Klávesové zkratky na tomto webu - základní­
Přeskočit hlavičku portálu


I-Worm/Klez.E: nová mutace starého červa

  5:00aktualizováno  5:00
Autorům virů občas dochází fantazie, a tak se místo tvorbě nových virů věnují úpravě těch starých. Příkladem toho je například další varianta internetového červa Klez, kterou antivirové programy identifikují jako I-Worm/Klez.E. Stejně jako původní verze červa, i tato varianta využívá bezpečnostní díru "Incorrect MIME Header".

V průběhu minulého týdne se internetem začala šířit nová varianta internetového červa Klez, kterou antivirové programy identifikují jako I-Worm/Klez.E. Oproti své původní verzi přináší Klez.E celou řadu vylepšení...

Klez.E se instaluje do adresáře Windows\System jako soubor "WINKxxx.EXE", kde "xxx" představuje 2-3 náhodně vygenerované znaky, a zároveň Klez.E také vytvoří klíč v auto start registru. Napadá soubory typu .EXE s tím, že vynechává soubory nazvané: explorer, cmmgr, msimn, icwconn a winzip. Také vyhledává síťová sdílení a síťové disky, na které se zkopíruje. Poprvé jako spustitelný soubor a podruhé jako RAR archiv s jednoduchou nebo dvojitou příponou. Archivní soubor RAR obsahuje některý z následujících souborů: setup, install, demo, snoopy, picacu, kitty, play, rock. V případě, že je přípona RAR souboru dvojitá, tak první může být: .txt, .htm, .html, .wab, .doc, .xls, .jpg, .cpp, .c, .pas, .mpg, .mpeg, .bak nebo .mp3. Druhá nebo samotná přípona může být: .exe, .scr, .pif nebo .bat. Jméno archivního souboru typu RAR je tvořeno náhodně.

Tento červ ukončuje nejen procesy patřící antivirovým a bezpečnostním programům, ale také jiným virům a červům. Vyhledává je tak, že jednotlivé procesy otevírá a hledá v nich řetězce: Sircam, Nimda, CodeRed, WQKMM3878, GRIEF3878, Fun Loving Criminal, Norton, Mcafee, Antivir, Avconsol, F-STOPW, F-Secure, Sophos, virus, AVP Monitor, AVP Updates, InoculateIT, PC-cillin, Symantec, Trend Micro, F-PROT, NOD32 a na základě jména procesy ukončuje:_AVP32, _AVPCC, NOD32, NPSSVC, NRESQ32, NSCHED32, NSCHEDNT, NSPLUGIN, NAV, NAVAPSVC, NAVAPW32, NAVLU32, NAVRUNR, NAVW32, _AVPM, ALERTSVC, AMON, AVP32, AVPCC, AVPM, N32SCANW, NAVWNT, ANTIVIR, AVPUPD, AVGCTRL, AVWIN95, SCAN32, VSHWIN32, F-STOPW, F-PROT95, ACKWIN32, VETTRAY, VET95, SWEEP95, PCCWIN98, IOMON98, AVPTC, AVE32, AVCONSOL, FP-WIN, DVP95, F-AGNT95, CLAW95, NVC95, SCAN, VIRUS, LOCKDOWN2000, Norton, Mcafee, Antivir a TASKMGR. Zároveň odstraňuje automatický start klíče v registrech patřící bezpečnostním a antivirovým programům a likviduje tak rezidentní štíty. Pokouší se také ovlivňovat níže uvedené kontrolní soubory antivirových programů: ANTI-VIR.DAT, CHKLIST.DAT, CHKLIST.MS, CHKLIST.CPS, CHKLIST.TAV, IVB.NTZ, SMARTCHK.MS, SMARTCHK.CPS, AVGQT.DAT a AGUARD.DAT.

Kromě toho, že Klez.E sám o sobě může poškozovat spustitelné, binární a datové soubory, vypouští novou, mírně vylepšenou variantu viru ElKern.

Virus obsahuje skrytý text:

Win32 Klez V2.0 & Win32 Elkern V1.1,(There nick name is Twin Virus*^__^*)
Copyright,made in Asia,announcement:
1.I will try my best to protect the user from some vicious
virus,Funlove,Sircam,Nimda,CodeRed and even include W32.Klez 1.X.
2.Well paid jobs are wanted
3.Poor life should be unblessed
4.Don"t accuse me.Please accuse the unfair sh*t world

Zprávy elektronické pošty, které I-Worm/Klez.E rozesílá, jsou tvořeny podle složitých pravidel a uživatelé se tak mohou setkat se značným množstvím jejich variant. E-mailové adresy čerpá z Windows Address Book a z databází ICQ klienta. Ke svému šíření využívá vlastní SMTP utilitu.

 




Hlavní zprávy

Další z rubriky

Tipy a triky pro Windows 10
Tipy pro Windows 10: automatické zapínání wi-fi či vyšší zabezpečení

Ruční deaktivace wi-fi připojení a její automatická aktivace po určité době zajistí, že vás nikdo v tuto chvíli nebude rušit. Ukážeme také, jak v oznamovací...  celý článek

Adobe Flash
Adobe varuje před novou chybou. Aktualizujte si Flash

Společnost Adobe opravila jednu chybu, která umožnila napadnout počítač přes upravený dokument.  celý článek

Google.cz na své domovské stránce připomíná voličům, kde si vyřídit volební...
Český Google zve na domovské stránce k volbám. Radí, jak vyřídit průkaz

Na domovské stránce vyhledávače Google se objevil prominentní odkaz na informace ministerstva vnitra. Návštěvníci se tak dozvědí, jak volit, pokud budou v době...  celý článek

Najdete na iDNES.cz



mobilní verze
© 1999–2017 MAFRA, a. s., a dodavatelé Profimedia, Reuters, ČTK, AP. Jakékoliv užití obsahu včetně převzetí, šíření či dalšího zpřístupňování článků a fotografií je bez souhlasu MAFRA, a. s., zakázáno. Provozovatelem serveru iDNES.cz je MAFRA, a. s., se sídlem
Karla Engliše 519/11, 150 00 Praha 5, IČ: 45313351, zapsaná v obchodním rejstříku vedeném Městským soudem v Praze, oddíl B, vložka 1328. Vydavatelství MAFRA, a. s., je členem koncernu AGROFERT.