Antivirus NOD už i pro Novell server !
Slovenská společnost ESET vypustila první beta verzi antiviru NOD, který je určen pro Novell server. Antivirus se instaluje na
volume SYS: ve formě NLM modulu. Ten se pak do paměti zavede příkazem LOAD. NOD pro Novell server testuje veškeré soubory,
se kterými se nějakým způsobem manipuluje. Beta verzi můžete stáhnout zde (850 KB).
In-the-Wild List 6/2000.
Nový seznam nejrozšířenějších virů lze stáhnout zde. Následuje přehled nejvíce hlášených virů:
Freq Name Type Aliases
============================================================================
42 | W32/Ska.A............... | File | HAPPY99
38 | W95/CIH.1003............ | File | Spacefiller
36 | W97M/Ethan.A............ | Macro |
34 | W97M/Melissa.A-mm....... | Macro | Maillissa
32 | W32/ExploreZip.......... | File | Worm.ExploreZip
32 | W97M/Marker.C........... | Macro | W97M/Spooky.C
30 | W32/PrettyPark.A........ | File |
30 | WM/CAP.A................ | Macro |
29 | O97M/Tristate.C......... | Macro | O97/Crown.B
29 | VBS/LoveLetter.A........ | File |
25 | W97M/Class.D............ | Macro |
24 | VBS/Freelink............ | File |
21 | W97M/Thus.A............. | Macro | W97M/Thursday.A
20 | JS/Kak.worm............. | File |
17 | AntiCMOS.A.............. | Boot | Lenart
17 | W32/ExploreZip.pak...... | File |
17 | X97M/Laroux.A........... | Macro |
16 | W32/Fix2001.worm........ | File |
16 | XM/Laroux.A............. | Macro |
15 | W97M/Class.Q............ | Macro |
============================================================================
Na západní frontě klid.
Opět je tu období, kdy se toho moc neděje. Takže alespoň několik zajímavostí od minule:
V e-mailové konferenci Grisoftu se objevila zpráva o české mutaci makroviru W97M/Ethan:
S pravdepodobnosti cca 40% nastavuje:
- .Title = "Easter Surprise v1.1"
- .Author = "DArk!, ISčE"
- .Keywords = "CZECH MADE!"
a predevsim zahesluje dokument s fixnim heslem: DArk![FA]
Tenhle payload si odpousti pouze v breznu - coz je ve zdrojaku okomentovano
takto: Brezen mesic internetu - March is month of internet!
Od poslední novinky se objevil i další český hoax, tedy e-mailová zpráva plná nesmyslů:
Vážení přátele POZOR !!!
V síti internetu byl právě zaznamenán zcela nový virus.
Přichází E-mailem pod názvem: Prázdniny v Telči a je velmi
mocný, více než Melissa! Není proti němu pomoci. Tento virus
sežere všechny informace, které máte a zničí Netscape Navigator a
Microsoft Internet Explorer. NEOTEVÍREJTE nic s tímto
názvem a prosím, předejte tuto zprávu všem Vašim
korespondentům a komukoliv, kdo používá Váš e-mail. Zdá se,
že ne příliš mnoho lidí o něm ví,
takže předejte tuto informaci co nejrychleji to bude možné.
Prosím, podělte se s každým ve Vašem adresáři, aby šíření viru
mohlo být zastaveno. Je to velmi nebezpečný virus a není proti
němu v současnosti obrany. Prosím,
učiňte varovná opatření a předejte je všem Vašim přátelům
online okamžitě, pokud možno ihned poté, co dočtete tento e-mail.
Na závěr bych ještě všechny poprosil, aby podpořili "Igiho stránku" v soutěži o Zlatou Zmiji (hledejte v druhé polovině seznamu).
VBS/Stages - trochu více rozšířený červ...
Snad všichni informují o červu Stages (alias ScrapWorm) a abych netvořil vyjímku, přidám se taky. Jedná se o dalšího červa, který je napsán ve Visual Basic Scriptu, takže jenom stručně:
Pro chod je nutná podpora VBScriptů - WSH (Windows Scripting Host).
Pro šíření je nutná aplikace MS Outlook 98/2000 a její "kniha adres".
Infikovaná e-mailová zpráva vypadá následovně:
Subjekt složen ze tří sekcí:
První: "Fw: " nebo ""
Druhá: "Life stages" nebo "Funny" nebo "Jokes"
Třetí: " text" nebo ""
Tělo neobsahuje nic, nebo:
> The male and female stages of life.
> The male and female stages of life. Bye.
Příloha, soubor: LIFE_STAGES.TXT.SHS
Červ Stages po spuštění přílohy zobrazí textový soubor, po té odešle svoji kopii na e-maily, které se nacházejí v "knize adres" aplikace MS Outlook 98/2000.
Pro své další šíření využívá i síť a IRC kanály.
Podle posledních informací pronikl červ Stages i na území Česke republiky.
Skoro jsem zapoměl na jednoduchý antivirus na odstranění červa VBS/Stages. Je od NAI a lze ho stáhnout ZDE !!!
