.:: Обновления Dr.Web от сайта DrWeb.org.ru ::.
Выпуск #433-33 Подписчиков: 4300+ 01.05.2006
.: От автора :.

Всем привет!

Сегодня 33 обновление для антивируса DrWEB 4.33, о том как устанавливать обновления тут http://drweb.org.ru/available.html а так же на этой страницу можете скачать антишпионские базы для антивируса DrWEb 4.33

И ещё сегодня две статьи про вирусы, читайте ниже или сюда

P.P.S Есть вопросы?! На официальном форуме антивируса DrWEB вам ответят на все вопросы.
Зайти на форум: http://forum.drweb.com/

Антенный усилитель мобильного телефона - связь теперь там, где раньше была недоступна
Ручка Агента 007 - написанное невидимо! Посветить фонариком на ручке - всё видно! Заказать...
Духи любви, он или она влюбяться в тебя при первом запахе :)
Любые приколы, сувениры, подарки и розыгрыши здесь

Обновления для антивируса Dr.Web нужно копировать в папку с антивирусом Dr. Web, по умолчанию это папка "C:\Program Files\DrWeb"
P.S обновления находятся в *.zip архиве, для начала архив нужно распаковать :) Для этого сойдут программы WinRAR или WinZip :) >>>Подробнее


Архив рассылки: http://www.drweb.org.ru/arhivdw.html
Обновления для антивируса Dr.Web http://www.drweb.org.ru/available.html
Гостевая книга: http://www.drweb.org.ru/guestbook/
Ещё мои рассылки: http://www.drweb.org.ru/subscribe.html
My Email: slikes@udm.net My ICQ: 6872341 My SmS: +79090527766

.: Лицензионный антивирус DrWEB :.

По договоренности с компаний "Доктор Веб" публикую купон на 30% скидку для покупки лицензии на антивирус Dr.Web сроком на один год через Интернет-магазин Dr.Web!! После покупки Dr.WEB будут доступны все функции антивируса и официальная поддержка компании.

Только для моих подписчиков цена легальной годовой лицензии - всего 672 рубля!! (Стоимость без скидки 960 руб)

Серия купона
Номер купона
WDW
15487

Как воспользоваться купоном на скидку?
- Зайдите в Интернет-магазин Dr.Web по адресу http://store.drweb.com
- Выберите для покупки продукт "Dr.Web для Windows для персональных компьютеров домашних пользователей" и нажмите на ссылку "Купить: лицензия на 1 ПК на 1 год"
- Откроется форма оформления заказа. В верхнем правом углу будет поле для ввода скидочного купона.

Оплата возможна разными способами!

Возникнут вопросы? Зайдите в раздел "Помощь при покупке"
http://buy.drweb.com/online/help/

E-mail: slikes@udm.net
ICQ: 6872341

.: Новости www.DrWEb.com :.

Антивирус Dr.Web защищает пиринговые сети от опасного вируса Win32.Polipos

19 апреля 2006 года

Служба вирусного мониторинга компании «Доктор Веб» информирует всех пользователей пиринговых сетей об опасном полиморфном вирусе Win32.Polipos, который уже в течение целого месяца распространяется по различным пиринговым сетям.

Началось распространение Win32.Polipos в марте этого года. Тогда же (20 марта) он был добавлен в вирусную базу антивируса Dr.Web и с этого момента для наших пользователей он не представлял никакой угрозы. Помимо сложного полиморфного механизма, реализованного в вирусе, в нем содержалась и опасная функция "нейтрализации" целого ряда антивирусных программ и прочих средств безопасности. С легкостью распространяясь по P2P-сетям, вирус проникает на подключенные машины, и, будучи запущенным, скрытно делает их участниками общедоступной P2P-сети.

Данный вирус заражает исполняемые файлы Windows, записывая код полиморфного расшифровщика в неиспользуемые пространства кодовых секций, как бы "покрывая тело файла-жертвы собственными пятнами". При этом вирус создает новую секцию и размещает в ней свой основной зашифрованный код, сдвигая секцию ресурсов - при ее наличии - "вниз". При внедрении в файл он не изменяет оригинальную точку входа, а подменяет адреса вызовов API, выбранных случайным образом, стартовым адресом вируса.

