Novinky: Prosinec 1999


[30.12.99]
Souhrn novinek:
Rozhovor (telefonický ?) s Benny/29A by se měl objevit na TV Luna. Informuje o tom sám Benny.

Dále tu mám nový odkaz na článek - Norton Antivirus 2000 zneužitelný hackery.

Teď už k virům, se kterými se jen těžko setkáte.

Už zase Esmeralda !!! Nééé !!!
Na www.sarc.com se objevila zpráva o viru W95/Esmeralda.807. Je to paměťově rezidentní virus napadající naprosto všechny PE EXE soubory se kterými se manipuluje (fast-infector). Svojě tělo přidává během infekce PE EXE souboru do jeho poslední sekce. Jinak nic zajímavého. Na SARC doporučuji před léčením nabootovat z čisté systémové diskety.

VBS/Tune se šíří emailem.
Mezi další novinky patří červ VBS/Tune. Pro svůj chod potřebuje Microsoft Outlook Express 98 a Windows Scripting Host. Svoji kopii odesílá na všechny adresy, které najde v knize adres (v Outlooku). K emailové zprávě se připojuje ve formě souboru TUNE.VBS. Po spuštění tohoto souboru dochází k instalaci červa do systému - modifikací registrů si zajistí automatické spuštění po každém restartu Windows. Soubor TUNE.VBS přitom "rozsévá" po všech dostupných discích (i síťových). Využívá i IRC.

W97M/Chantal.B
Makrovirus pro Microsoft Word 97. Pokud den=31, vypisuje krátkou zprávu. V roce 2000 se snaží smazat všechny soubory v aktuálním a kořenovém adresáři. Kromě toho vypouští nějaký BAT virus a VBScript.

W97M/BackHand.A
Makrovirus pro Word 97. Pokud je pátek třináctého, otevřený dokument je zaheslován podle klíče: "Trim(Two)". Každý jiný pátek vypisuje zprávu o neexistující chybě v dokumentu. Pokud rok=2000, makrovirus nastaví systémové datum na 1.1.1980.

[28.12.99]
!!! Bomba věc - AVP Z.E.S. v0.1 !!!
Na www.avp.ru lze stáhnout AVP Z.E.S. což je bootovací disketa, ze které by měly být přístupné různé typy file-systémů (FAT, FAT32, NTFS, HPFS, EXT2...). Tím pádem by měly být po nabootování z diskety viditelné např. pevné disky s file-systémem NTFS (Windows NT). Pokud by se pod takovým systémem objevil nějaký problémový virus (např. WinNT/Infis), může se stát Z.E.S. disketa jedinou záchranou. Z této bootovací diskety lze totiž spustit antivirový program AVP, který případné viry z pevného disku odstraní. AVP Z.E.S. je natolik nová věc, že jsem nikde nenašel ani manuál. Takže tady je alespoň něco ode mne:

Odsud stáhněte soubor avpbootdisk.img a rawrite.exe. Po stažení doporučuji zkrátit název souboru avpbootdisk.img. Program rawrite.exe totiž nepodporuje dlouhé názvy souborů. Potom spusťte program rawrite, zadejte celou cestu k obrazu (k img souboru) a jako cíl zadejte a:. Po vytvoření bootovací diskety Z.E.S. budete potřebovat ještě jednu disketu, na kterou musíte překopírovat virovou bázi programu AVP - tj. soubory *.AVC a soubor AVP.SET (lze stáhnout z www.avp.ru). Problém je v tom, že všechny soubory *.AVC se na disketu nevejdou, proto se musíte některých zbavit. Na druhou disketu proto doporučuji nahrát jen ty nejdůležitější: AVP9911.AVC, BACKDOOR.AVC, KERNEL.AVC, MACRO.AVC, MALWARE.AVC, TROJAN.AVC. Ze souboru AVP.SET (taktéž musí být na disketě) odstraňte jména AVC souborů, které se na disketě NEnacházejí. Pak už stačí nabootovat z Z.E.S. diskety a z druhé potom "nakrmit" antivirus AVP důležitými informacemi o virech.

