Klávesové zkratky na tomto webu - základní­
Přeskočit hlavičku portálu


Dumaru Y a Z – virus, který vás špehuje

aktualizováno 
Některé viry proletí schránkami nedostatečně chráněných uživatelů, částečně zahltí internetovou síť a možná odnesou pár e-mailových adres do spammerských databází. Jiné jsou však mnohem zákeřnější. Mezi ně patří i viry Dumaru.
Zdá se, že tvůrci virů ukončili svou zimní dovolenou a s plnou vervou se pustili do vytváření dalších variant těchto více či méně nebezpečných prográmků. Nové víkendové přírůstky poměrně čile se šířících virů jsou toho jen důkazem. Novinky pocházejí z rodiny Dumaru a jsou označovány jako Y a Z.

Zavirovaný e-mail, který obsahuje jednu z těchto variant viru, má v hlavičce odesílatele následující text :

"Elene" <F**KENSUICIDE@HOTMAIL.COM> (censored)

a jako předmět zprávy je v obou případech text:

Important information for you. Read it immediately ! J

Už tyto indicie by měly stačit k tomu, abyste příchozí e-mail smazali.

Při otevření této zavirované zprávy si může uživatel přečíst následující poselství:

Hi ! Here is my photo, that you asked for yesterday.

Součástí tohoto e-mailu je i příloha myphoto.zip, která má velikost 17 kB. V případě rozbalení tohoto kompilátu uvidí uživatel soubor myphoto.jpg. To je však jen zástěrka pro spustitelný soubor myphoto.jpg.exe. Mezi .jpg a .exe je totiž téměř šedesátiznaková mezera.

Jak Dumaru pracuje?

V případě, že je kód viru spuštěn, začne prohledávat soubory s těmito příponami: ABD, DBX, HTM, HTML, TBB a WAB.

Z nich získává e-mailové adresy, které si ukládá do souboru Winload.log v adresáři Windir. Na tyto adresy se pak rozesílá.

Zároveň se tělo červa nakopíruje do adresáře Systems, kde se uhnízdí pod názvy l32x.exe, vxd32v.exe, dllxw.exe. U systémů Win95 - WinMe, je umístění adresáře následující: C:\Windows\System. Operační systém Windows NT a 2000, pak tuto složku ukrývá na tomto místě: C:\Winnt\System32 a nakonec Windows XP s umístěním v adresáře zde: C:\Winnt\System32.

Aby se mohl červ spustit po každém restartování počítače, tak uloží odkaz na l32x.exe do systémového registru HKEY_LOCAL_MACHINESOFTWARE\Microsoft\Windows\CurrentVersion\Run. V OS Windows 95/98/Me ještě upraví soubor system.ini, případně vytvoří klíč registru HKEY_LOCAL_MACHINE\SOFTWARE\SARS.

Vedle toho má některé další funkce, které může využít. Jednou z nich je testování připojení k internetu, pokud počítač není v případě potřeby viru připojen. To probíhá dvakrát za sekundu. Může také fungovat jako trojský kůň, když připravuje přístup k počítači útočníkovi, který využije TCP portů 1000 a 2283, které mu Dumar otevře. K tomu ale nejdříve potřebuje přístup na následující adresy http://youand<BLOCKED>edlove.com/load.exe a http://gold<BLOCKED> ting.com@%79o%75%61n%64menee%64%6co%76e.com/load.php, odkud si stáhne komponentu BKDR_IROFFER12.B.

Tento vir také zvládne pracovat jako špión, neboť ukládá data, která získá ze schránky, ale především monitoruje stisky kláves, takže má poměrně vysokou šanci, že odchytí vámi zadávané heslo. Takto nahrané stisky kláves ukládá do souboru vxdload.log a obsah schránky do rundllx.sys. Speciálně se přitom zaměřuje na webové formuláře na adrese www.e-gold.com.V případě, že velikost souborů překročí určitou hranici, pokusí se je odeslat na předem určené adresy.

Zákeřný vir

Jak je patrno z předchozích řádků, je vir, pokud se dostane do počítače, opravdu nebezpečný. Nejenže umožní přístup na napadený počítač útočníkovi, navíc monitoruje obsah schránky a ukládá jednotlivé stisky kláves, které uživatel používá při práci s počítačem. Může tak získat i mnohá hesla. O tom, že ani způsob šíření viru není radno podceňovat, svědčí aktuální virová statistika deseti nejrozšířenějších virů na serveru Messagelabs.com, kde si Dumar vede více než dobře. V každém případě si aktualizujte svůj antivirový program, pokud jste tak ještě neučinili.





Hlavní zprávy

Další z rubriky

Chraňte včas své elektronické zařízení.
Chraňte svůj tablet před viry a hackery a za odměnu si zahrajte

Bezpečnostní rizika dnes číhají i na majitele mobilních zařízení, takže jsme do dnešního přehledu zařadili i antivirovou aplikaci, která se postará i o ochranu...  celý článek

Aplikace Uber
Apple nechal Uberu vlastní funkci, která umí nahrávat obrazovku uživatelů

Apple umožnil taxikářské aplikaci Uber kvůli aplikaci pro hodinky iWatch snímat obrazovky mobilních zařízení.   celý článek

Google Home - domov pro Asistenta Google
Vyberte si pohlaví. Google Assistant nabídne i mužský hlas

Digitální asistentky měly zatím vždy ženský hlas, ale nyní si u Googlu můžete vybrat, stačí v nastavení přepnout z Voice 1 na Voice 2. A ozve se chlap.  celý článek

Najdete na iDNES.cz



mobilní verze
© 1999–2017 MAFRA, a. s., a dodavatelé Profimedia, Reuters, ČTK, AP. Jakékoliv užití obsahu včetně převzetí, šíření či dalšího zpřístupňování článků a fotografií je bez souhlasu MAFRA, a. s., zakázáno. Provozovatelem serveru iDNES.cz je MAFRA, a. s., se sídlem
Karla Engliše 519/11, 150 00 Praha 5, IČ: 45313351, zapsaná v obchodním rejstříku vedeném Městským soudem v Praze, oddíl B, vložka 1328. Vydavatelství MAFRA, a. s., je členem koncernu AGROFERT.