Na hranicích se SR byla zadržena pašovaná cédéčka s AVG za 11 000 000 Sk !!!
- alespoň to tvrdila slovenská televize Markíza (klikněte - VIDEO !!!) ve své hlavní zpravodajské relaci. Ve skutečnosti to bylo úplně jinak (vyjádření Tomáše Hofera - Grisoft):
Pracovnice slovenske pobocky nasich dodavatelu mela CD ROM vylozit v Brne,
coz neucinila a pokracovala v ceste na Slovensko. Na slovenskych hranicich
vsak byla CD AVG samozrejme odhalena a zabavena. To se stalo v utery tento
tyden. Vcera ve zpravach na Markize bylo ohlaseno, ze celnici zadrzeli
pasovana CD ROM s programem AVG v cene 11.000.000,-, pricemz danova skoda
zpusobena SR je asi 2 miliony, atp... Tato CD ROM neobsahuji samozrejme
zadne seriove cislo, takze spustit z nich lze jen tak maximalne TRIAL verzi
nebo zaktualizovat stavajici instalaci, takze skoda by mohla byt jen v radu
nekolika desitek tisic, ale to neni v tuto chvili dulezite.
Nove CD ROM AVG jsme jiz zadali do vyroby a budou k dispozici v utery
pristi tyden. Pokusime se zajistit, aby distribuce aktualizaci probehla co
nejrychleji.
Doufám, že mi pánové z *-zine odpustí, že jsem použil jejich MPG video :-)
[15.6.2000]
Po delší době...
jsem opět tady. Od poslední novinky uplynulo několik dní, což bylo mimo jiné způsobeno skutečností, že se za tu dobu neobjevil
žádný zajímavý virus. V posledním čísle časopisu Virus Bulletin se objevil článek o některých zajímavých makrovirech. Tak například:
Makrovirus O97M/Carpe maskuje svoje tělo velice originálně - v VBA editoru nastaví pozadí i písmo na bílou barvu. Už označení O97M napovídá,
že se jedná o tzv. "cross-platform" makrovirus, který se šíří ve Wordu, Excelu, ale i v Projectu.
W97M/Blink si pro změnu v sobě nese spustitelný kód Win32. Při otevření infikovaného dokumentu si makrovirus zavolá několik funkcí
z Kernel32.dll, díky kterým se z tohoto kódu stane plnohodnotný PE EXE soubor, který Blink následovně spustí. PE EXE program hledá RAR archivy
po celém disku a vkládá do nich infikovaný soubor BLINK.DOC.
Další makrovirus W97M/Damon se vyskytuje na infikovaném počítači pouze v jednom exempláři. "Přelézá" náhodně z jednoho dokumentu na druhý,
přičemž z toho původního se vždy odstraní.
Dále se zde zmiňují o zřejmě prvním makroviru, který patří do kategorie password stealers (vykradač hesel). Jeho jméno je W97M/Trojan.NPR a krade
uživatelská jména a hesla pro přihlášení do Internetu (soubor EDIALER.INI). Kromě toho vyhledává soubory s příponou PWL (opět hesla) a tohle
všechno odesílá za účasti protokolu SMTP na e-mail kashek@usa.net.
[9.6.2000]
Symantec plánuje antivirus pro PalmOS...
Symantec, výrobce Norton Antiviru plánuje antivirus pro PalmOS. Údajně chce tuto oblast pokrýt ještě dříve,
než do ní proniknou skutečné viry. Otázkou je, zda to má nějaký smysl a jestli tady nejde pouze o peníze...
[7.6.2000] - [aktualizace: 19:00]
Tak různě...
Na "Igiho stránce o virech" lze počínaje dneškem najít moje "dílo", kterým jsem se prezentoval na konferenci
Security 2000. Kompletní elektronická podoba sborníku je sice k dispozici, ale mám zákaz ho na stránku volně umisťovat.
Tady je odkaz na článek: Viry existují - zkušenosti z praxe.
FOTOALBUM z akce SECURITY 2000 lze najít ZDE !!!
Jinak jsem vypustil novou verzi programu: Office Protector a I_LOVE_YOU antivirus.
Děkuji Petru Hubinskému, který moje programy umístil na SAC FTP, což je to nejlepší místo na stahování antivirů a ostatních skvělých věcí.
Tady je link: ftp://ftp.elf.stuba.sk/pub/pc/avir.
[6.6.2000]
Ve Španělsku mají červa Timofonica.
Nějaký španěl se zřejmě nechal inspirovat populárním červem VBS/LoveLetter, díky kterému vznikl nový červ Timofonica, který
je opět napsán ve VBScriptu. Způsob šíření je jasný, červ k nám příjde v emailové zprávě se subjektem: "TIMOFONICA".
Tělo zprávy obsahuje nějaké texty ve španělštině a v příloze se nachází soubor TIMOFONICA.TXT.vbs. Po spuštění jmenovaného
souboru se červ snaží odeslat svoji kopii na další e-mailové adresy v "knize adres" aplikace MS Outlook. Kromě toho odesílá
červ Timofonica další zprávy na adresu {náhodné_číslo}@correo.movistar.net, což má za následek, že někteří majitelé mobilních
telefonů od společnosti MoviStar obdrží zřejmě SMS zprávu s tímto obsahem: "informa que: Telefónica te est! engaáando".