Pokud někdo došel až sem a má k dispozici Windows NT s NTFS, byl bych rád, kdyby se mi ozval na igi@viry.cz a ohlásil mi, zda byl pevný disk s NTFS úspěsně otestován prostřednictvím AVP Z.E.S. diskety. (předem díky).

[28.12.99]
Nový český virus od Prizzyho !
Prizzy právě dnes dotvořil nový virus. Jmenuje se Crypto, dokáže se šířit pod Windows 9x/NT a obsahuje snad všechny techniky, které lze u virů vidět (polymorfní, retro...). Kromě toho kóduje DLL knihovny na disku tak, aby se stal operační systém závislý na viru. Pokud systém přistoupí k takto upravené knihovně (DLL), virus Crypto ji "za letu" vrátí do původního stavu. Tento princip je velice podobný viru OneHalf - ten však "za letu" dekódoval sektory na disku. Uvidíme jak ohodnotí tohoto 18 kB (alespoň doufám - často se pletu) dlouhého vira antiviroví odborníci...

[27.12.99]
Já a TV Luna...
Dnes se mnou v Bratislavě udělala TV Luna interview. 11 či 12.1.2000 (teď přesně nevím) bych měl být k vidění v pořadu "Svět počítačů" na jmenované TV. Prosím, nesmějte se ! - můj ústní projev je (byl a bude) hrozný, což potvrdil i můj výkon před kamerou :-( Každopádně se mají diváci tohoto pořadu v budoucnu na co tešit - lze totiž očekávat interview s další lidi, kteří se zajímají touto problematikou.

[27.12.99]
Nový *zine #2 (Asterix 2) !
Na jedné slovenské stránce (adresu nebudu jmenovat, někomu by se to nemuselo líbit) lze najít po několika letech druhý díl ezinu Asterix 2. Lze tam najít řadu kvalitních článků (i když určených především pro autory virů), ale i výsledky soutěže Tiny'99. Díky ní tu máme dva nové a nejkratší paměťově rezidentní viry, napadající COM i EXE (nepřepisují). Tím prvním je 145 bajtů dlouhý virus, který napsal Super/29A. Bohužel mi vždy "vytuhnul" počítač již při jeho spuštění. Další dva podobné viry napsal BlackJack (161 a 164 bajtů). Ty se narozdíl od prvního rozšířily po mém disku natolik, že jsem byl nucen vyrobit jednoduchý antivirus. (PE EXE / Delphi 3.0).
Každopádně, Flush, MGL a další odvedli skvělou práci !

[20.12.99]
Společnost DataFellows se přejmenovala...
Výrobce antiviru F-Secure - společnost DataFellows se před několika dny přejmenovala na F-Secure corp. Dozvěděl jsem se to díky slovenskému *-zinu (všechny tam zdravím), kteří píšou taky o virech, ale někdy i z té druhé strany - takže žadný link nebude, omlouvám se :-(

[18.12.99]
In-the-Wild List 12/99...
Poslední seznam nejrozšířenějších virů v tomto roce lze stáhnout zde. Následuje přehled nejvíce hlášených virů:
  Freq  Name                       Type   Aliases
 ============================================================================
  42  | W32/Ska.A............... | File  |HAPPY99
  37  | W95/CIH.1003............ | File  |Spacefiller
  35  | W97M/Ethan.A............ | Macro |
  35  | WM/CAP.A................ | Macro |
  34  | W97M/Melissa.A@mm....... | Macro |Maillissa
  28  | W32/ExploreZip.......... | File  |Worm.ExploreZip
  28  | W97M/Marker.C........... | Macro |W97M/Spooky.C
  25  | O97M/Tristate.C......... | Macro |O97/Crown.B
  25  | W97M/Class.D............ | Macro |
  24  | WM/Concept.A............ | Macro |Prank Macro
  23  | W32/PrettyPark.A........ | File  |
  20  | AntiCMOS.A.............. | Boot  |Lenart
  20  | AntiEXE.A............... | Boot  |D3
  18  | XM/Laroux.A............. | Macro |
  17  | X97M/Laroux.A........... | Macro |
  16  | Form.A.................. | Boot  |Form 18
  15  | Parity_Boot.B........... | Boot  |Generic 1
  15  | W97M/Class.Q............ | Macro |
 ============================================================================

