Trend Micro: gyorsan terjed a WORM_NETSKY.D féreg

forrás Prim Online, 2004. március 1. 17:55
2004. március 1-én 0:51-ig (PST időzóna szerint) a TrendLabs számos fertőzési jelentést kapott egy új, Franciaországban, az Egyesült Államokban és Japánban terjedő NETSKY variánsról. Ez a memória-rezidens féreg saját SMTP magot használ az e-mail üzeneteken keresztül történő terjedéshez.
Az üzenet jellemzői a következők:

Tárgy: (a következők bármelyike)
Re: Approved
Re: Details
Re: Document
Re: Excel file
Re: Hello
Re: Here
Re: Here is the document
Re: Hi
Re: My details
Re: Re: Document
Re: Re: Message
Re: Re: Re: Your document
Re: Re: Thanks!
Re: Thanks!
Re: Word file
Re: Your archive
Re: Your bill
Re: Your details
Re: Your document
Re: Your letter
Re: Your music
Re: Your picture
Re: Your product
Re: Your software
Re: Your text
Re: Your website

Üzenet szövege: (a következők bármelyike)
Your file is attached.
Please read the attached file.
Please have a look at the attached file.
See the attached file for details.
Here is the file.
Your document is attached.

Csatolt fájl: (a következők bármelyike)
all_document.pif
application.pif
document.pif
document_4351.pif
document_excel.pif
document_full.pif
document_word.pif
message_details.pif
message_part2.pif
mp3music.pif
my_details.pif
your_archive.pif
your_bill.pif
your_details.pif
your_document.pif
your_file.pif
your_letter.pif
your_picture.pif
your_product.pif
your_text.pif
your_website.pif
yours.pif

A féreg WINLOGON.EXE fájlnéven elhelyezi saját másolatát a Windows mappába. Egy folyamatot indít az e-mail címek összegyűjtéséhez. A gyűjtést megadott kiterjesztésű fájlokban végzi a C meghajtótól a Z meghajtóig (kivéve a CD-ROM meghajtót).

(Megjegyzés: A Windows NT, 2000 és XP rendszereken a Windows System mappában mindig szerepel egy WINLOGON.EXE alkalmazás, amely a rendszer működéséhez szükséges.)

A féreg csatlakozik egy helyi vagy több külső DNS szerverhez, amelyeket SMTP szerverként használ olyan levélforgalmazók kereséséhez, amely a yahoo.com domainen belül található. Ez a rosszindulatú kód egy Petite tömörítésű futtatható fájlban érkezik, és a magas szintű Microsoft Visual C++ programozási nyelven íródott. Windows 95, 98, ME, NT, 2000 és XP operációs rendszereken fut.

Megoldás

ÚTMUTATÓ AZ AUTOMATIKUS ELTÁVOLÍTÁSHOZ
A rosszindulatú kód automatikus eltávolításához kérjük, használja a Trend Micro System Cleaner <http://www.trendmicro.com/download/tsc.asp> alkalmazást.

ÚTMUTATÓ A KÉZI ELTÁVOLÍTÁSHOZ

A rosszindulatú program azonosítása
A rosszindulatú kód eltávolítása előtt először azonosítani kell a programot.
Vizsgálja meg a rendszert a Trend Micro víruskeresővel, és JEGYEZZE FEL az összes fájlt, Amelyet a program WORM_NETSKY.D vírusként azonosított. Ennek elvégzéséhez a TREND MICRO ügyfeleknek le kell tölteniük a legújabb mintafájlt <http://www.trendmicro.com/download/pattern.asp>, majd megvizsgálni a rendszert. A többi Internet felhasználó a HouseCall szoftverrel, a TREND MICRO ingyenes on-line víruskeresőjével <http://housecall.trendmicro.com> végezheti el a vizsgálatot.

A rosszindulatú program leállítása

Ez az eljárás leállítja a memóriában futó rosszindulatú folyamatot. Szüksége lesz a korábban felismert fájl(ok) nevére.

