Igiho stránka o virech
Novinky
Kniha o virech
1.Pomoc
Testy
Odkazy
Download
AV-Konference
Akce
Autor
[31.1.2002]
Konec testů časopisu Virus Bulletin na viry.cz ?

VB Přímo od nové šefredaktorky časopisu Virus Bulletin (www.virusbtn.com) mi přišel nepotěšující e-mail o tom, že zveřejněním testů VB na viry.cz porušuji autorská práva. Dostal jsem zároveň povinnost tyto testy z viry.cz odstranit do 11.února :-(
Konec konců, je to jejich blbost, sami se odsoudili k tomu, že kompletní výsledky uvidí pouze "vyvolení", kteří jsou ochotni platit za časopis 225 liber ročně... Umírej v pokoji...

Takže poslední možnost uvidět kompletní výsledky testů VB máte tady.

[29.1.2002]
Upgrade poštovních serverů je nyní více než vhodný...

Způsob, jakým je červ I-Worm/MyParty připojen k e-mailu, totiž dokázal překvapit některé poštovní servery s antivirovou kontrolou. Podle dostupných zpráv dokáže tento červ přes antivirovou ochranu poštovního serveru přejít bez ohlášení infekce ! Chyba není v antivirech, ale v tom, že některé poštovní servery nedokážou infikovanou přílohu "předhodit" antivirovému programu. Způsobeno je to špatným použitím metody UUENCODE, kterou je infikovaná příloha kódována. Přes poštovní server tak přejde infikovaná zásilka zcela v klidu, dojde až na cílovou stanici uživatele s MS Outlookem a právě tam se dočkáme hlavního překvapení... MS Outlook dokáže špatnou přílohu automaticky opravit a uživateli předložit plně funkční červa !!! No není to paráda ? :-)

Problém se u nás týka především těchto poštovních serverů:

  • Mail602 Messaging Server
  • Kerio MailServer

    Podle vyjádření společnosti Software602 by se aktualizace řešící tento problém měla objevit ještě dnes, pravděpodobně zde. Na konferenci AVG se objevilo jejich stanovisko k této situaci. V případě Kerio MailServeru je již oprava součástí dnešní nové verze 5.04 zde.

    [28.1.2002]
    Pozor na soubor www.myparty.yahoo.com !!!

    Po světě se vesele šíří nový červ I-Worm/Myparty.A. Šíří se prostřednictvím elektronické pošty, přesněji v souboru s netypickým názvem www.myparty.yahoo.com, který tvoří přílohu e-mailu.

    Infikovaná zpráva vypadá nasledovně:

    Subjekt/Předmět:

    new photos from my party!
    
    Tělo zprávy:
    Hello!
    
    My party... It was absolutely amazing!
    I have attached my web page with new photos!
    If you can please make color prints of my photos. Thanks!
    

  • Podrobnější informace o tomto červu + návod na ostranění najdete ZDE !!!

    [20.1.2002]
    Kaspersky Anti-Virus 4.0 oficiálně !

    Kaspersky AntiVirus 4.0 Společnost Kaspersky Lab. (www.kaspersky.com) oficiálně představila novou verzi svého antiviru. I když se v tiskové zprávě uvádí, že jde o revoluční novinku, oproti verzi 3.5/3.6 nevidím větší rozdíly. Některé části se dokonce nezměnily vůbec (i když se "vytahují" číslem "4.0"), jde o KAV Inspector a o některé nápovědy (v nich lze často najít odkaz na verzi "3.5"). Rychlý test odhalil, že KAV 4.0 je veliký žrout operační paměti. "Sežrat" 30 MB operační paměti pro něj není žádný problém...
    Detaily v recenzi, dříve však Panda Titanium :-)

    [12.1.2002]
    Čech Benny/29A je zase první na světě !

