Premium

Získejte všechny články
jen za 89 Kč/měsíc

Nové virové nebezpečí. Braňte se!

Po dlouhé době dal o sobě znovu vědět virus LoveGate, který se například u firmy Network Associates propracoval až k verzi AB. Novinka umí odpovídat na e-maily a šíří se v místních i P2P sítích.
Další virové nebezpečí upoutalo společnosti, které se zabývají počítačovou bezpečností. Nová varianta viru LoveGate využívá ke svému šíření široké pole možností.

Nový virus LoveGate.ab (také LoveGate.ac, LoveGate.w, LoveGate.z) se šíří především prostřednictvím e-mailové pošty, ale pokouší se využít i P2P či místní sítě. Pokud úspěšně napadne počítačový systém, může být poměrně nebezpečný.

Identifikace viru

Jméno odesílatele je zfalšováno a může vycházet jednak z adres, které vir najde na počítači z něhož se odesílá, ale také z různých kombinací.

Mnohem zákeřnější je však při vytváření předmětu zprávy. Pokud totiž nevyužije některý z dále zmíněných textů, umí vytvářet odpovědi na došlé zprávy. V poli pro předmět zprávy se pak objeví „Re:“ a text předmětu zprávy, která na napadený počítač reálně dorazila.

Pokud tedy například na napadený počítač přišla zpráva z adresy redakce@technet.cz s předmětem „Varování před novým virem!“, může se klidně stát, že na tuto adresu dorazí zavirovaný e-mali s předmětem „Re: Varování před novým virem!“.

V případě, že tento systém pro zasílání odpovědí není virem využit, lze jako předmět zprávy očekávat některý z těchto výrazů:


Error
hello
hi
Mail Delivery System
Mail Transaction Failed
Server Report
Status
test

Text samotného těla zprávy se pak také odvíjí podle toho, zda se jedná o odpověď na e-mail, nebo samostatně konstruovanou zprávu. V tom prvním případě je tělo zprávy složeno z několika částí. Nejdříve je jméno odesílatele původní zprávy, za kterým následuje výraz „wrote:

V další části je pak původní zpráva, po které následuje celá doména, z níž byl původní e-mail odeslán. Text zavirovaného e-mailu následně pokračuje slovy „auto-repaly:“ a tímto vloženým textem:

If you can keep your head when all about you
Are losing theirs and blaming it on you;
If you can trust yourself when all men doubt you,
But make allowance for their doubting too;
If you can wait and not be tired by waiting,
Or, being lied about,don't deal in lies,
Or, being hated, don't give way to hating,
And yet don't look too good, nor talk too wise;
... ... more look to the attachment.
>Get your FREE (doména původního e-mailu) account now! <.

Tělo zprávy tak v reálu může vypadat například takto:

redakce wrote:

>(zde by byl text zprávy, kterou zaslala redakce na adresu napadeného počítače)

technet.cz auto-replay:

If you can keep your head when all about you
Are losing theirs and blaming it on you;
If you can trust yourself when all men doubt you,
But make allowance for their doubting too;
If you can wait and not be tired by waiting,
Or, being lied about,don't deal in lies,
Or, being hated, don't give way to hating,
And yet don't look too good, nor talk too wise;
... ... more look to the attachment.
>Get your FREE technet.cz account now! <

Druhý případ, tedy ten, kdy se je celý e-mail vytvářen sám, pak nabízí v těle zprávy jednu z následujících možností:


It's the long-awaited film version of the Broadway hit. The message sent as a binary attachment.
Mail failed. For further assistance, please contact!
pass
The message contains Unicode characters and has been sent as a binary attachment.

I samotná příloha je různá pro každý z tipů zavirované zprávy. V té, která je odpovědí na existující e-mail, naleznete některou z následujících jmén příloh:

Britney spears nude.exe.txt.exe
Deutsch BloodPatch!.exe
dreamweaver MX (crack).exe
DSL Modem Uncapper.rar.exe
How to Crack all gamez.exe
I am For u.doc.exe
Industry Giant II.exe
joke.pif
Macromedia Flash.scr
Me_nude.AVI.pif
s3msong.MP3.pif
SETUP.EXE
Sex in Office.rm.scr
Shakira.zip.exe
StarWars2 - CloneAttack.rm.scr
the hardcore game-.pif

Jestliže je však zavirovaný e-mail vytvořen bez použití již existující zprávy, je příloha s virem pojmenována některým z těchto názvů:

body
data
doc
documen
t file
message
readme
test
text

Tento název je pak kombinován z některou z následujících koncovek:

BAT
COM
EXE
PIF
SCR

Pokud tedy na základě předchozích indicií získáte podezření, že vám přišel některý z těchto virů, bez váhání jej smažte. Bez aktuální virové databáze ve vašem antivirovém programu a záplatovaného systému se i při vší opatrnosti však již neobejdete.