1. Nyissa meg a Windows Feladatkezelőt! Windows 95/98/ME rendszereken nyomja meg a CTRL+ALT+DELETE billentyűket, Windows NT/2000/XP rendszereken nyomja meg a CTRL+SHIFT+ESC billentyűket, majd kattintson a Folyamatok lapra!
2. A futó programok listájában* keresse meg a korábban felismert rosszindulatú fájlt vagy fájlokat!
3. Válassza ki a felismert fájlok egyikét, majd kattintson a Feladat bezárása vagy a Folyamat leállítása gombra a Windows verziótól függően!
4. Végezze le ezt a műveletet az összes felismert rosszindulatú fájlra, melyet megtalál a futó folyamatok listájában!
5. A rosszindulatú folyamatok leállítását úgy ellenőrizheti, hogy bezárja a Feladatkezelőt, majd újra megnyitja.
6. Zárja be a Feladatkezelőt!

*Megjegyzés: A Windows 95/98/ME rendszereken a Feladatkezelő időnként nem jelenít meg bizonyos folyamatokat. A rosszindulatú folyamatok lezárásához külső fejlesztőtől származó folyamatmegtekintő programokat is használhat. Folytassa a műveletet a következő eljárással, de vegye figyelembe az ezekre a rendszerekre vonatkozó speciális utasításokat.

Automatikus futtatás bejegyzések eltávolítása a rendszerleíró adatbázisból

Az automatikus futtatás bejegyzések eltávolítása a rendszerleíró adatbázisból megakadályozza a rosszindulatú program indításkori futtatását.
1. Nyissa meg a Rendszerleíró adatbázis-szerkesztőt! Ehhez válassza a Start>Futtatás menüpontot, írja be a Regedit parancsot, majd nyomja meg az Enter billentyűt!
2. A bal oldali panelen kattintson kétszer a következőre: HKEY_LOCAL_MACHINE>Software>Microsoft> Windows>CurrentVersion>Run
3. A jobb oldali panelen keresse meg és törölje a következő bejegyzést:
ICQ Net = "%Windows%\winlogon.exe -stealth"
4. Zárja be a Rendszerleíró adatbázis-szerkesztőt!

Megjegyzés: Ha nem tudta leállítani a rosszindulatú kód folyamatait az előző eljárásban, akkor indítsa újra a rendszert.

További utasítások a Windows ME/XP rendszerek tisztításához

<http://www.trendmicro.com/en/security/advisories/win_me_clean.htm>

A TREND MICRO vírusvédelem futtatása

Vizsgálja meg a rendszert a Trend Micro víruskeresővel, és törölje az összes olyan fájlt, melyet a program WORM_NETSKY.D vírusként azonosított. Ennek elvégzéséhez a TREND MICRO ügyfeleknek le kell tölteniük a legújabb mintafájlt <http://www.trendmicro.com/download/pattern.asp>, majd megvizsgálni a rendszert. A többi Internet felhasználó a HouseCall szoftverrel, a TREND MICRO ingyenes on-line víruskeresőjével <http://housecall.trendmicro.com> végezheti el a vizsgálatot.

Megjegyzés: Az egyes termékekre érvényes megoldások leírását a Solution 18886 <http://kb.trendmicro.com/solutions/solutionDetail.asp?solutionId=18886>alatt találja a TREND MICRO Knowledge Base tudásbázisban.
Kulcsszavak: Trend Micro vírus security

Biztonságtechnika ROVAT TOVÁBBI HÍREI

Már a gyerekünk hangján követelnek tőlünk pénzt: hogyan kerülhetjük el, hogy csalók áldozatává váljunk?

Minden szülő legrosszabb rémálma felvenni egy ismeretlen számról érkező hívást és azt hallani, hogy a gyermeke segítségért kiált. Aztán az állítólagos “emberrabló” szól bele a telefonba, és váltságdíjat követel, ellenkező esetben soha többé nem láthatjuk a fiunkat vagy a lányunkat. Az ESET kiberbiztonsági szakértői szerint a csalók a jövőben egyre gyakoribbá váló telefonos átverések során a mesterséges intelligenciára támaszkodva súlyos érzelmi és anyagi károkat okozhatnak az áldozatoknak.

