Безопасность
12.01.02 Появился вирус, демонстрирующий возможность заражения платформы .NetСпециалисты технической лаборатории разработчика антивирусного программного обеспечения Panda Software объявили о появлении первого вируса, демонстрирующего возможность заражения платформы Microsoft .Net.
Первое появление нового вируса зафиксировано 10 января 2002 года. Panda Software оценила уровень потенциальной угрозы от этого вируса в один балл по пятибалльной шкале, уровень распространения - в один балл и уровень повреждений - в два балла. Вирус попадает на другие компьютеры традиционными путями - дискеты, CD-ROMы, сети, интернет, электронная почта с зараженными приложениями и т.п.
По замыслу создателя этого вируса, основная цель W/32 Donut - не массовое распространение, а демонстрация возможности заражения новой платформы. 95% кода W/32 Donut написано на программном языке Win32 Assembler, оставшиеся 5% - на языке MISL (Microsoft Intermediate Language). Работать вирус будет преимущественно с теми файлами, которые написаны на языке С#.
Источник: CNews
12.01.02 Вирус Gigger - редкий, но меткий.Очередной e-mail вирус, получивший название Gigger, терроризирует пользователей компьютеров, работающих на платформе Windows. Worm приходит на определенный адрес электронной почты в качестве вложения mmsn_ofline.htm (поражает только компьютеры, на которых в качестве почтового клиента установлен Outlook Express), меняет настройки постового клиента с тем, чтобы рассылать себя по адресам, указанным в списке контактов.
По словам специалистов компаний-производителей антивирусного программного обеспечения Sophos и F-Secure, вирус написан в кодировке, которая встречается достаточно редко. Это сочетание Visual Basic Script Code и JavaScript. Тем не менее противоядие уже есть, поэтому пользователи антивирусного ПО Symantec, Sophos и F-Protect уже могут скачивать с сайтов этих компаний обновления, позволяющие обнаружить и автоматически удалять Gigger.
Источник: Компьюлента
09.01.02 "Лаборатория Касперского" обнаружила новый вирус SWScript.LFM, заражающий файлы формата SWF."Лаборатория Касперского", ведущий российский разработчик систем информационной безопасности, сообщает об обнаружении вируса "SWScript.LFM" - первой вредоносной программы, заражающей файлы популярного мультимедийного формата Macromedia Shockwave.Детальный анализ "LFM" показал, что данный вирус является, скорее, концептуальным, нежели чем-то, представляющим реальную угрозу для пользователей Интернет. Для распространения данная вредоносная программа требует нескольких важных условий, одновременное выполнение которых маловероятно. Во-первых, "LFM" необходимо, чтобы не компьютере была установлена полная версия программы, выполняющей файлы Macromedia Shockwave: вирусу недостаточны урезанные версии, встроенные по умолчанию в Internet Explorer и Netscape Navigator. Во-вторых, пользователю необходимо вручную загрузить зараженный SWF-файл на свой компьютер и запустить его. В-третьих, "LFM" способен заражать SWF-файлы находящиеся в той же директории, что и файл-носитель вируса. Резюмируя вышесказанное, "Лаборатория Касперского" считает возможность возникновения реальной эпидемии вируса "LFM" маловероятной. Вместе с тем, мы рекомендуем пользователям крайне осторожно относиться к файлам Macromedia Shockwave, поскольку не исключено появление других, более работоспособных вредоносных программ, заражающих SWF-файлы. Процедуры защиты от "LFM" уже добавлены в ежедневное обновление базы данных Антивируса Касперского от 8 января 2002 г.
Источник: Журнал “Business Online”
09.01.02 Появился новый вирус под Linux.Появилась новая и более опасная версия удаленно управляемого вируса, поражающего операционные системы Linux, однако специалисты по компьютерной безопасности отвергают возможность широкого распространения губительной программы.
Предварительные исследования показали, что вирус является "более умным" вариантом так называемого Remote Shell Trojan или RST (доступа к командной оболочке удаленного компьютера). Обнаруженный в сентябре минувшего года вирус RST поражал программы, написанные под Linux, альтернативную Microsoft Windows операционную систему.
Занимающаяся обеспечением сетевой безопасности компания Qualys в прошлом месяце из "неизвестных источников" приобрела копию одного нового варианта вируса. На следующей неделе Qualys планирует представить детальное описание, а также средства обнаружения и уничтожения нового вируса, который компания уже окрестила как RST.b.
Как и первоначальный RST, новый вариант вируса поражает исполняемые бинарные файлы формата ELF в Linux-системах и устанавливает на зараженную систему "back door", предоставляющий полный удаленный контроль.
В компании Qualys считают, что RST.b является более опасным вирусом, нежели его предшественник, поскольку содержит код, подключающий машину к сетевому "снифферу", позволяющему идентифицировать и открывать порт для передачи данных.
"Данная функция позволяет прослушивать любые виды пакетов, исходящих из любого UDP порта. Это довольно интересная и одновременно опасная методология, с которой ранее нам не приходилось сталкиваться", - заявил Герхард Эшельбек (Gerhard Eschelbeck) из Qualys.
Исследования компании Qualys отличаются от изысканий независимой экспертной компании Lockdown, полагающей, что вирус базируется не на протоколе UDP, а на менее известном внешнем шлюзовом протоколе (EGP).
Менеджер по чрезвычайным ситуациям в компании SecurityFocus Райан Рассел (Ryan Russell), в свою очередь, считает, что различия исследований Qualys и Lockdown свидетельствуют о вероятности существования двух различных вариантов вируса. Он же добавил, что в отличие от молниеносно распространяющихся вирусов для операционных систем Windows у нового вируса RST меньше шансов на широкое распространение.
И, несмотря на то, что многие пользователи Linux не используют антивирусные программы, в общем, они являются людьми более искушенными в плане систем безопасности и не станут бездумно запускать присланные по почте файлы.
Источник: CNews
08.01.02 Фанаты фильма "Матрица" пустили в Сеть нового почтового червяка.Технчическая Лаборатория компании Panda Software сообщает об обнаружении очередного почтового червя.
W32/Shatrix - червь, рассылающий себя по всем адресам, которые содержатся в адресной книге MS Outlook. Кроме того, он перемещает текущее окно по экрану, модифицирует реестр Windows и пытается удалить ряд файлов. Письмо, в котором содержится червь, выглядит следующим образом:
Тема: FW: Shake a little.
Содержание: This will shake your world :-).
Приложение: SHAKE.EXE (этот файл и содержит червя)
Пользователь, не дай бог, открывает приложение, червь быстро перемещает текущее окно по экрану. Затем он копирует себя в директорию Windows под именем, составленным из восьми случайно отобранных знаков (букв и цифр).
Для того, чтобы автоматически запускаться при каждом включении компьютера W32/Shatrix добавляет следующие значения в реестр Windows:
HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Run
SystemInf %Windows system directory%\\"file name"
HKEY_LOCAL_MACHINE\\Software\\Microsoft\\Windows\\CurrentVersion\\Run
SystemInfoM %Windows system directory%\\"file name"
Далее червь попытается уничтожить ряд файлов.
И, наконец, необходимо добавить, что код червя содержит следующие текстовые
строки:
MatriX is out there
MatriX has You...
MatriX is All around You
Очевидно, авторы нового червя являются большими поклонниками фильма "Матрица".
Источник: Компьюлента