При запуске вирус внедряет свой код во все запущенные процессы. Исключение составляют процессы со следующими именами:

savedump, dumprep, dwwin, drwtsn32, drwatson, kernel32.dll
smss, csrss, spoolsv, ctfmon, temp

Таким образом, в памяти оказываются несколько копий вируса, каждая из которых отвечает за определенную деятельность, а именно: поиск подходящих файлов для заражения, непосредственное заражение файлов, функции работы с P2P на основе сетей Gnutella и пр. Зараженные файлы становятся общедоступными для участников этой сети.

Резидентные копии Win32.Polipos перехватывают следующие API функции: ExitProcess, CreateProcess, CreateFileA, LoadLibraryExA, SearchPathA, CreateProcessW, CreateFileW, LoadLibraryExW, SearchPathW. При вызове вышеперечисленных функций происходит заражение новых файлов. При передаче управления файлу-жертве с оверлеями (sfx-архивы, файлов инсталляции и т.п.) вирус пытается создать оригинальную копию файла во временном каталоге с именем ptf*.tmp, которую и запускает. Это делается для обхода контроля целостности, используемого некоторыми инсталляторами.

Безусловно, распространение подобного вируса вызвало беспокойство среди пользователей соответствующих P2P сетей. Однако обращает на себя внимание довольно любопытное обстоятельство. Несмотря на то, что присутствие в P2P-сетях Win32.Polipos не является ни для кого новостью уже около месяца, антивирус Dr.Web до последних дней был единственным, кто его детектировал. В самом начале эпидемии пользователи Dr.Web сетовали на срабатывание антивируса на якобы чистые файлы, но вирусные аналитики компании «Доктор Веб» подтвердили факт существования именно нового вируса. Успешное детектирование различных вариантов этого сложного полиморфика возможно благодаря высокому технологическому уровню антивирусного ядра Dr.Web.

В настоящее время Служба вирусного мониторинга компании «Доктор Веб» разработала и процедуру лечения зараженных вирусом Win32.Polipos файлов. Сделано это, в частности, по просьбам тех пользователей, чьи антивирусные программы до сих пор не детектируют этот вирус и позволяют ему беспрепятственно заражать файлы на, казалось бы, защищенных компьютерах. Механизм лечения довольно сложен, поскольку требует обработки сложного криптоалгоритма XTEA, поэтому порой на дешифровку кода вируса может уходить довольно значительное (по компьютерным меркам) время. Для лечения зараженных файлов не требуется скачивания никаких дополнительных утилит - все осуществляется средствами самого антивируса Dr.Web при условии своевременного обновления вирусных баз.


Win32.HLLM.Perf

(Email-Worm.Win32.Bagle.fw, Email-Worm.Win32.Scano.d, Email-Worm.Win32.Scano.e, Email-Worm.Win32.Scano.f, Email-Worm.Win32.Scano.h, Email-Worm.Win32.Scano.j, Hoax-LocalIFrame, I-Worm/Generic.IT, New Malware.aj, PSW.Ldpinch.AWF, TSPY_LDPINCH.IT, Trojan-PSW.Win32.LdPinch.hk, Trojan.Agent.IE, Trojan.Bagle.F, Trojan.Pinch.A@m, Trojan.Win32.Inject.z, WORM_ARESES.B, Win32.Scano.E@mm.VBS, Win32.Scano.H@mm, Win32/Areses.D, Win32/Areses.D!Trojan, Win32/Kipis!generic, Worm/Generic.NB, Worm/Generic.NK)

Описание

Win32.HLLM.Perf - почтовый червь массовой рассылки

Распространение

Распространяется по электронной почте в виде вложения. Подделывает адрес отправителя.

Варианты тем для писем:

Привет,какие новости?
Ты сегодня ко мне приедешь?
Я тебя сегодня видела?

Варианты тел писем:

Приветик, как у тебя дела?... Ты сегодня в интернете будешь?
Напиши мне в аську, окей? Кстати документы которые тебе нужны в архиве тебе выслала, пока)
Ксюха

Привет, я сегодня тебя жду в гости, позвони мне перед тем как ехать...
Кстати, в архиве я запоковала необходимые тебе документы... Там все сам поймешь, пока. Жду!

