Безопасность
02.12.02 Появилась новая модификация знаменитого вируса "Чернобыль"Антивирусная компания Panda Software сообщила о появлении новой модификации знаменитого вируса W95.CIH ("Чернобыль"), масштабная эпидемия которого прокатилась еще в 1998 г. Сам W95.CIH до недавнего времени присутствовал в первых десятках авторитетных вирусных "хит-парадов". Ущерб, нанесенный "Чернобылем" пользователям ПК, в том числе и российским, с трудом поддается оценке.
Напомним, что W95.CIH заражал исполняемые файлы и обладал крайне деструктивной функциональностью. Он полностью уничтожал содержимое жесткого диска и перезаписывал флэш-BIOS материнской платы, после чего заражённый компьютер вообще переставал загружаться.
Новый вариант "Чернобыля" получил индекс CIH.1106 и сохранил все основные особенности предшественника, хотя отличается несколько меньшей агрессивностью - перезапись BIOS он может произвести лишь на платах с устаревшим чипсетом Intel 430TX для первого поколения процессоров Pentium. Впрочем, уничтожить содержимое жесткого диска для CIH.1106 вполне по силам. Он содержит функцию перезаписи таблицы размещения файлов на жестком диске, что приводит к потере всей информации на нем.
Наиболее уязвимы для вируса компьютеры на базе операционных систем Windows 95, 98 и Me. В этом случае вирус ищет файлы с расширением .EXE и записывает свой код в неиспользуемые части этих файлов. Размер зараженных файлов при этом практически не увеличивается, и у пользователя не возникает никаких подозрений. На компьютерах с ОС Windows 2000, NT или XP червь размещается в памяти системы резидентно и не инфицирует файлы. Свои деструктивные действия CIH.1106 производит второго числа каждого месяца.
Источник: Компьюлента
29.11.02 Червь Eightball стирает с диска все музыкальные файлыСайт TechTV сообщает об обнаружении нового червя, распространяющегося в файлобменной сети Kazaa. Вредоносная программа распространяется под видом интерфейсной темы (скина) Magic Eightball для клиентской программы Kazaa 2.0 (более ранние версии не поддерживают скинов), а после установки на компьютер удаляет с его дисков все музыкальные файлы.
Файл с Magic Eightball имеет имя eightball2.zip, а найти его можно, введя в строке запрос вида "eightball skin". При попытке открыть архивный файл активируется червь. При его запуске на экран выводится диалоговое окно с надписью "see some magic". Если в этом окне нажать на кнопку Yes ("Да"), то начнут появляться диалоговые окна, ведущие обратный отсчет с пяти до единицы. Если в них также нажимать кнопки Yes, то червь удалит все mp3-файлы. Кроме этого, обозреватели TechTV сообщают, что и после того, как Eightball сделает свое черное дело, на экран выводились сообщения об ошибках, из-за которых компьютер пришлось перезагрузить.
Механизм распространения Eightball, по-видимому, прост до крайности. Червь попросту помещает свою копию в папку с общим доступом и ждет, пока его скачает и установит какой-нибудь доверчивый пользователь. Поэтому всем пользователям Kazaa ради собственной безопасности лучше не загуржать скины или программы, в названии которых фигурирует слово Eightball. Не следует волноваться лишь пользователям Windows 98 - на их компьютерах червь откажется запускаться, сославшись на отсутствие нужной библиотеки.
Источник: Компьюлента
29.11.02 Новый компьютерный вирус Winevar-A еще и обзываетсяНа днях в сети появился новый вирус Winevar-A, рассылающий себя в виде вложения по электронной почте, сообщает антивирусная компания Sophos. В отличие от множества своих однотипных собратьев, этот обладает вредоносными функциями - удаляет файлы, пытается "затопить" сайт антивирусной фирмы Symantec повторяющимися обращениями к главной странице через HTTP, содержит в себе вирус W32/Flcss и "червя", рассылающего все это через почтовый сервер (SMTP) всем, кто был замечен в адресной книге пользователя. И, самое необычное, - оскорбляет пользователя.
При перезагрузке Windows на экране появляется окошко с надписью по-английски: "Что за глупость ты сделал!". После нажатия кнопки "Ok" на окошке, пользователь недосчитывается на диске всех файлов, которые можно было удалить стандартными функциями (все, кроме занятых системой). Поскольку вирус не умеет запускаться самостоятельно после открытия письма - это обычное исполняемое вложение - оскорбление выглядит скорее как констатация факта, поскольку уже не первый год все антивирусные фирмы призывают пользователей не запускать неизвестных вложений. Sophos заявляет также, что вирус пока не представляет серьезной опасности из-за малой скорости распространения, а теперь - и из-за появления его сигнатуры в антивирусных базах данных.
Источник: CNews
28.11.02 Обнаружена опасная дыра в операционной системе SolarisОрганизация CERT предупреждает об опасной уязвимости, имеющейся в операционных системах семейства Solaris. Она сводится к ошибке переполнения буфера, при определенных условиях возникающей в службе X Window Font Service (XFS). Данная служба, также называемая fs.auto, базируется на протоколе TCP/IP и предназначена для передачи шрифтов оконного интерфейса X Window на клиентские компьютеры. Переполнение буфера можно вызвать удаленно, в результате чего злоумышленник сможет выполнить на пораженном компьютере любой код или вызвать программный сбой, который приведет к тому, что сервер прекратит обслуживать клиентов.
В компании Sun Microsystems подтвердили факт наличия уязвимости и сообщили, что она присутствует в следующих версиях Solaris: 2.5.1, 2.6, 7, 8 и 9. Во всех случаях, кроме Solaris 9, дыра имеется в вариантах ОС как для процессоров SPARC, так и для чипов Intel. Девятая версия Solaris для процессоров x86 пока находится на стадии тестирования, поэтому официально факт наличия в ней дыры не подтверждается. Однако если бета-версия и содержит уязвимость, то до выхода окончательного варианта Solaris 9 x86 уязвимость, скорее всего, устранят.
В настоящее время программисты Sun работают над заплаткой для Solaris. До ее выхода всем пользователям этой ОС рекомендуется отключить демон fs.auto, равно как и прочие службы, не использующиеся повседневно. Кроме этого, рекомендуется заблокировать порт 7100/TCP, хотя это и не является исчерпывающим решением проблемы. Другие поставщики ОС семейства UNIX (SGI IRIX, NetBSD, OpenBSD) сообщили CERT, что их системы не имеют вышеописанной дыры. В компании HP проводятся исследования на предмет наличия аналогичной дыры в ОС HP-UX.
Источник: Компьюлента
27.11.02 Пресечена деятельность мошенников по краже паролей пользователей eBayВ понедельник был закрыт сайт Change-eBay.com, использовавшийся для кражи паролей пользователей известного интернет-аукциона eBay.com. Неустановленные злоумышленники зарегистрировали домен по краденой информации о кредитной карте и сделали на нем систему регистрации от имени eBay. Затем они начали массовую рассылку писем, в которых сообщалось, что база данных аукциона повредилась и информация о пользователе стерлась. Для восстановления информации получателю письма предлагали зайти на сайт Change-ebay.com и ввести свое имя, пароль и информацию о кредитной карте. Пока неизвестно, как много пользователей попались на эту удочку.
Это далеко не первый случай такого рода мошенничества. Предложение ввести свою информацию поступало пользователям PayPal (сейчас - часть eBay) и почтового сервиса Hotmail.
Источник: CNews

