11.07.2015 Views

Prenos vízií do reality bolí. - Vitajte na stránkach www.einsty ...

Prenos vízií do reality bolí. - Vitajte na stránkach www.einsty ...

Prenos vízií do reality bolí. - Vitajte na stránkach www.einsty ...

SHOW MORE
SHOW LESS
  • No tags were found...

You also want an ePaper? Increase the reach of your titles

YUMPU automatically turns print PDFs into web optimized ePapers that Google loves.

I N F O W A R EVírusový radarMinule sme trošku pohovorili o Európe. Zho<strong>do</strong>uokolností som sa ocitol v Po¾sku poèas referen<strong>do</strong>véhovíkendu. Bol som <strong>na</strong> slávnostnom otvorení novejbu<strong>do</strong>vy nášho po¾ského distribútora, firmy Dagma.Musím priz<strong>na</strong>, e po¾ský softvérový trh zaz<strong>na</strong>me<strong>na</strong>lve¾ký rozmach a obraty firiem poskytujúcich antivírusovériešenia sú slušné aj <strong>na</strong> pomery vyspelých"západných" krajín. Je to skrátka ve¾ký trh. Okremtoho sa mi zdá, e ve¾a Poliakov má skúsenosti zozahranièia a <strong>na</strong> ma<strong>na</strong>mente mnohých firiem tovidie. Ve¾mi zaujímavá bola pre mòa aj miest<strong>na</strong>situácia <strong>na</strong> trhu pracovných síl. Viem toti z vlastnejskúsenosti, ako ako sa zháòajú vhodní zamest<strong>na</strong>nci.Gregorz Sikorski, riadite¾ softvérového oddeleniafirmy Dagma, mi hovoril, e <strong>na</strong> bený inzerát v tlaèi<strong>do</strong>stanú a 300 ia<strong>do</strong>stí o zamest<strong>na</strong>nie. To je potomz èoho vybera. To niè, my <strong>na</strong> Slovensku mnostvoprebijeme kvalitou, však?W97M/Ekiam.AW97M/Ekiam.A je makrovírus fungujúci v prostredíprogramu Microsoft Word 97. Napáda aktívne <strong>do</strong>kumentya globálnu šablónu normal.<strong>do</strong>t. Pozostávaz dvoch modulov s názvami Maike a Love.Po otvorení <strong>na</strong>padnutého <strong>do</strong>kumentu W97M/Ekiam.A <strong>na</strong>staví <strong>na</strong>jniší stupeò ochrany Wordu, zakáezobrazovanie výstraných okien a povolíautomakrá. Zároveò vypne vstavanú ochranu Worduproti makrovírusom a potlaèí zobrazovanie dialóguiadajúceho potvrdenie zápisu <strong>do</strong> globálnej šablóny.Poznámka: V ïalšom texte je <strong>na</strong>miesto me<strong>na</strong> adresára, v ktorom je<strong>na</strong>inštalovaný operaèný systém Win<strong>do</strong>ws, ktorý sa z pochopite¾nýchdôvo<strong>do</strong>v môe líši pri kadej jednotlivej inštalácii, pouitý symbolickýzápis %windir%. Pre systémový podadresár adresára s operaènýmsystémom je pouitý symbolický zápis %system%.W97M/Ekiam.A svoj kód vyexportuje <strong>do</strong> súboru%system%\Maike.sys, prièom pri <strong>na</strong>pádaní <strong>do</strong>kumentova globálnej šablóny svoj kód z tohto súboru<strong>na</strong>importuje. Dokumenty vírus <strong>na</strong>páda pri ich otváraní,zatváraní a ukladaní. Na saenie svojho odhaleniavírus znefunkèní v menu Wordu poloky menuNástroje/Makro (v anglickej verzii Tools/Macro)a Nástroje/Šablóny a <strong>do</strong>plnky (v anglickej verzii Tools/Templates and Add-inns).Vírus obsahuje aktivaènú rutinu, ktorá v 1., 14.a 28. deò mesiaca mení pomocou