parsultang


Май, 17, 2008

Мож кому поможет) @ 18:09

Пользователи «ВКонтакте.Ру» стали жертвами вируса
Причиной эпидемии стал опасный сетевой "червь", который рассылает с инфицированных машин другим пользователям сети "ВКонтакте.Ру" ссылку на картинку в формате jpeg, ведущую на ресурс злоумышленника в сети интернет (http://******.misecure.com/deti.jpg). Реально же сервер передает по этой ссылке исполняемый файл deti.scr, который и является непосредственно сетевым "червем".

Будучи запущенным на компьютере жертвы, червь сохраняет на диске саму картинку, которая и вызвала любопытство неосторожного пользователя, и запускает штатное приложение, используемое в системе для просмотра файлов jpeg. Таким образом, пользователь видит то, что ожидал увидеть, не подозревая, что стал жертвой злоумышленника.

Между тем, скопировав себя в папку на жестком диске компьютера жертвы под именем svc.exe, "червь" устанавливается в системе в качестве сервиса Durov VKontakte Service и ищет пароль к доступу к "ВКонтакте.Ру". Если пароль находится, то "червь" получает доступ ко всем контактам своей жертвы в данной сети и рассылает по этим контактам все ту же ссылку.

"Червь" несет в себе опасную деструктивную функцию. 25 числа каждого месяца в 10 часов утра на экране компьютера будет выводиться следующее сообщение (орфография сохранена): "Павел Дуров Работая с "ВКонтакте.РУ" Вы ни разу не повышали свой рейтинг и поэтому мы не получили от Вас прибыли. За это Ваш компьютер будет уничтожен! Если обратитесь в милицию, то сильно пожалеете об этом!". Одновременно с этим начнется удаление с диска C всех файлов, говорится в сообщении.

"Если пользователь будет достаточно долго вчитываться в данный текст и предастся размышлениям относительно его содержания, он рискует потерять не только все системные файлы, но и свои файлы данных - документы, фотографии, электронные письма и многое другое", - предостерегают эксперты "Доктор Веб".

"Поэтому самое лучшее действие при появлении такого сообщения - немедленное выключение питания компьютера, что позволит, по крайней мере, сохранить если не все данные, то хотя бы их часть", - советуют они.

В сообщении также отмечается, что специалисты компании "Доктор Веб" предупредили об опасности сайт "ВКонтакте.Ру", в результате чего распространение червя практически прекратилось. Тем не менее, специалисты компании рекомендуют пользователей сайта, которые посмотрели картинку на названном выше ресурсе, проверить свой компьютер на вирусы, пишет РИА. (с)

Скачанная (или сразу открытая) "картинка" является .scr-файлом, который после запуска распаковывает два файла: собственно картинку и экзешник svc.exe, который падает в C:\Documents and Settings\%username%\Application Data\Vkontakte\

Этот svc.exe прописывает в реестр такие ключи:

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\LEGACY_ANTIDUROV
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\AntiDurov
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_ANTIDUROV
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\AntiDurov
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run|DurovVkon|

вобщем, не ходите по ссылкам и лечитесь если шо :)

UPD: Оно действительно форматирует винт 25 числа :) (с)

 

Comments

 
[User Picture Icon]
From:[info]uran
Date: Май, 17, 2008 18:20 (UTC)
(Link)
ппц. Мне прислали такую херь в контакт, и через минуту я решил на жж зайти..
[User Picture Icon]
From:[info]uran
Date: Май, 17, 2008 18:22 (UTC)
(Link)
но, походу вирусняк ко мне не попал. Картинка тоже кстати е открылась
[User Picture Icon]
From:[info]dagga
Date: Май, 17, 2008 18:20 (UTC)
(Link)
:(
[User Picture Icon]
From:[info]uran
Date: Май, 17, 2008 18:27 (UTC)
(Link)
У тебя открылась чтоль?
[User Picture Icon]
From:[info]dagga
Date: Май, 17, 2008 18:30 (UTC)
(Link)
да(
[User Picture Icon]
From:[info]uran
Date: Май, 17, 2008 19:08 (UTC)
(Link)
плоха дела..
[User Picture Icon]
From:[info]vincent
Date: Май, 17, 2008 19:15 (UTC)
(Link)
дагагулина чё там нарисовано хоть?:)
[User Picture Icon]
From:[info]snake
Date: Май, 17, 2008 21:44 (UTC)
(Link)
нахуя все жать??? :(
я вот скачал, но не запустил его :)
[User Picture Icon]
From:[info]parsultang
Date: Май, 18, 2008 00:09 (UTC)
(Link)
там написанно что если скачал, то все(
[User Picture Icon]
From:[info]groza
Date: Май, 17, 2008 22:39 (UTC)
(Link)
А если не открывала я картинку, то ничего не будет? :( я боюсь...

parsultang