez samotny kod tak neco opravdu neni v poradku :)".

Virus Stream je sice technickou lahůdkou, ale v praxi se s ním zřejmě nikdy nesetkáme. Stačí totiž infikovaný soubor přenést na jiný souborový systém než NTFS a stream s původním programem "odpadne". Tím získáme pouze samostatné tělo viru (v tomto případě jde zároveň o dropper), které po spuštění vypíše pouze neškodnou zprávu Win2k.Stream by Benny/29A & Ratter This cell has been infected by [Win2k.Stream] virus!, signalizující chybu.

Ještě bych se chtěl zmínit o červu VBS/Funny, který se samozřejmě rozesílá e-mailem. "Infikovaný" e-mail lze poznat velice jednoduše, varianta A vyplní subjekt textem "Funny story" a do přílohy vloží soubor FUNNY_STORY.HTM.vbs. Soubor samozřejmě obsahuje tělo tohoto červa. Pokud ho uživatel spustí, červ modifikuje v registrech klíč HKLM\SOFTWARE\Classes\HTTP\shell\open\command, čímž se postará o to, že browser naběhne automaticky na stránku http://www.makeyoulaugh.com. Méně milou pozorností je přibalený trojský kůň, který vykrádá a odesílá mailem hesla z počítače (soubory MSTK32.EXE, SSTABL.DLL, HSYS.OCX v \WINDOWS\SYSTEM).

To je pro dnešek vše, nashledanou příště !


Připravil Igor Hák (igi@wo.cz), Igiho stránka o virech: www.viry.cz.