registra systému<strong>na</strong>stavenie Win<strong>do</strong>ws uloené vo vetve HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Win<strong>do</strong>ws\CurrentVersion.Poloku RegisteredOwner <strong>na</strong>staví <strong>na</strong> hodnotu Maikeyou are, poloku RegisteredOrganization <strong>na</strong>staví <strong>na</strong>the most beautiful a poloku ProductId <strong>na</strong>staví <strong>na</strong> girlin the world.V tele vírusu sa ako poznámka <strong>na</strong>chádza text:' This stupid Macro is coded from Vampir and manygrezz to my friends and Maike the little good lookinggirl' VIRIINAME: MAIKEWin32/Refoav.AÏalšie názvy: W32.Refoav@mm, I-Worm.RefoavWin32/Refoav.A je èerv šíriaci sa ako súbor v prílohespráv elektronickej pošty. Èerv má dåku 49 152bajtov a je <strong>na</strong>programovaný vo Visual Basicu. Èerv<strong>na</strong>páda poèítaèe s operaèným systémom Win<strong>do</strong>ws95/98/Me/NT/2000 a XP.Win32/Refoav.A prichádza so správou, ktorejpredmet je No esta registra<strong>do</strong> el usuario aleboFw:Impresio<strong>na</strong>nte. Prílohu správy tvorí súborFOAVRE.exe s dåkou 49 152 bajtov.Po spustení súboru v prílohe sa èerv skopíruje <strong>do</strong>koreòového adresára disku C: ako súbor c:\FOA-VRE.exe. V rov<strong>na</strong>kom adresári vytvorí súbory C:\vbseli.vbs a C:\Datospc.dat. V registri systému vytvorívo vetve HKEY_LOCAL_MACHINE\Software\Microsoft\Win<strong>do</strong>ws\CurrentVersion\Run poloku Load s hodnotouc:\\vbseli.vbs, ktorá zabezpeèí spustenie súboruC:\vbseli.vbs po reštarte operaèného systému.Win32/Refoav.A sa šíri prostredníctvom poštovéhoklienta Microsoft Outlook <strong>na</strong> adresy, ktoré získaz adresára Outlooku. Adresy, <strong>na</strong> ktoré o<strong>do</strong>slal svojukópiu, ukladá <strong>do</strong> súboru C:\Datospc.dat. Tento súborèerv o<strong>do</strong>siela <strong>na</strong> niektorú z <strong>na</strong>sledujúcich adries:adresy defecto@hotmail.comFOAVRE@hotmail.comfoavre@interlap.com.arPo tejto akcii èerv súbor C:\Datospc.dat zmae. Poreštarte poèítaèa sa spustí skript zo súboru C:\vbseli.vbs.Ten zobrazí postupne <strong>na</strong>sledujúcich 5 okien:Potom budú zmazané súbory C:\vbseli.vbs ac:\FOAVRE.exe spolu s vytvoreným k¾úèom v registrisystému. Tým zmiznú všetky stopy po <strong>na</strong>padnutíèervom Win32/Refoav.AWin32/Bugbear.BÏalší názov: I-Worm.Ta<strong>na</strong>tos.BWin32/Bugbear.B je èerv fungujúci v prostredí operaènýchsystémov Win<strong>do</strong>ws a je ve¾mi po<strong>do</strong>bný svojmuprechádzajúcemu variantu – èervu Bugbear.A.Šíri sa ako súbor v prílohe správ elektronickej pošty.Jeho telo je zakó<strong>do</strong>vané polymorfným enkryptoroma <strong>na</strong>vonok ešte spakované programom UPX. Jehodåka je 72 192 bajtov. Pouíva známy trik s dvomaprípo<strong>na</strong>mi v názve súboru. Tento trik vyuíva skutoènos,e operaèný systém Win<strong>do</strong>ws zobrazí prvúpríponu, no druhá – skutoèná – u zobrazená nie je.