Vírusriasztás: A VBS.Pub kifejezetten veszélyes
A levelek küldői között szerepeltek a: Symantec Security Response - VBS.Pub, SysAdmin.it - VIRUS, Alerta-Antivirus.es: Detalles del virus Pub, Sophos Plc, NOD32, VirusBuster, SANS - Internet Storm Center - Cooperative Cyber Threat Monitor ..., Netcraft, KPN-CERT - Computer Emergency Response Team, és a KP24.de.
Gyakorlatilag minden leírás megegyezett lényegében az új, veszélyesnek tűnő féregről, ezért külön nem jelölöm, hogy melyik információ honnan származik - összevetve mindezt a kifejezetten veszélyes vírusról az alábbiakat sikerült megtudni - arról a vírusról, melyről már e hónap 5-től voltak információk, de mindenki bízott abban, hogy a kifejezetten romboló, a merevlemezek összes adatát törlő tulajdonság nincs a kódjában. Az elvégzett, igen alapos vizsgálatok ennek az ellenkezőjét igazolták.
A Symantec által igen alaposan analizált vírus a VBS.Pub nevet kapta. Először június 5 - én észlelték, majd a teljes vizsgálatát június 8 - án délelőtt 09 óra 44 - kor fejezték be, és az eredményeket akkor tették közzé:
A VBS.Pub egy VBScript fertőző fájl, mely levelek tömeges küldésére képes (spammer tulajdonság), és így is terjed, - a levelek mellékleteként. A melléklet lehet .asp, .hta, .htm, .htt, .html,. vbe, és .vbs. kiterjesztésű fertőző állomány.
A féreg a levélküldéshez a Microsoft Outlookot használja, így terjeszti magát mindazon címre, amit a Microsoft Outlook Address Book - ban megtalál.
Jellemzőiről a következőket érdemes tudni: típusa - worm, a fertőző kód mérete 5,832 byt. Nem minden operációs rendszert fertőz meg, az érintett rendszerek, melyek fokozott védelmet igényelnek: Windows 2000, Windows 95, Windows 98, Windows Me, Windows NT, Windows Server 2003.
Nem fertőzi a következőket: DOS, Linux, Macintosh, Novell Netware, OS/2, UNIX, Windows 3.x
Előfordulási mutatói:
In The Wild: (a Hálózaton)
Fertőzések száma: 0 - 49
Fertőzett weboldalak száma: 0 - 2
Földrajzi eloszlás: Csak pandemiáról - kis területi eloszlásról beszélhetünk
Észlelése: Könnyű
Eltávolítás: Könnyű
A fertőzési fenyegetettség: időponthoz, és földrajzi helyez kötött.
Károkozása: jelentős (kifejezetten a károkozó férgek közé sorolandó)
Terjedése: gyors - e-maileken terjed.
A Virus Bulletinben olvastam a CIH, illetve a Klez vírusokkal kapcsolatban egy kifejezést - "a kód darwini fajfenntartásra emlékeztető programja" Először nem értettem, de tovább olvasva érthetővé vált - az a program, ami alapján, és aminek felhasználásával a féreg elpusztít, átprogramoz mindent, ami a terjedését veszélyeztetné. Jelen esetben a WBS.Pub az általa fertőzött állományokat átírja. Ez nem csak úgy értendő, hogy a .htm állomány .vbs kiterjesztésre változtatja, hanem úgy, hogy e mellett a fertőzött fájl "read only" (csak olvasható) lesz, tehát még egyszer nem lehet fertőzni (kíméli a fertőzési időt) ill. más program előtt is írásvédett lesz. Ezzel a féreg "időt, és számtalan megváltoztathatatlan új állományt nyer meg a fertőzés terjedésének.
A VBS.Pub polimorf féreg - ami egy érdekes, külön regényt igénylő féregcsoport. Fertőzésekor számtalan "elterelő műveletet képes végezni - programja alapján, míg eléri célját" - esetünkben ez a folyamat kifejezetten ritka módon önszabályozó. Asp,.hta,.htm,.htt,.html,.vbe, és .vbs. kiterjesztésűek a fertőzött levél mellékletek.
Futtatható .htm állományok esetében először egy .vbs változatot hoz létre, melyből a Windows könyvtárban az alábbi állomány lesz - természetesen fertőző: %Windir%\Pubrn.vbs
A levelekre jellemző, hogy szöveget nem tartalmaznak,
a tárgysoruk: Re,
és e mellett a felsorolt kiterjesztésű fertőző állományt hordozzák csatolt fájlként: asp,.hta,.htm,.htt,.html,.vbe, vagy.vbs.
Elvileg minden hónap - 6-án, 13-án, 21-én, 28-án aktiválódik, és minden állományt töröl a rendszerből.
