Новости мира

Microsoft предупреждает о новой волне атак вирусов

Microsoft предупреждает о новой волне атак вирусов

Согласно Microsoft, вирус Worm:Win32/Conficker.A распространяется в основном только внутри корпораций, но уже отмечены случаи нападений на компьютеры обычных пользователей.  Вирус открывает случайный порт между 1024 и 10000, и выступает в роли Web сервера.  Как только удаленный компьютер подвергается атаке, Web сервер загружает на компьютер копию червя, используя случайно открытый порт. При  копировании червь использует расширение .jpg, и  затем записывает себя в системную папку как dll файл с произвольным именем.

Причём что самое интересное, после копирования червь устанавливает в систему патч, так что она становиться защищённой от подобных атак. Некоторые могут подумать: "Какой заботливый червь," – но на самом деле причина этого действия другая – он просто закрывает дорогу конкурентам.

Как сообщает Microsoft, большинство нападений обнаружено в США. Но также отмечены случаи нападений на компьютеры пользователей в Германии, Испании, Франции, Италии, Тайване, Японии, Бразилии, Турции, Китае, Мексике, Канады, Аргентины и Чили.  Червь также избегает заражать компьютеры, расположенные на территории Украины, для этого он использует базу стран загружаемых отсюда ttp://www.maxmind.com//GeoIP.dat.gz.


Сетевой червь, эксплуатирующий уязвимость, описанную в бюллетене MS08-067. Червь может также загружать и выполнять произвольные файлы.

Другие названия:
Worm:Win32/Conficker.A (MS OneCare), W32.Downadup (Symantec)


При запуске, червь Win32/Conficker.A создает копию в директории %System%  с произвольным именем. Win32/Conficker.A c проверяет использует ли зараженная машина Windows 2000. Если да, то червь внедряет свой код в процесс services.exe.

Если операционная система отлична от Windows 2000, червь создает службу со следующими характеристиками:


Имя службы: netsvcs
Путь к файлу: %System%\\svchost.exe -k netsvcs

Также создает следующий ключ реестра:

HKLM\\SYSTEM\\CurrentControlSet\\Services\\netsvcs\\Parameters\\ServiceDll = "%System%\\<worm executable filename>.dll"

Win32/Conficker.A  подключается к домену trafficconverter.biz  и пытается загрузить и выполнить следующие файлы:

3051
Поделитесь:
Оцените статью:
Еще нет голосов
Теги:

Главное за день

Лихие 90-е в Севастополе глазами радиомонтажника 13 завода: кому платили дань на радиорынках?

Непростой путь от ремонта боевых кораблей до точки на радиорынке.
20:01
15
1800

Циклон над Крымом сгущает тучи и грозит сильными дождями

Непогоду синоптики обещают в ближайшие часы.
12:32
7
4331

На закрытом саммите БРИКС обсудили противодействие тарифам США

Президент Бразилии Лула призвал к укреплению БРИКС-торговли на фоне введения пошлин.
09:45
0
234

Частная компания «Севастопольэнерго» может стать частично государственной

Если это произойдет, веерные отключения на Фиоленте прекратятся.
15:10
20
2850

Почему Украина не сдаётся и мечтает о «мёртвой зоне»

Что мы должны знать о мнимых и реальных преимуществах своего противника.
14:06
4
3001

Туризм

Россияне массово устремились на отдых в маленькие города

В тройке лидеров по осеннему отдыху — сразу три крымских направления.
09:16
0
1388

Чем Крым и Дальний Восток могут быть интересны и полезны друг другу

Точки пересечения можно найти даже на расстоянии в 9 тысяч километров.
18:28
3
614

Убивший 202 человека террорист-подрывник запустил собственный бренд кофе

Умар Патек изготовил бомбы для самого кровавого теракта в истории Индонезии.
16:51
1
906

Поедут ли севастопольцы в Китай после введения безвиза?

Поездка в Поднебесную — недешёвое удовольствие.
19:04
34
3396