Привет, шла по улице и видела тебя, а ты меня даже не заметил... ладно не обиделась...
Держи архив с документом, позвоним не сегодня, пока.

В качестве вложения создается .cab архив в котором находится дроппер основного тела вируса. Имя файла в архиве начинается на "new", "me","you","cool" или "Re" и имеет двойное расширение. Первое из списка: ".doc", ".txt",".avi", ".mpeg", а второе " .cpl".
Пример "me.doc .cpl" внутри архива me.cab

Запуск вируса.

Копирует себя в системную папку с именем %systemroot%\csrss.exe (настоящий csrss.exe находится в %systemroot%\system32\csrss.exe)

Свою автозагрузку при старте системы обеспечивает записью в реестре:

HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\explorer.exe
Debugger = "C:\WINDOWS\csrss.exe"

Запускает дополнительные процессы services.exe и svchost.exe. В них он внедряет код который поддерживает запись автозагрузки в реестре и целостность своего носителя csrss.exe.

Если тело вируса будет удалено, то тут же будет восстановлено из копии, которая хранится в памяти инфицированного процесса services.exe. При этом имитируется срабатывание "Защиты файлов Windows"

Основная часть вируса в процессе svchost.exe сканирует все доступные диски в поисках почтовых адресов для рассылки. Для этого он использует файлы со следующими расширениями: .adb, .asp, .cfg, .cgi .mra, .dbx, .dhtm, .eml, .htm, .html, .jsp, .mbx, .mdx, .mht, .mmf, .msg, .nch, .ods, .oft, .php, .pl, .sht, .shtm, .stm, .tbb, .txt, .uin, .wab, .wsh, .xls, .xml, .dhtml

Извлекаемые адреса не должны содержать подстрок:

Извлекаемые адреса не должны содержать подстрок:

"@example." "Mailer-Daemon@" "-0"
"2003" "@subscribe" ".00"
"2004" "kasp" "@."
"2005" "admin" "---"
"2006" "icrosoft" "abuse"
"@hotmail" "support" "panda"
"@msn" "ntivi" "cafee"
"@microsoft" "unix" "spam"
"rating@" "bsd" "pgp"
"f-secur" "linux" "@avp."
"news" "listserv" "noreply"
"update" "certific" "local"
".qmail" "torvalds@" "root@"
".gif" "sopho" "postmaster@"
"anyone@" "@foo" ".0"
"bugs@" "@iana" ".1"
"contract@" "free-av" ".2"
"feste" "@messagelab" ".3"
"gold-certs@" "winzip" ".4"
"help@" "google" ".5"
"info@" "winrar" ".6"
"nobody@" "samples" ".7"
"noone@" "spm111@" ".8"
"0000" ".." ".9"

Действия.

При старте пытается скачать и исполнить непосредственно .exe файл

http: // 85.249.23.43 / 0.exe

или получить зашифрованный список адресов для дальнейшего скачивания:

http: // 85.249.23.35/m2/ g.php
http: // 207.46.250.119/g/ m.php
http: // 84.22.161.192/s/ f.php

В случае обнаружения виртуальной машины вирус открывает сайт www.na<censored>uy.com и завершает свою работу.

.: Самые лучшие анекдоты и реальные истории недели :.

Мойша купил за сто долларов осла у старого крестьянина. Крестьянин должен был привести ему осла на следующий день. Крестьянин пришёл, как договаривались - но без осла.
- Простите, но осёл подох...
- Ну, тогда верните мои $100!
- Не могу - я уже их потратил.
- Хорошо, тогда просто оставьте мне осла.
- Но что вы будете с ним делать? - спросил старик.
- Я разыграю его в лотерею.
- Но вы не можете разыграть в лотерею ДОХЛОГО осла!!!
- Могу, поверьте... Я просто никому не скажу, что он дохлый.
Месяцем позже крестьянин встретил Мойшу:
- Что случилось с тем дохлым ослом?
- Я разыграл его, как и говорил. Я продал пятьсот лотерейных билетов по два доллара за штуку и в результате получил $998 прибыли.
- И что - никто не протестовал?!!
- Только один парень. Тот, который выиграл осла. Он очень рассердился... ну, так я просто вернул ему его два доллара...