Èerv má aj komponent Win32/Bugbear.B a schopnosšíri sa po lokálnej sieti.Po spustení súboru v prílohe vytvorí èerv v adresári%windir%/System s náhodne vygenerovanýmmenom tzv. keylogger – dy<strong>na</strong>mickú kninicu zaz<strong>na</strong>menávajúcuklávesy stláèané pouívate¾om. Samotnételo èerva sa skopíruje opä pod náhodnýmmenom (<strong>na</strong>pr. sqxp.exe) <strong>do</strong> adresára Start Menu\Programs\Startup.Èerv deaktivuje v pamäti procesy, ktoré majú názovzhodný so zoz<strong>na</strong>mom v tele èerva. Tieto názvyzodpovedajú rozlièným antivírusovým rezidentnýmprogramom, firewallom a bezpeènostným utilitám.Tento zoz<strong>na</strong>m je ve¾mi rozsiahly.Pre svoje šírenie vyh¾adáva adresy elektronickejpošty v súboroch s prípo<strong>na</strong>mi .ODS, .MMF, .NCH,.MBX, .EML, .TBB a .DBX. Tieto adresy vyuíva nielen<strong>na</strong> svoje šírenie, ale aj ako adresy o<strong>do</strong>sielate¾a. Èervsa vyz<strong>na</strong>èuje schopnosou pripája sa k reálnyme-mailom – rozpošle sa ako príloha „preposlaním“existujúcich správ. Okrem toho správa, ktorú o<strong>do</strong>siela,môe ma jeden z <strong>na</strong>sledujúcich predmetov:unsolicitedbegin pgppostmaster notifywarning: could notreturned mailndeliverablesubscribewormpornfree=?Return−PathReceivedContent−TypeDateSubjectCCCcReply−ToToFrommajor<strong>do</strong>mtickettalklistlocal<strong>do</strong>mainlocalhostnobody@root@postmaster@mailer−daemontrojanviruslyrisnoreplyrecipientsundisclosedspamremoveHello!updatehmm..Payment noticesJust a reminderCorrection of errorshistory screenK tejto správe je pripojená kópia èerva, ktorá mávdy dve prípony. Prvou z nich je jed<strong>na</strong> z <strong>na</strong>sledujúcich:reginibathdiztxtcppcDruhou príponou súboru obsahujúceho èerva jepif, scr alebo exe. Èerv disponuje aj schopnosou infikovaexe súbory z <strong>na</strong>sledujúceho zoz<strong>na</strong>mu:winzip\winzip32.exekazaa\kazaa.exeICQ\Icq.exeDAP\DAP.exeWi<strong>na</strong>mp\wi<strong>na</strong>mp.exeAIM95\aim.exeLavasoft\Ad−aware 6\Ad−aware.exeTrillian\Trillian.exeZone Labs\ZoneAlarm\ZoneAlarm.exeStreamCast\Morpheus\Morpheus.exeQuickTime\QuickTimePlayer.exeWS_FTP\WS_FTP95.exeMSN Messenger\msnmsgr.exeACDSee32\ACDSee32.exeA<strong>do</strong>be\Acrobat 4.0\Reader\AcroRd32.exeTo je <strong>na</strong>teraz všetko. Do vírenia o mesiac.Miroslav Trnka a Peter KováèAnnouncementvariousIntroductionInteresting...I need help aboutscript!!!StatsPlease Help...ReportMembershipConfirmationGet a FREE gift!Today Only New ContestsLost & Foundbad newswow!fantasticclick on this!Market Update Reportempty accountMy eBay adsCows25 merchants and risingCALL FOR INFORMA−TION!new readingSponsors neededSCAM alert!!!Warning!its easyfree shipping!NewsDaily Email ReminderTools For Your OnlineBusinessNew bonus in your cashaccountYour GiftRe:$150 FREE Bonus!Your News AlertHi!Get 8 FREE issues –no risk!Greets!htmlhtmjpegjpggifcplbmpCuteFTP\cutftp32.exeFar\Far.exeOutlook Express\msimn.exeReal\RealPlayer\realplay.exeWin<strong>do</strong>ws MediaPlayer\mplayer2.exeWinRAR\WinRAR.exea<strong>do</strong>be\acrobat 5.0\reader\acrord32.exeInternet Explorer\iexplore.exewinhelp.exenotepad.exehh.exemplayer.exeregedit.exescandskw.exe100 PC REVUE 6/2003

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!