/ Новости / 12.02.2002
Нетоскоп
Новости

Новости
ЯНВАРЬ ФЕВРАЛЬ МАРТ
ПН ВТ СР ЧТ ПТ СБ ВС
1 2 3
4 5 6 7 8 9 10
11 12 13 14 15 16 17
18 19 20 21 22 23 24
25 26 27 28
2001 год 2002 2003 год

Форум
Клиенты подали в суд на PayPal за закрытие счетов (17)
Корейцы завалили сервер Олимпийского комитета США (6)
На "Газете.ру" решают судьбу российской олимпийской сборной (10)
"Коммерсант" опубликовал Топ-100 IT-менеджеров (11)
Новый сайт "За стеклом" сделал Павел Черкашин (13)
К 2020 году роботы получат гражданские права (10)
Физматшкола 239 компьютеризирована на пиратские деньги (22)
Японцы пытались сорвать сахалинский референдум (219)
Сергей Покровский: "Первые русские хакеры были работниками НИИ" (101)


Разделы

     Червь Klez будет стирать файлы 13 февраля
Юлия Симонова

12.02.2002 22:30

версия для печати

Завтрашний день 13 февраля – время активизации интернет-червя Worm.Klez. В этот день червь заполняет файлы на компьютере случайным содержимым. Такие файлы не подлежат восстановлению.

Напомним, что первая версия интернет-червя Klez появилась в октябре прошлого года. По сообщению "Лаборатории Касперского", червь активизируется по 13-м числам четных месяцев. На сегодняшний день "Лаборатории Касперского" известно пять его модификаций.

I-Worm.Klez распространяется через Интернет в виде файлов, прикрепленных к зараженным письмам. Зараженные письма имеют разные заголовки, но как правило, само тело письма пустое. Соответственно, заразиться этим вирусом можно, если открыть приложенный файл, либо если использовать почтовую программу, которая самостоятельно открывает такие файлы.

Червь является приложением Windows (exe-файл), имеет размер от 57K до 65K (в зависимости от версии), написан на Microsoft Visual C++. Для запуска из зараженных сообщений червь использует брешь в защите Internet Explorer (IFRAME-брешь), что может привести к автоматической активизации червя при обычном просмотре сообщения. Помимо распространения по сети и в письмах электронной почты, червь также создает во временном каталоге Windows exe-файл со случайным именем, начинающимся на букву "K" (например, KB180.exe), записывает в этот файл код вируса "Win32.Klez" и запускает его на выполнение, что приводит к заражению большинства EXE-файлов на дисках компьютера.

Наибольшую опасность представляет последняя версия червя - Klez.e. После запуска Klez.e устанавливает себя в системную папку Windows со случайным именем, которое начитается на "Wink", например, "Winkad.exe". Червь Klez.e заражает не только EXE-, но и RAR-архивы, записывая в них свои копии со случайным именем, а по 6-м числам нечетных месяцев ищет на всех дисках зараженного компьютера все файлы и заполняет их случайным содержимым. Такие файлы не подлежат восстановлению.

Кроме того, червь пытается прекратить работу известных антивирусных программ (например, антивирусы "Лаборатории Касперского"), принудительно закрывая их исполняемые файлы. Эту свою способность Klez.e продемонстрировал тем сотрудникам редакции "Нетоскопа", кто по глупости еще пользуется почтовой программой Microsoft Outlook Express.

"Лаборатория Касперского" разработала отдельную бесплатную утилиту для обнаружения и удаления червя. Утилита CLRAV производит поиск и нейтрализацию Klez в оперативной памяти и на жестком диске зараженного компьютера, а также восстанавливает оригинальное содержимое системного реестра Windows.

Помимо Klez, данная утилита эффективно борется с сетевыми червями Goner, SirCam, Navidad и BleBla.

Обсудить в форуме (Сообщений : 0)

ССЫЛКИ ПО ТЕМЕ
CLRAV: лекарство от вируса Klez
I-Worm.Klez: описание




ПРЕСС-РЕЛИЗЫ
Yellow NewsPillow
Возрождение легендарной NewsPillow

АИСТ
Стартует дилерская программа ASP-сервиса SiteManager для веб-студий

Caravan
Караван отменяет все регистрационные платежи на виртуальном хостинге и на размещение физических серверов (Colocation)

Экспресс-Интернет
Система управления сайтом для Веб-студий, а не для Владельцев сайтов. Экспресс-Интернет.

"Логика Бизнеса"
Мария Каменнова вошла в TOP-100 отечественной ИТ-индустрии

Copyright © 2000-2002 Нетоскоп
Информация о сайте

Hosted by uCoz