Ennyit sikerült megtudni egy új, veszélyes, és kifejezetten romboló féregről. Az aktiválási dátumok között én összefüggést nem találtam. Biztos, hogy van, de ehhez a vírusíró, vagy írató lélektanát kellene ismerni. Kérem frissítsék rendszerüket. Fertőzés gyanúja esetén azonnal keressenek removal tool-t, mely a Symantec lapján is található.
Vírusmentes napot!
Geza Papp dr.
Networksecurity and Virusanalyst
Kapcsolódó cikkek
- Hangüzenet kíséretében pusztít a BotVoice.A trójai
- Az AIDS veszélyeire hívja fel a figyelmet egy új vírus
- Vírust terjeszt a hamis Adobe letöltőoldal
- Az adathalászat növekedést, a botok előfordulása csökkenést mutat
- Totális háború: egymillió vírus készenlétben
- Májusi kémprogram toplista
- Terjed a YouTube-os vírus
- 10 antivírus-szoftver megbukott a júniusi VB 100 teszten
- Piacvezető itthon a NOD32
- "Virus Bulletin 100%" díjat kapott a VirusBuster Professional
Biztonságtechnika ROVAT TOVÁBBI HÍREI
Az ESET HOME Security legújabb verziója új és továbbfejlesztett funkciókkal véd a személyazonosságlopás, az adathalászat és más fenyegetések ellen
Megérkezett az ESET otthoni kiberbiztonsági megoldások új verziója, amely olyan új funkciókkal bővült, mint az ESET Folder Guard, mellyel a felhasználók védett mappákat tudnak létrehozni, vagy a Dark Web Vizsgálat, amely képes riasztani, ha a személyes adataink felbukkannak a dark webes piactereken, fórumokon. Ez az új személyazonosságvédelmi modul mostantól globálisan elérhető.
Az ESET Magyarországon is elérhetővé tette az ESET Servicest, amely többek között biztosítja a gyors, felügyelt EDR (XDR) szolgáltatást is
A különböző méretű vállalkozásoknak egyre nehezebb lépést tartani, védekezni a gyorsan változó, nagy számú kibertámadással szemben. A szakképzett emberi erőforráshiány miatt sokan nehezen tudják egyedül, házon belül kezelni online biztonságukat. A nem megfelelő biztonsági intézkedések, vagy ezek teljes hiánya gyakran megakasztja, vagy akár le is állíthatja az üzletmenetet, illetve a kritikus informatikai erőforrásokhoz és adatokhoz való hozzáférést. Az ESET szakértői most ezekre a kihívásokra kínálnak megoldást, lehetővé téve a vállalatok számára, hogy erőforrásaikat fő üzleti tevékenységeikre összpontosítsák. Az ESET a kiberbiztonság egyik legfontosabb szereplőjeként elindította az év 365 napján, a nap 24 órájában angol nyelven elérhető ESET Servicest.
NFC adatokat továbbító Androidos kártevőt fedezett fel az ESET kutatócsoportja
Az ESET kutatói felfedtek egy vadonatúj számítógépes kártevő programmal végrehajtott, úgynevezett crimeware kampányt, amely három cseh bank ügyfeleit vette célba. Az ESET által NGate-nek elnevezett Android alapú kártékony szoftver újszerű módon képes az áldozatok bankkártyáinak adatait a támadók telefonjára továbbítani. A támadók elsődleges célja az volt, hogy ATM-eken keresztül készpénzt vegyenek fel az áldozatok bankszámláiról. Ezt úgy érték el, hogy a fizikai bankkártyák NFC-adatait a támadó készülékére továbbították az NGate malware segítségével. Amennyiben ez a módszer sikertelen volt, a tettesnek még arra is volt egy tartalék terve, hogy az áldozatok számláiról más bankszámlákra utaljon át pénzösszegeket.
Hogyan védhetjük ki a gyakori Booking.com átveréseket?
A Booking.com a szálláshelyeket kereső utazók egyik legfontosabb platformja, de mára olyan szolgáltatások, mint az autóbérlés és a repülőjegy vásárlás is elérhetővé váltak az oldalon keresztül. Ez a világ leglátogatottabb utazási és turisztikai honlapja, amely 2023-ban több mint egymilliárd foglalást bonyolított le, ami kétszerese a 2016-ban regisztrált számnak. Az ESET kiberbiztonsági szakértői most megmutatják, hogyan vadásznak ránk a csalók az adathalász e-mailek küldésétől a hamis hirdetések közzétételéig, miközben a megérdemelt nyaralásunkat tervezzük – és ahhoz is tanácsokat kapunk, miként lehet védekezni ez ellen a csalásforma ellen.
A kék halál képernyőn túl: miért ne hagyjuk figyelmen kívül a szoftverfrissítéseket?
A hibás CrowdStrike-frissítés okozta széleskörű informatikai leállások előtérbe helyezték a szoftverfrissítések kérdését. Frissítsünk vagy inkább ne? Az ESET kiberbiztonsági szakértői most elmondják, miért fontosak a hibajavítások, és miért nem jó megoldás, ha ezeket elmulasztjuk.