Обнаружен новый сетевой червь
АрхивСудите сами"Лаборатория Касперского" сообщает об обнаружении сетевого червя
сеть файлообмена Kazaa и каналы IRC. =+=+=+= Компьютерному сообществу снова грозит вирусная эпидемия. По данным "Лаборатории Касперского", обнаружен новый сетевой червь I-Worm.Swen. Вредоносная программа распространяется через электронную почту, сеть файлообмена Kazaa и каналы IRC.Зараженные письма могут иметь в качестве отправителя различные службы компании Microsoft, например MS Technical Assistance, Microsoft Internet Security Section и т.д. Текст письма призывает пользователя установить "специальный патч к Microsoft", который прилагается в вложении.
Как и многие нашумевшие "предшественники", в частности вредоносная программа Klez, для своего распространения червь использует брешь в системе безопасности Internet Explorer, обнаруженную в марте 2001 года. Таким образом, попав на незащищенную машину, Swen может запускаться на выполнение самостоятельно, без участия пользователя.
Эксперты лаборатории сообщают, что новая вредоносная программа написана на языке Microsoft Visual C++, и имеет размер около 107К. Активизация червя происходит в двух случаях: при запуске зараженного файла пользователем либо если почтовая программа содержит уязвимость IFrame.FileDownload. Затем червь инсталлирует себя в систему и запускает процедуры своего распространения.
При первом запуске червь может выводить на экран окно с заголовком
Размножаясь через систему файлообмена Kazaa, червь копирует себя под различными именами в каталог файлообмена программы Kazaa Lite, а также создает во временном каталоге Windows подкаталог с произвольным названием и копирует туда несколько своих копий, также с различными именами. Данный каталог указывается в системном реестре Windows как источник для системы файлообмена, в результате чего данные файлы становятся доступны для загрузки другими пользователями сети Kazaa.
Наконец, для распространения по каналам IRC червь ищет на компьютере установленный клиент mIRC и если таковой обнаружен, то модицифирует файл script.ini, добавляя к нему свои процедуры рассылки. Затем этот файл-скрипт отсылает зараженный файл из каталога Windows каждому, кто подключается к зараженному IRC-каналу.
По информации экспертов "Лаборатории Касперского", на настоящий момент заражению подверглось несколько десятков тысяч компьютеров по всему миру. Их число продолжает постоянно увеличиваться.
Процедуры защиты от " I-Worm.Swen " уже добавлены в базу данных Антивируса Касперского.