Новый червь прячется под Microsoftkorrespondent

19 Травня 2003
0
750
19 Травня 2003
17:49

Новый червь прячется под Microsoftkorrespondent

0
750
Новый червь прячется под Microsoftkorrespondent
"Лаборатория Касперского" сообщает об обнаружении нового сетевого червя Palyh, распространяющегося по электронной почте и локальным сетям. Отличительная черта вируса состоит в том, что он маскируется под сообщения от службы технической поддержки Microsoft.

Такая техника "социальной инженерии" себя оправдывает: на данный момент уже зарегистрировано большое количество случаев заражения данной вредоносной программой в разных странах мира.

Palyh доставляется на целевой компьютер в виде файла, вложенного в письмо электронной почты или записанного в систему через локальную сеть.

Червь активизируется при запуске этого файла-носителя, после чего заражает компьютер и запускает процедуру распространения.

При установке Palyh копирует себя под именем MSCCN32.EXE в каталог Windows и регистрирует этот файл в ключе автозапуска системного реестра. Таким образом, червь обеспечивает свою загрузку в память компьютера при каждом старте операционной системы. По причине ошибки в коде, в некоторых случаях Palyh копирует себя в другие каталоги и поэтому функция автозапуска иногда не срабатывает.

После этого червь начинает процедуры распространения. Для рассылки по электронной почте он сканирует файлы с расширениями TXT, EML, HTML, HTM, DBX, WAB и выделяет из них строки, похожие на электронные адреса.

Затем Palyh в обход установленной почтовой программы подключается к используемому SMTP-серверу и рассылает через него на эти адреса свои копии. В поле "From/От" все письма червя имеют фальсифицированный адрес (support@microsoft.com).

В целом Palyh нельзя назвать опасным. Однако у него есть ряд особенностей, которые представляют собой потенциальную опасность для владельцев зараженных компьютеров. Червь имеет функцию загрузки с удаленных веб-серверов дополнительных компонентов. Таким образом, он в состоянии незаметно устанавливать свои более "свежие" версии или внедрять в систему программы-шпионы.

Автор Palyh встроил в программу временной ограничитель: если системная дата зараженного компьютера превосходит 31 мая, то червь автоматически отключает все свои функции за исключением загрузки дополнительных файлов. Эта особенность практически обрекает Palyh, поскольку серверы, откуда он скачивает свои обновления в ближайшее время будут закрыты, пишет "Компьюлента".

korrespondent
LIKED THE ARTICLE?
СПОДОБАЛАСЯ СТАТТЯ?
Help us do more for you!
Допоможіть нам зробити для вас більше!
Команда «Детектора медіа» понад 20 років виконує роль watchdog'a українських медіа. Ми аналізуємо якість контенту і спонукаємо медіагравців дотримуватися професійних та етичних стандартів. Щоб інформація, яку отримуєте ви, була правдивою та повною.

До 22-річчя з дня народження видання ми відновлюємо нашу Спільноту! Це коло активних людей, які хочуть та можуть фінансово підтримати наше видання, долучитися до генерування спільних ідей та отримувати більше ексклюзивної інформації про стан справ в українських медіа.

Мабуть, ще ніколи якісна журналістика не була такою важливою, як сьогодні.
У зв'язку зі зміною назви громадської організації «Телекритика» на «Детектор медіа» в 2016 році, в архівних матеріалах сайтів, видавцем яких є організація, назва також змінена
* Знайшовши помилку, виділіть її та натисніть Ctrl+Enter.
0
750
Коментарі
0
оновити
Код:
Ім'я:
Текст:
Долучайтеся до Спільноти «Детектора медіа»!
Ми прагнемо об’єднати тих, хто вміє критично мислити та прагне змінювати український медіапростір на краще. Разом ми сильніші!
Спільнота ДМ
Використовуючи наш сайт ви даєте нам згоду на використання файлів cookie на вашому пристрої.
Даю згоду