/ Новости / 29.01.2002
Нетоскоп
Новости

Новости
ДЕКАБРЬ ЯНВАРЬ ФЕВРАЛЬ
ПН ВТ СР ЧТ ПТ СБ ВС
1 2 3 4 5 6
7 8 9 10 11 12 13
14 15 16 17 18 19 20
21 22 23 24 25 26 27
28 29 30 31
2001 год 2002 2003 год

Форум
Клиенты подали в суд на PayPal за закрытие счетов (17)
Корейцы завалили сервер Олимпийского комитета США (6)
На "Газете.ру" решают судьбу российской олимпийской сборной (10)
"Коммерсант" опубликовал Топ-100 IT-менеджеров (11)
Новый сайт "За стеклом" сделал Павел Черкашин (13)
К 2020 году роботы получат гражданские права (10)
Физматшкола 239 компьютеризирована на пиратские деньги (22)
Японцы пытались сорвать сахалинский референдум (219)
Сергей Покровский: "Первые русские хакеры были работниками НИИ" (101)


Разделы

     Червь MyParty не трогает русских
Вячеслав Ансимов

29.01.2002 17:39

версия для печати

Появившийся в понедельник новый почтовый червь MyParty успел распространиться в более чем 50 стран Азии, Европы и Северной Америки, - сообщают мировые информационные агентства со ссылками на антивирусные компании и почтовые службы.

Его простой, но весьма остроумный способ маскировки затмил в сообщениях СМИ даже собственно вредоносное действие – внедрение в компьютеры под Windows NT/2000/XP программы, открывающей дыру для возможного хакерского проникновения. "Лаборатория Касперского" назвала это действие побочным и определило в разряд "Прочее".

Главное же внимание все уделяют новому слову в социальном инжиниринге, сделанному автором червя. Представитель "Лаборатории Касперского" Денис Зенкин назвал это "новой техникой манипуляции сознанием пользователя".

Почтовые черви в массе своей используют один и тот же механизм распространения. Различаются они лишь методами маскировки. В условиях возрастания осмотрительности и подозрительности пользователей становится все труднее заставить ткнуть их на вложенный в письмо файл с телом червя. Его маскируют под картинки, документы, звуковые или видеофайлы.

Автор MyParty догадался использовать сходство доменной зоны .com с точно таким же по написанию расширением выполняемых файлов. Он назвал вложенный com-файл с червем "www.myparty.yahoo.com", имитируя, таким образом, адрес веб-сайта. Для завлечения в самом письме говорится, что на указанной страничке размещены фотографии с некоей "ошеломляющей" вечеринки.

Как выяснилось, трюк сработал достаточно эффективно. Саморазмножение MyParty идет по классической схеме через адресные книги Windows и работающие с ними почтовые программы Microsoft. Червь прописывает себя в системный реестр, что также является обычным делом.

Кроме хитрой маскировки, MyParty привлек внимание еще двумя особенностями. В нем заложено ограничение времени действия (распространения) конкретными датами: с 25 по 29 января 2002 года. Уже в среду червь самоуничтожится на всех зараженных компьютерах.

Еще более интересным обстоятельством является его гуманное отношение к русскоязычным пользователям. Перед активизацией процессов размножения, MyParty проверяет наличие в системе поддержки русского языка (кириллицы). В случае обнаружения таковой червь самоуничтожается.

Именно это проявление позволило западным специалистам антивирусных компаний предположить российское происхождение вируса. Подтверждением этой выдающейся догадки они считают тот факт, что при заражении MyParty отсылает пустое контрольное письмо по адресу napster@gala.net. Этот аккаунт расположен на бесплатном почтовом сервисе портала Gala.Net. Несмотря на русскоязычность, этот информационно-развлекательный портал является украинским и базируется в Киеве. Впрочем, на Западе по инерции считают всех жителей бывшего СССР русскими.

Руководитель антивирусных исследований финской компании F-Secure Микко Гиппонен уверен, что MyParty написал тинэйджер из России.

Одним из побочных действий червя является открытие в браузере сайта www.disney.com. В то же время западные антивирусные компании считают, что начальной точкой распространения MyParty является Сингапур.

Обсудить в форуме (Сообщений : 11)

ССЫЛКИ ПО ТЕМЕ
New E-Mail Worm 'My Party' Surfaces, Begins to Grow - Reuters, 28.01.02
"MyParty" worm fails to attract a crowd - CNET News, 28.01.02
Не все, что начинается с WWW и заканчивается COM - Web-сайты - Лаборатория Касперского, 28.01.02
I-Worm.Myparty - Лаборатория Касперского
MyParty virus leaves nasty hangover - VNUnet, 28.01.02

МАТЕРИАЛЫ ПО ТЕМЕ
Червь Gigger форматирует жесткий диск - 14.01.02
Провайдер торгует данными, которые украл троян - 08.01.02
Вирусная жизнь-2001: юзеры все глупее, вирусы все умнее - 25.12.01
Новый вирус маскируется под рождественский подарок - 20.12.01
Червь Gokar распространяется по почте и IRC - 14.12.01
Вирус WTC.exe нападает на жесткие диски - 25.09.01
Червь Nimda бьет рекорды скорости - 24.09.01
Вирус Code Red: серверы висят, персоналки паникуют - 02.08.01
Вирус-шпион SirCam - чемпион по рассылке секретных файлов - 25.07.01




ПРЕСС-РЕЛИЗЫ
Yellow NewsPillow
Возрождение легендарной NewsPillow

АИСТ
Стартует дилерская программа ASP-сервиса SiteManager для веб-студий

Caravan
Караван отменяет все регистрационные платежи на виртуальном хостинге и на размещение физических серверов (Colocation)

Экспресс-Интернет
Система управления сайтом для Веб-студий, а не для Владельцев сайтов. Экспресс-Интернет.

"Логика Бизнеса"
Мария Каменнова вошла в TOP-100 отечественной ИТ-индустрии

Copyright © 2000-2002 Нетоскоп
Информация о сайте

Hosted by uCoz