[18.12.99]
Win32/NewApt - další červ.
Málem bych zapoměl na tohoto nového červa. Infikovaný soubor, který příjde v příloze emailové zprávy může mít několik různých názvů (celkem 26). "Infikovaná" emailová zpráva má subjekt "Just for your eyes" a obsahuje text: "he, your lame client cant read HTML, haha. click attachment to see some stunningly HOT stuff" a "Hypercool Happy Year 2000 funny programs and animations…. We attached our recent animation from this site in our mail ! Check it out!". Po spuštění infikovaného souboru v příloze se červ snaží odeslat svoji kopii na další adresy. Jinak celkem nic zajímavého...

[16.12.99]
Dva nové viry:

Win9x/Caw
Paměťově rezidentní virus (v podobě VxD driveru) pro Windows 9x. Napadá otevírané PE EXE soubory a svoje tělo ukládá do jejich poslední sekce. Kromě chyb obsahuje tento virus i dvě destruktivní akce. Ta první je načasovaná na 7.července, kdy virus přepíše 16 náhodně vybraných sektorů na pevném disku. Pokud minuta=0, virus maže některé soubory s definovanou příponou.

Win32/MyPics.B/C
5.12 jsem informoval o červu MyPics. Neuplynulo ani moc času a jsou tu další varianty... Rozdíly mezi původní verzí MyPics.A a MyPics.B/C:

    Subjekty emailových zpráv:

    MyPics.B: Season's Greetings
    MyPics.C: Here's a digital video for you

    Na disku C vytváří soubor:

    MyPics.B: C:\Icq_Greetings.exe
    MyPics.C: C:\Zip01.exe

    MyPics.B modifikuje vlastníka systému a v roce 2000 "posílá" příkaz FORMAT na řadu disků. Varianta MyPics.C každý sedmnáctý den v měsíci maže řadu souborů převážně na disku C: (v adresáři "...\win\system" apod.). Varianta MyPics.B provádí tuto činnost kdykoliv v roce 2000.
Popisované viry jsou In-the-Wild (tj. šíří se mezi uživateli).

[14.12.99]
Kdo to proboha napsal !!!
...to jsem si opakoval při čtení článků na adresách:

http://zive.cpress.cz/r-art.asp?ref=4&id=8420 - následuje souhrn toho nejlepšího:
"Worm je počítačový vir, který obdržíte v příloze e-mailu jako obrázek" - obrázek=vir ??? to se mi nezdá !, "...vir napíše do CMOS paměti počítače, aby zrušil platnost systémové integrity nebo kontrolního součtu dat" - hmmm... to je zajímavé ! "Potom je systém restartován a uživatel bude varován, že “CMOS checksum is invalid,” a tím uživatel uvěří, že má problém roku 2000 a ne počítačový vir" - Podle zmiňované zprávy lze opravdu snadno rozpoznat, že jde o problém s rokem 2000 :-))) "Po schválení dat, počítač bude pokračovat v restartování a pokud je soubor “cbios.com” umístěn ve kořenovém adresáři na disku C, vir se nepozorovaně nahraje a potom kompletně přeformátuje disky D: a C:" - no comment. Naprosto dokonalá je taky věta: "VIROVÉ VAROVÁNÍ: Střední/Vysoký risk". Další ptákoviny, které se v článku objevily: "Nepokoušejte se přiložený dokument otevřít." - to jsem z toho jelen, co teda vlastně příjde, obrázek ? dokument ? A ještě něco na závěr: "SARC je průmyslově nejvíce odborný tým virových expertů." - ja myslel, že dělají v kanceláři a ne u svěráku...

[14.12.99]
Dílo od českého mistra - virus Yobe
V AVP Virus Encyclopedii se před nedávnem konečně objevily informace o viru Win95/Yobe (nejedná se o horkou novinku), který využívá podobnou techniku jako starší virus Dir2 pro DOS. Tělo viru Yobe se totiž na disku vyskytuje pouze jednou - a to v posledním clusteru disku. Modifikací struktury adresáře (konkrétně hodnoty "first file cluster") se postará, že při spuštění souboru se nejdříve aktivuje kód viru (na konci disku) a pak teprve spouštěný program. Autorem tohoto ojedinělého díla je čech - Benny ze skupiny 29A.