Doufejme, že se nedočkáme české mutace, která by SMS zprávy posílala na xxx@sms.paegas.cz či xxx@sms.eurotel.cz.
Do jednoho populárního klíče v registrech ještě ukládá odkaz na soubor CMOS.COM, který se po následujícím restartu počítače postará
o přemazání paměti CMOS. Pro chod červa je nutná podpora WSH (Windows Scripting Host).
Výskyt tohoto červa lze na území ČR prakticky vyloučit, pochybuji o tom, že by někdo otevíral přílohu ve zprávě, která je psaná španělsky.
I když...
[5.6.2000]
Další český virus - Win32/Dream od Prizzyho !
Prizzy ze skupiny 29A napsal svůj třetí virus. Jako vždy se jedná o technickou "lahůdku" - tzv.
High-Tech virus. Virus Win32/Dream napadá PE EXE soubory, ale vkládá se i do souborů s nápovědou Windows (HLP). Části viru "běhají" v několika
procesech (celkem 7) a využívá se tzv. "Interprocess Communication (IPC)". Odkaz na stránku Prizzyho uvádět nebudu, každopádně Prizzyho popis
vlastního díla můžete najít zde (URL jsem opět pro jistotu odmazal).
[5.6.2000]
Pro příznivce antiviru AVP od Kaspersky Lab.
Plány Kaspersky Lab. jsou opravdu veliké:
July - AVP for Windows (all editions) v.3.5
July - AVP for Linux (workstations) including configuration
user interface, updates
July - AVP for Linux (server), FreeBSD including integration
with Sendmail, Qmail, updates
July - NetWare 3 v.3.5 including up-to-date AV kernel and support
of the new key format
August - AVP for Office 2000 version 2
August - NetWare 4, 5 (with NDS) version 3.5 including Java Console,
internet updates
August - Exchange version 2
September - AVP for Lotus Domino (Linux)
November - AVP for Lotus Domino (Windows NT)
September - AVP for Windows 2000 (special edition with integration into
Windows Installer)
November - AVP @Home (special version of AVP for Windows for Home users,
instead of Silver and Lite editions)
December - next builds of Linux, FreeBSD, Windows products.
[2.6.2000]
Konference Security 2000 !!!
Včera proběhla v Národním domě na Vinohradech první část konference nazvané Security 2000. První den
byl věnován především virové problematice. Celá akce začala něco málo po deváté hodině. První přednášky
se ujal Ing. Pavel Baudiš (Alwil - Avast), který zrekapituloval vývoj počítačových virů. Zaměřil se pochopitelně na vývoj
od poslední konference (Virus 98). Po něm přišel na řadu Ing. Petr Odehnal (Grisoft - AVG), který to jako vždy vzal s humorem.
Vývoj virů rozdělil na pravěk, středověk a novověk. Část přednášky věnoval tzv. "Press-release" virům, tj. virům,
které se v praxi běžně nevyskytují, za to v tiskových zprávách se o nich mluví neustále (pozn. Igi: viz. tiskové zprávy
Symantecu, zvláště pak jejich české překlady - to je síla !!!). Po té vystoupil Ing. Jiří Mrnuštík (AEC), který řekl
něco na téma "Nové hrozby a modelové útoky (kryptovirologie). Po něm pak Miloš Kuchař (AEC) pohovořil na téma
"Jaké výzvy řeší antivirové a "IT Security" firmy ?".
Po přestávce na oběd začala druhá část dne: Ing. Jiří Mrnuštík tentokrát mluvil o nebezpečí Internetu, elektronické pošty apod.
Následovalo vystoupení Ing. Milana Louckého (Vogel), který hovořil o chování uživatelů při setkání s virem. Po něm
vystoupil zcela neznámý Igor Hák (www.viry.cz :-) a mluvil na téma "Viry existují - zkušenosti z praxe". Lidi na něj nepískali, ani
neházeli odpadky, takže to zřejmě nebylo tak hrozné. Pak jsem se opět ztratil do zákulisí, takže jsem další, spíše teoretické přednášky
neviděl. Na závěr se konala diskuse. Většina dotazů dorazila v papírové podobě. K Igimu dorazil naštěstí pouze jeden dotaz,
i tak ta odpověd stála za to :-( Nejvíce otázek samozřejmě padalo na Pavla Baudiše a Petra Odehnala, většinou konkrétní na antiviry
AVAST či AVG. Mezi diváky byl i Josef Džubák, autor stránek o červech - www.masters.cz/worms.
Během několika dnů snad dorazí fotografie z této akce, o jejich uvedení na "Igiho stránce" budu informovat. Pokud nebudou problémy,
bude na těchto stránkách k dispozici i kompletní elektronická podoba sborníku (přes 100 stran), s příspěvky většiny vystupujících.