    Benny/29A (benny@post.cz) je autorem nového viru, tentokrát prvního na světě pro architekturu Microsoft .NET ! Virus se jmenuje Donut. Benny/29A je evidentně rád stále první. Svědčí o tom i některá jeho dřívější díla, jmenujme například:

  • Virus Win32/Installer - První virus přímo pro MS Windows 2000.
  • Virus Win32/Linux.Winux - První multiplatformní virus - Windows <-> Linux.
  • Virus Win32/Stream - První virus využívající streams (článek).

    No a teď už samotný proslov, jehož autorem je sám autor viru Donut, Benny/29A:

    Tak už je to zase tady :-)

    9.1.2001 se mi podařilo dokončit můj novej virus, kterej jsem nazval .NET.dotNET (AV firma F-Secure si ho přejmenovala na W32.Donut - koblížek :-). Vzhledem k tomu, že moje dílo opět vyvolalo vlnu reakcí (první virus pro .NET je z české republiky atd...), požádal mě Igi, abych napsal kratší článek na toto téma. Tak tady je.

    O architektuře Microsoft .NET (čti "dotnet") se začíná hodně mluvit. Podle MS to má být budoucí platforma pro budoucí počítačový průmysl (nejen počítače, ale i mobily, televize atd...) a v současné době se ji snaží hodně prosazovat (viz http://www.microsoft.net). Zatím sice neexistuje operační systém, který by uměl přímo s aplikacemi .NET pracovat, existuje nicméně vývojové a běhové prostředí, které ve své druhé beta-verzi poskytuje programátorům možnost začít programovat pro tuto architekturu již teď. Trochu to připomíná krok MS, když v roce (tuším) 1994 začal prosazovat architekturu Win32 (Win95, WinNT) - programátorům pod Win16 (Win 3.1, Win 3.11) poskytl platformu Win32s, která částečně umožňovala Win32 prostředí využívat. Byl to logický krok ze strany MS, který se snažil přinutit programátory zvyknout si na nový styl programování už před vydáním samotného OS.

    V současné době tedy existuje Microsoft .NET Framework SDK a Visual Studio.NET, dva produkty, které umožňují vývoj .NET aplikací. Zde je pro nás důležité prostředí Microsoft Common Language Runtime (CLR) - to umožňuje běh .NET aplikací v dnešních operačních systémech. Základem dnešního .NET návrhu je Microsoft Intermediate Language (MSIL) - platformově nezávislý, čistě objektový metakód (byte-kód, pseudo-kód, p-kód, ...), velmi podobný Javě. Faktem je, že původně se MS snažil převzít Javu, ovšem kvůli neshodě se Sun Microsystems (které se zřejmě nelíbily plány, které měl MS s jejich Javou) musel MS vymyslet vlastní, platformově nezávislý jazyk. A vymyslel si MSIL, což se dá považovat za náhradu assembleru, strojového kódu. Samozřejmě, musel také poskytnout programátorům nějaký vysoce funkční objektově orientovaný jazyk, který by je přilákal a naučil je efektivně .NET aplikace programovat (a který by se dal do MSIL snadno převést). A vymyslel si C# (čti "C sharp"). C# je základním programovacím jazykem pro .NET, ale není samozřejmě jediný. Existuje také nový VisualBasic a J#, velmi podobný Javě a ASP.NET. Na podpoře .NET ve starších jazycích od jiných softwarových dodavatelů se nyní udajně také pracuje (např. Perl). Teoreticky je jedno, v jakém jazyce program napíšete, výsledek by měl být úplně stejný (protože se program stejně převede na jednotný MSIL).

    Takto napsané programy, jak jsem již řekl, mohou v současné době pracovat pouze s nainstalovaným MS CLR. Nyní se kompilují do specielně upraveného Win32 PE souboru, v novém .NET operačním systému by se měly již ukládat do normláního meta-souboru, který bude umět OS nativně vykonávat. Takto upravený PE soubor de-facto pouze natáhne běhové prostředí .NET, které se už o vykonání metakódu postará. Navenek se tedy chová jako standardní EXE soubor, který se nikterak neliší od standardních (EXE) programů.