В английском клубе.
- Джентльмены, вчера со мной приключилась прелюбопытная история.
Представьте себе: холодный дождливый вечер, я сижу у камина.
Неожиданно
- стук в дверь. Открываю и вижу прелестную леди, насквозь промокшую от дождя...
- И что дальше?
- Конечно, я ее впустил. Она дрожала от холода и попросила виски, но и оно ее не согрело, и она попросила разрешения сесть мне на колени.
- Ну, и?!
- Клянусь, джентльмены, не пройдет и полгода, как она будет моей!

Приходит Тимошенко к Ющенко говорит ему:
- Слышь, Витя, там Ренат Ахметов прилетает, деньги с собой везет, просил, чтобы ты его в аэропорту встречал…
- Да ты че, я же президент и какого-то донецкого авторитета еще встречать должен...
- Витя, ты не понял, он реально везет МНОГО денег...
- Ну ладно, посижу в машине.. так уж и быть...
- Он просил, чтобы ты его официально встречал на красной дорожке и с цветами...
- Да он че, ваще охренел???
- Ты не понимаешь, он везет СТОЛЬКО денег, что хватит расплатиться со всеми внешнеэкономичесими долгами Украины...
Аэропорт. Самолет. Красная дорожка. Ющенко с цветами. По трапу спускается Ренат с громадным чемоданом...
А тут Юля замечает, что у Ющенко штанина попала в носок... Тимошенко, толкая Ющенко в бок:
- Витя, штаны, Витя, штаны...
Ющенко снимая штаны и нагибаясь:
- БЛ.....Ь, ДА СКОЛЬКО ЖЕ ОН ДЕНЕГ-ТО ВЕЗЕТ??

В армии:
Прапор: "Кто поедет на картошку?"
Два бойца делают шаг вперёд.
прапор: "Молодцы орлы, остальные пойдут пешком!"

Пьют парень с девушкой вино. Парень разливает, а девушка ему:
- Мне больше не надо, а то у меня с ногами что-то странное...
- Что, подкашиваются?
- Нет, раздвигаются.

Сильный туман, женщина едет, ориентируясь по габаритам впереди идущей машины. Та вдруг резко останавливается и женщина, естественно, въезжает ей в зад, выскакивает из машины бежит к водителю.
- Какого черт вы так резко тормозите!?
- Простите, но я заехал в свой гараж...

Звонок в ментовку в 12 ночи:
- Здравствуйте. Это Рабинович. Вы не скажете, сколько времени?
- 12 ночи.
Через 5 минут опять звонок:
- Здравствуйте. Это Рабинович. Вы не скажете, сколько времени?
- Hо вы же совсем недавно звонили!
- Hо ведь время-то прошло! Мне нужно знать сколько времени!
- 12 часов 5 минут.
Через 5 мин. звонок:
- Здравствуйте. Это Рабинович. Вы не подскажете, сколько времени?
- #%^%#%%^!!! Приезжайте в участок и забирайте свой сраный конфискованный будильник!!!

После рождения ребенка я поняла 10 непреложных истин:
1 - голос орущего трехлетнего ребенка в три раза громче голоса трех взрослых
2 - все, что хранится в недоступном месте, достается за 28 секунд
3 - губная помада неплоха на вкус, причем чем ярче, тем вкуснее
4 - тюбика зубной пасты хватает на покраску полстены и двери
5 - от полоскания в стиральной машинке хомячка тошнит
6 - зонтик никогда не может заменить парашют
7 - самые важные документы рвутся быстрее всего
8 - в желудок может поместиться 3 огромные порции мороженого, но никогда - 1 маленькая тарелка супа
9 - Суперклей клеит действительно все
10 - Пожарная приезжает за 10 минут

При копировании материалов, ссылка на сайт обязательна.
Copyright © www.DrWeb.org.ru 2004-2006 г. Ильнур ака Sniper.
Россия. Можга.
E-mail: slikes@udm.net
SmS: +79090527766
ICQ: 6872341
Rambler's Top100 Рейтинг@Mail.ru Яндекс цитирования