2024. február 28. 11:37

Romantika helyett átverés Valentin-napon? Kerüljük el a csalásokat a szerelem ünnepén!

Az online társkeresés elterjedésével alapjaiban változott meg az emberek közötti kapcsolatteremtés: korábban nem ismert módokon keressük a szerelmet. A társkereső alkalmazásoknak 2022-ben világszerte több mint 350 millió felhasználójuk volt. Bár ilyen összetett hazai statisztikai adat nem ismeretes, de például az 1999-es alapítású magyar Randivonal.hu oldalt az évek során több, mint 3 millióan próbálták ki. Akár a telefonunkon is átlapozhatjuk potenciális jelöltjeink online katalógusát – a rémes beszélgetések és a kínos dupla randik ideje lejárt. Persze itt sem mindenki a szerelmet keresi: Valentin-nap alkalmából az ESET szakértői tanácsokat adnak arra vonatkozóan, hogyan akadályozhatjuk meg, hogy a csalók a szívünkön túl az értékeinket is ellopják.

2024. február 14. 11:32

Rendelhetek biztonságosan a Temuról? – Minden, amit tudnunk kell, mielőtt az új webáruházból vásárolunk

Valószínűleg nincs olyan közösségi média használó, aki az elmúlt időszakban ne találkozott volna a világ egyik legnagyobb webáruháza, a Temu hirdetéseivel. 3000 Ft egy pár sportcipőért? Számítógépes billentyűzet 4000 forintért? Látszólag verhetetlen ajánlatok. Köszönhetően a több tízmilliósra becsült termékkínálatnak és a rendkívül alacsony áraknak, az oldal tömegeket vonz, olyannyira, hogy a Temu a világ legtöbbször letöltött vásárlási appja lett. Vajon a Temu előretörése milyen hatással van a környezetre, a termékbiztonságra és jogszerűen működik-e a webáruház? 

2024. január 30. 12:55

Érinteni vagy nem érinteni: biztonságosabbak az NFC-fizetések?

A mágnescsíkos bankkártyák nagyjából 20 évvel ezelőtt jöttek divatba, de amellett, hogy az aláírások szükségessége megnehezítette a tranzakciókat, nem rendelkeztek megfelelő adattitkosítással. Biztonsági szempontból egyértelmű előrelépést jelentettek utódaik, a chipalapú kártyák, melyek az adattitkosítás révén fokozott biztonságot nyújtanak. Az ESET kutatói szerint ezek a kártyák továbbra is alkalmasak klónozásra vagy adatlopásra, bár az ilyen bűncselekmények elkövetése nagyobb kihívást jelent a bűnözők számára, mint a mágnescsíkos kártyák esetében. Közben pedig az érintésmentes fizetések egyre gyakoribbak – de vajon biztonságosabbak, mint a hagyományos fizetési módok?

2024. január 16. 13:09

Neked is az az újévi fogadalmad, hogy végre biztonságossá teszed az online életedet?

A január jó alkalom arra, hogy rendet tegyünk nem csak a fizikai környezetünkben, hanem a minket körülvevő virtuális világban is. Az ESET kiberbiztonsági szakértői szerint ennek épp itt az ideje: ha mindenki tudatosan óvná adatait, akkor az online csalók nem tudnának boldogulni. 2023-ban 10 milliárd forintot csaltak ki magyar károsultaktól – és ez az összeg évről évre csak nő. Ha nem akarjuk, hogy idén tovább emelkedjen a károsultak száma, ideje kézbe venni a kiberbiztonságunkat.

2024. január 4. 16:37

Kövess minket a Facebookon!

Cikkgyűjtő

További fontos híreink

Az IKEA Kreativ megérkezett Magyarországra

2024. május 15. 17:52

Továbbra is Christian Klein az SAP első embere

2024. május 7. 13:17

Magyar siker: Nemzetközi díjat nyert a TIME magazintól a nyelvtanuló-applikáció

2024. május 3. 19:59

Megvannak 2024 legvonzóbb hazai munkaadói

2024. április 29. 11:38