    Virus dotNET využívá této dočasné vlastnosti MS CLR - přepíše relokační část PE souboru tělem viru, uschová původní metakód, nahradí ho vlastním, vymaže záznam o CLR hlavičce a přepíše adresu běhového prostředí adresou relokační sekce (tedy adresou viru). Takto upravený PE soubor místo spuštění .NET aplikace nejprve spustí samotný virus, který obnoví záznam o CLR hlavičce a aktivuje virový metakód. V poslední fázi obnoví i hostitelský metakód a spustí jej - tím zajistí i vykonání hostitelského kódu.

    Virus má opět posloužit pouze jako ukázka, že i infekce .NET aplikací je možná. I když se může spustit teprve ve druhé beta-verzi spouštěcího prostředí .NETu. Nadcházející nativní .NET operační systém (WinNT 6.0 - BlackComb) s největší pravděpodobností spuštění dotNETu neumožní, nicméně nemám strach, že ve 29A na nic nepřijdeme ;-)

    Bennymu za dodaný materiál děkuji !



    [9.1.2002]
    "Virus" se nevyhnul ani souborům SWF - Macromedia Shockwave

    Na světě je nový "virus" označovaný jako SWScript/LFM. Ten dokáže při hodně velkém štěstí napadnout soubory SWF, které jsou produktem aplikace Macromedia Shockwave.
    Macromedia Shockwave se často používá na vytváření reklamních bannerů či animací na www stránkách.

    Pro šíření tohoto skriptu je nutné splnit několik podmínek. Jednak se uživatel musí opravdu hodně snažit (manuálně jistý soubor stáhnout a spustit), dále pak musí vlastnit plnou verzi programu Macromedia Shockwave. "Plug-in", který je součástí Internet Exploreru je pro šíření tohoto "viru" nedostačující.

    Verdikt: zatím můžeme být v klidu, než "pisálkové" příjdou s něčím účinějším :-)

  • Na závěr dotaz a odpověď Petra Odehnala ze společnosti Grisoft (AVG antivirus - www.avg.cz):

    DOTAZ: Budou ostatni antiviraky scannovat *.SWF a detekovat v nich viry?

    ODPOVĚĎ: Budeme muset. Tahle konkretni zalezitost je sice jenom v podstate neskodny "proof of concept", ale urcite to neni posledni zneuziti SWF.

    BTW. Opet to funguje na principu vyrobeni a spusteni davky, ktera pomoci debug.exe vyrobi binarni soubor. Fakt neni spatny napad uzivatelum na jejich pocitacich ten debug.exe smazat - viry jsou asi uplne posledni programy, ktere ho jeste obcas pouzivaji.

    [8.1.2002]
    Nový antivirus: Kaspersky Anti-Virus 4.0

    I když oficiální stránky společnosti Kaspersky Lab. mlčí (www.kaspersky.com), na níže uvedeném serveru lze stáhnout novou verzi tohoto antiviru: Kaspersky Anti-Virus 4.0. Zatím nemohu potvrdit, zda jde o finální, či beta verzi. Takže pozor !!!

    Zde jsou slíbené odkazy na tři edice (stahujte přes volbu Uložit cíl jako přes pravé tlačítko myši):

  • Kaspersky Anti-Virus 4.0 Lite EN (8,9 MB)
  • Kaspersky Anti-Virus 4.0 Personal EN (11,5 MB)
  • Kaspersky Anti-Virus 4.0 Pro EN (12,6 MB)

    [6.1.2002]
    RECENZE PRODUKTU NORTON ANTIVIRUS 2002

    Norton AntiVirus 2002 Po delší době je tu další velká recenze antivirového programu. Tentokrát jde o produkt Norton AntiVirus 2002, který zapůjčila společnost Virklis (www.virklis.cz). Výsledek mého snažení si můžete přečíst ZDE !!!.

    Další rozsáhlejší recenze se blíží ! Konkrétně půjde o Kaspersky AntiVirus, Panda Titanium a NOD32.

    [2.1.2002]
    Akce společnosti AEC v roce 2002

    Zde lze najít přehled akcí, které pořádá společnost AEC (www.aec.cz) v roce 2002.

    Zpět