[14.12.99]
Konference Security-2000...
Na www.aec.cz lze získat podrobnější informace o konferenci Security-2000, která se bude konat v květnu 2000. Na programu je samozřejmě i virová problematika.

[7.12.99]
Multifunkční virus - Win9x/Babylonia !!!
Babylonia - to je název nového paměťově rezidentního ("vystupuje" jako VxD driver) viru pro Windows 9x, který se dokáže šířit několika způsoby. Napadá PE EXE soubory na disku (ukládá se do poslední sekce souborů, některé soubory si po infekci zachovají původní délku), připojuje se ve formě souboru k odesílané poště (podobně jako červ Happy99, infikovaný soubor v příloze se však jmenuje X-MAS.EXE) a dokáže napadat HLP soubory (soubory s nápovědou pro Windows) díky tomu, že obsahují jednoduchý jazyk. Virus vypouští soubor C:\BABYLONIA.EXE, svoje tělo pak nakopíruje i do souboru C:\WINDOWS\SYSTEM\KERNEL32.EXE - modifikací registrů se postará o spouštění jmenovaného souboru po každém startu Windows. KERNEL32.EXE čeká do navázání spojení (dial-up) a ze stránky autora viru stáhne "vsuvky" (plug-ins) do popisovaného viru. Tyto plug-iny dokážou měnit chování viru (tj. upgrade viru) !!! - jak informuje Sophos, plug-iny se postaraly již o to, že virus Babylonia se dokáže šířit i prostřednictvím mIRC.

Virus Babylonia se zřejmě stane středem pozornosti všech "internetových novin"... Můžeme se těšit !

[5.12.99]
Další worm W32/Mypics
W32/Mypics je dalším z řady červů (worms), kterých se letos urodilo požehnaně. Jako každý červ se i Mypics šíří prostřednictvím příloh e-mailových zpráv. V tomto případě tvoří přílohu soubor pics4you.exe, který obsahuje zmiňovaného červa. E-mailová zpráva nemá žádný subjekt, tělo zprávy obsahuje text "Here's some pictures for you!". Po spuštění souboru v příloze se červ zavede do systému - modifikací registrů si zajistí spuštění po každém restartu Windows. Pak se snaží odeslat svoji kopii na dalších padesát adres, které najde v "knize adres" aplikace Microsoft Outlook. Kromě toho přenastavuje "homepage" stránku Internet Exploreru - tj. stránku, která se zobrazí po spuštění IE. Pokud zjistí, ze systémové hodiny ukazují rok 2000, naruší CRC paměti CMOS, takže při dalším startu počítače se dočkáme pouze hlášky "CMOS Checksum Invalid" (stačí se přemístit do BIOS-setupu a zvolit SAVE - vše zas bude OK). Po dalším restartu na nás však čeká ještě větší překvapení. Červ Mypics totiž začne formátovat disk...

[5.12.99]
Smutná zpráva ze slovenska...
Před nedávnem přišla ze slovenska smutná zpráva - vývoj antiviru HMVS byl zastaven na neurčito. Připomínám, že antivirus HMVS byl určen výhradně na detekci známých/neznámých makrovirů. Využíval řadu unikátních technik (třeba neurovou síť) a vypadal dost nadějně...
Je to škoda...

[1.12.99]
Staré viry v novém balení...
Některé společnosti začaly informovat o nové variantě červa ExploreZIP. První a donedávna jediná varianta je již několik měsíců stará a vcelku dost se rozšířila. Nově vzniklá varianta (ExploreZIP.B) se od původní liší pouze tím, že infikovaný soubor, který se připojuje k emailové zprávě je interně komprimován (ExploreZIP.B je tak i o něco kratší).

Některé společnosti (třeba SARC) pak informují nových variantách makroviru W97M/Melissa.A. Rozdíly jsou však někdy tam minimální, že pro některé antivirové programy to žádná novinka není (např. pro AVG s vysokou tolerancí skeneru je to stále jen jedna a ta samá Melissa...).