Egy új féreg terjed: Sobig

Vírushíradó Vírushíradó, 2003. január 10. 13:04
Az elektronikus levelekben és hálózati megosztásokon keresztül terjedő Sobig férget január 9-én fedezték fel az interneten. A kártevő hátsó ajtó (backdoor) programot próbál letölteni és telepíteni a fertőzött gépekre, azonban az erre szolgáló honlapokat a Geocities amerikai internetszolgáltatónál már blokkolták. Névváltozat: Sobig.A
A vírus átnézi a gépen található fájlokat és az alábbi kiterjesztésű állományokból kigyűjti az e-mail címeket tömeges levélküldés céljából.

'.WAB'

'.DBX'

'.HML'

'.HTML'

'.EML'

'.TXT'

A feladó e-mailcíme hamis, mindig 'big@boss.com'. A tárgy sor szövege változó, az alábbiak fordulhatnak elő:

'Re: Here is that sample'

'Re: Document'

'Re: Sample'

'Re: Movies'

A levéltörzs szövege csak ennyi

'Attached file:'

Az üzenet mellékletet tartalmaz, az előforduló, eddig ismert fájlnevek:

'Sample.pif'

'Untitled1.pif'

'Document003.pif'

'Movie_0074.mpeg.pif'

A féregvírus saját SMTP funkcióval rendelkezik, így a fertőzött gépen lévő levelezőprogram beállításai nincsenek hatással terjedésére. A Sobig helyi hálózaton keresztül is terjed, a fertőzött gépről elérhető összes hálózati megosztást végig pásztázza és az alábbi két hely valamelyikébe másolja magát:

'Windows\All Users\Start Menu\Programs\StartUp'

'Documents and Settings\All Users\Start Menu\Programs\Startup'

(Ezek a könyvtárak szolgálnak Win9x illetve NT alapú rendszerekben a rendszerindulás és felhasználói bejelentkezés után automatikusan lefuttatásra kerülő programok elhelyezésére. Ennek következtében a távoli gép is megfertőződik.)

Amikor a vírus aktivizálódik, a Windows rendszerkönyvtárba másolja magát "winmgm32.exe" néven, majd létrehozza az ehhez tartozó indítókulcsot az alábbi registry ágban:

'HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\WindowsMGM'

Ezután a vírus a gép minden indításakor betöltődik a windows mappából.

Hátsó ajtó funkció

A Sobig féreg olyan funkciót is tartalmaz, amely letölt egy szöveges állományt a helyről. Ebben a fájlban olyan webhelyek listája található, ahonnan egyéb kártékony programokat tölthet le és telepíthet a fertőzött gépre a Sobig. A jelen leírás készítésének időpontjában azonban ez a funkció működésképtelen volt, a webhelyet időközben megszűntették.

Kövess minket a Facebookon!

Cikkgyűjtő

További fontos híreink

Idén is keresi a digitális szakma női példaképeit az IVSZ és a WiTH

2024. november 22. 16:40

Huszadik alkalommal adták át a Hégető Honorka-díjakat

2024. november 21. 16:58

Hosszabbít ’Az Év Honlapja’ pályázat!

2024. november 19. 09:54

Törj be a digitális élvonalba: Nevezz ’Az Év Honlapja’ pályázatra!

2024. november 14. 16:36