Další možnosti šíření viru

Nový LoveGate se šíří nejen e-mailem, ale snaží se proniknout i do sítě pro sdílení obsahu Kazaa. Za tímto účelem se nakopíruje do sdíleného adresáře pod některým z níže vyjmenovaných názvů:


BlackIcePCPSetup_creak
HEROSOFT
orcard_original_creak
Passware5.3
rainbowcrack-1.1-win
REALONE
setup
W32Dasm
word_pass_creak
wrar320sc

Pro další šíření se vir pokouší dostat do sdílených adresářů na místní síti. Do nich se pak ukládá jako soubor s některým z těchto jmen:


3D Flash Animator.rar.bat
AAdobe Photoshop7.0 creak.pif
Adobe Photoshop6.0.zip.exe
autoexec.bat
Cain.pif
client.exe
CloneCD crack.exe
Documents and Settings.txt.exe
Download.exe
findpass.exe
HyperSnap-DX v4.51.01.exe
i386.exe
Internet Explorer.bat
Microsoft Office.exe
mmc.exe
MSDN.ZIP.pif
Panda Crack.zip.exe
Real-DRAW PRO v3.10.exe
Star Wars Downloader.exe
Support Tools.exe
SWF Browser2.93.txt.exe
Swish2.00.pif
Thank you.doc.exe
Windows Media Player.zip.exe
WindowsUpdate.pif
winhlp32.exe
WinRAR V3.2.0 Beta 2.exe
WinRAR.exe
WinZip v9.0 Beta Build 5480 crack.exe
xcopy.exe
You_Life.JPG.pif

Jako speciální úkol se LoveGate.ab pokouší proniknout i do vzdálených počítačů jako administrátor. Přitom zkouší použít několik desítek hesel. V případě, že se mu průnik povede, zkopíruje se do adresáře administrátora pod jménem NetManager.exe. Dále spustí službu „Windows Management NetWork Service Extensions“ a pokusí se vytvořit sdílený adresář „Media“ do nějž uloží několik svých kopií.

Další akce

Vir se nakopíruje do adresáře Windows pod názvem SysTra.exe a do jeho podadresáře System či System32 jako ravmond.exe, iexplore.exe, WinHelp.exe, kernel66.dll. V kořenovém adresáři pak zanechává vir mimo svých zabalených kopií i soubory Autorun.inf, netlog.txt a command.exe. První slouží k aktivaci viru, druhý je samotnou kopií viru a do třetího jsou shromažďovány různé informace o systému.

Tyto informace pak může získat útočník, který do zavirovaného počítače může proniknout prostřednictvím portu 6000. Ten je virem otevřen, aby sloužil jako zadní vrátka.

LoveGate.ab se také snaží najít všechny dostupné soubory s koncovkou EXE. U objevených koncovku přejmenuje na ZMX a uloží je jako skryté systémové soubory. To dělá jen proto, aby mohl převzít místo těchto souborů.

Nová verze LoveGate se také snaží znemožnit chod některých bezpečnostních programů tím, že se pokouší vypnou následující procesy:

Duba
Gate
KAV
kill
KV
McAfee
NAV
RavMon.exe
Rfw.exe
rising
SkyNet
Symantec

Pokud chcete virové nákaze předejít, musíte dodržovat určitá pravidla. Přečtěte si náš článek Deset pravidel pro účinnou antivirovou ochranu.

  • Nejčtenější

KVÍZ: Některé konektory byly doslova šílené. Poznáte je ještě?

Dnes i díky intervencím Evropské unie používáme jen několik málo konektorů. Není to ale tak dávno, co třeba USB mělo spoustu verzí a snad každý větší výrobce využíval nějaký svůj vlastní konektor,...

31. srpna 2024

Sedm věcí v Mapách od Googlu, které vám pomohou užít si aktivní dovolenou

Léto se pomalu blíží ke svému konci a s ním i úmorná tepla. Nastává tak vhodný čas na aktivní dovolené. Pokud jste organizovaný typ, můžete ji začít plánovat s předstihem – a to nejen tu podzimní,...

30. srpna 2024

{NADPIS reklamního článku dlouhý přes dva řádky}

{POPISEK reklamního článku, také dlouhý přes dva a možná dokonce až tři řádky, končící na tři tečky...}

VIDEO: V noci prolétl oblohou nad částí Evropy ohnivý objekt

I když lze i nyní občas zpozorovat nějaký padající meteor, to, co mohli vidět v noci na středu lidé ze Švýcarska, Rakouska, Německa a možná i dalších evropských zemí, bylo něco mnohem většího. Navíc...

28. srpna 2024  11:48

KVÍZ: Lehká letní poznávačka vojenských letadel. Půjde to i s nadhledem

Vyzkoušejte si, jak znáte po stránce vizuální vojenská letadla, která jsou dnes, případně ještě donedávna byla v aktivní službě. A aby to bylo zase trochu jiné, je nemalá část pohledů na letadla z...

25. srpna 2024

{NADPIS reklamního článku dlouhý přes dva řádky}

{POPISEK reklamního článku, také dlouhý přes dva a možná dokonce až tři řádky, končící na tři tečky...}

Zapomenutý ruský car. Kirill se před 100 lety prohlásil za imperátora

Bolševici zavraždili cara Mikuláše II a jeho rodinu v noci z 16. na 17. července 1918 v ruském Jekatěrinburgu. Zajímavý příběh, který ale během následujícího století upadl v zapomnění, zahájil 31....

31. srpna 2024

Před 100 lety vznikaly společné třídy hochů a dívek, zrovnoprávnili se učitelé

V pondělí 1. září 1924 začal nový školní rok. Národní listy tehdy nabídly poetický pohled na tento sváteční den.

1. září 2024

Z moře vylovila stovky pilotů. Podívejte se do útrob slavné Cataliny

Jedním z hlavních lákadel Leteckého dne Cheb byl letos obojživelný letoun Consolidated PBY Catalina. Využili jsme příležitosti a podívali se do útrob slavného stroje, který je v současné době jediným...

1. září 2024

Falcon 9 může zpátky do vesmíru. Úřad povolil obnovení letů

Opakovaně použitelné nosné rakety Falcon 9 mohou zpátky do vesmíru. Americký Federální úřad pro letectví (FAA) povolil firmě SpaceX obnovení letů po převrácení prvního stupně rakety v minulém týdnu.

31. srpna 2024  8:53,  aktualizováno  11:09

Zapomenutý ruský car. Kirill se před 100 lety prohlásil za imperátora

Bolševici zavraždili cara Mikuláše II a jeho rodinu v noci z 16. na 17. července 1918 v ruském Jekatěrinburgu. Zajímavý příběh, který ale během následujícího století upadl v zapomnění, zahájil 31....

31. srpna 2024

Domácí násilí a útěk se sedmi dětmi. Nečekaná zpověď ekonomky Šichtařové

Premium Zákazy, výhrůžky, křik, záchvaty vzteku, rozbíjení nádobí, nože v ruce… Neustálý strach z něčeho děsivého, co může...

Hell’s Kitchen ukázala, jak se pracuje s Kašpárkem. Vyhodil z kuchyně oba týmy

Šestnáct soutěžících se v úvodním dílu soutěžního pořadu nejprve představilo pokrmem, který by je měl charakterizovat a...

Syn filmové hvězdy dostal v Thajsku doživotí za rozčtvrcení svého přítele

Daniel Sancho Bronchalo (30) je synem hvězdného španělské herce Rodolfa Sancha Aguirreho (49) a ve své zemi taky známý...

Osočovali mě ze šikany manžela. Proto jsem promluvila, říká Šichtařová

Rozstřel Tři roky po odchodu od manžela se známá ekonomka Markéta Šichtařová rozhodla v magazínu Ona DNES promluvit o...

KOMENTÁŘ: Zemřel herec. Co důležitějšího ještě chceme vědět a proč?

Premium Zemřel. Tečka, stopka, konečná, definitivum, prostě dost. Není co dodat, jasnější a výmluvnější slovo než „zemřel“ snad...