Вирусы и не только№ 1
Автор: Дядя Фёдор
Дата : 28-02-02, Чтв, 23:50:48

Сегодня утром я проверял логи на своем сервере и обнаружил, что 2 дня подряд мой компьютер сканировали с одного и того же IP, из моей же подсети (значит клиенты того же провайдера что и я). Произведя пинг этого хоста, я обнаружил, что он все еще в сети и все еще пытается ко мне подключиться, притом что характерно, номер исходящего порта на этом компьютере был 1002, что сразу навеяло неприятные мысли. Дело в том, что этим портом пользуется вирус W32.Nimda поражающий в основном web-server IIS, который после полного захвата хоста начинает рассылать себя по мылу и сканировать локальную подсеть в поисках возможных хостов, на которых есть выявленные прорехи в защите и возможность записи в прошареные ресурсы. Для начала давайте разберемся, кто такая эта Nimda и как с ней бороться.

Вирус Nimda, который быстро распространяется по Интернету через приложения электронной почты, через веб-сайты с инфицированными серверами и инфицированными PC в среде LAN. Все незащищенные домашние и деловые PC, использующие операционные системы Win9x/NT/2000/ME, являются уязвимыми для этой вирусной инфекции. Как только PC инфицирован вирусом Nimda, система разыщет другие PC и распространит вирус, заканчивается все это автоматическим прослушиванием порта и серьезным засорением канала во время подключения к Интернету.

Теперь, я расскажу о результатах моего исследования того самого хоста. Так вот, после того как я установил, что хост все еще подключен к Интернету, я сделал первичный скан портов. В результате сканирования, я обнаружил, что хост действительно работает под Windows 2000 с предустановленным на нем IIS сервером. Множество открытых портов говорило о том, что админ не очень то заботился о безопасности. 139-ый порт также был открыт, и первым делом я, конечно же, попробовал просмотреть расшареные ресурсы на этой машине:

net view \xxx.xxx.xxx.xxx

где xxx.xxx.xxx.xxx - это, IP адрес удаленного компьютера. Увы, это мне, как я и ожидал - не удалось. Тогда я попытался установить нулевую сессию NetBIOS:

net use \xxx.xxx.xxx.xxxipc$ "" /user:""

Windows сообщил, что команда выполнена успешно, а это означало, что теперь то я действительно могу просмотреть общие ресурсы этого компьютера. На запрос о ресурсах я не получил ровным счетом ничего, то есть ресурс был один, а именно - Scheduled Tasks... зайти туда я мог, но вот для настройки самого шедулера мне нужны были админские права, а таких у меня не было.
Но желание отомстить злостному распространителю вирусов росло с каждой минутой. И вот, я запустил утилиту NetBIOS Enumerator, которая устанавливая нулевую сессию дает возможность просмотреть все логины на удаленном компьютере, то есть, грубо говоря - выдает список всех зарегистрированных юзеров и проверяет их на blank password (значит на отсутствие пароля). И тут я был приятно шокирован! Мало того, что логин Guest не требовал пароля, у него кроме всего были установлены права Администратора!!!
Вот тут бы я хотел сделать отступление: никогда, то есть НИКОГДА(!) не присваивайте пользователю "Гость" права Администратора! Это ошибка может вам дорого стоить!
Все что оставалось сделать, это приконектиться к удаленному компу в качестве Guest, что я и сделал. Все последующее было элементарно, утилитой Computer Management я приконектился к жертве и прошарил ему все возможные ресурсы. Потом я стал юзать его комп. Для начала я глянул в пару директорий, дабы убедиться, что комп действительно заражен Nimda. И эти опасения оправдались. После этого я удалил несколько dll файлов, которые размножали сам вирус. Кинул в нескольких директориях файлы аля LAMER_REDME.TXT, с настойчивым предложением почистить комп... отредактировал пару логов и пару ключей в реестре (разрешить ремоутное администрирование реестра на домашнем компьютере - полный дибилизм!), а также добавив в boot.ini парочку новых строчек (чтоб наверняка заметил), я с легкой руки перегрузил комп... и больше я про него не слышал.
Но на этом история не закончилась, логично рассуждая, я пришел к выводу, что если был один зараженный комп, есть и другие. Просканировав весь сегмент сети, в котором находился этот хост, я обнаружил, что на 12-ти(!) из 40 доступных систем, происходят далеко неприятные вещи, все та же "вириальная" активность. И самое интересное что, по всей видимости, зачинщиком была некая фирма (4 из 12-ти хостов принадлежали именно им). Так как ее компьютеры были основательно защищены от доступа снаружи, что дает повод думать, что заразились они либо из мейловой рассылки, либо лазая по левым сайтам, а уже от них вирус распространился в локальной сети.
К вечеру заражение приняло глобальный характер, и я нейтрализовав еще несколько компьютеров способом, описанным выше, вынужден был все-таки позвонить провайдеру и нагло заявить, что если они не отрубят этих прокаженных от сети, то к завтрашнему дню, вся их сеть будит один большой рассадник заразы! На что мне ласково улыбнулись в телефон и поблагодарив повесили трубку... А я решил, чем черт не шутит, и еще раз апдейтил "вшигонялку", и тьфу-тьфу, после полного скана антивирус ничего не нашел.

А теперь, для тех, кто столкнулся или еще столкнется с Nimda:
Чтобы удалить вирус с инфицированного компьютера, вам стоит посетить любой из следующий узлов и следовать опубликованным там указаниям:

1.http://securityresponse.symantec.com/avcenter/venc/data/w32.nimda.a@mm.removal.tool.html
2. http://vil.nai.com/vil/virusSummary.asp?virus_k=99209#RemovalInstructions

Далее: если у вас установлено следующее программное обеспечение в вашем компьютере, очень важно, чтобы вы загрузили и установили соответствующие патчи и заплатки для защиты вашей системы от вируса Nimda:

1. для Internet Explorer 5.0 и выше: www.microsoft.com/technet/security/bulletin/MS01-020.asp
2. для Outlook Express под Win98: www.Microsoft.com/technet/security/bulletin/ms01-020.asp

Из дополнительной предосторожности, я советую вам принять следующие профилактические меры:
1. Не открывать приложения электронной почты из незнакомого источника или с непонятным содержанием
3. Установить самое последнее антивирусное программное обеспечение, и регулярно обновлять его.
4. Сканировать ваш компьютер и систему регулярно, чтобы гарантировать, что у вас не завелся червь.
5. Отключить параметры совместного доступа к принтерам и файлам (ели они вам не требуются для работы).
6. Не устанавливать программное обеспечение, в котором обнаружены проблемы с защитой.
_______________________________________
Все беды в мире от непрофессионализма!
(Кто-то Умный)
[ 02-03-02, Sat, 23:37:06 Отредактировано: Модератор ]
Профиль 

Вирусы и не только№ 2
Автор: Domovenok
Дата : 09-03-02, Сбт, 08:43:16


Спасибо Федор за предупреждение.
Ужасно увлекательный детектив у тебя вышел.
_______________________________________________

"..В Ватикане прошел мелкий дождичек,Римский Папа пошел по грибы.."
Профиль 

Вирусы и не только№ 3
Автор: Дядя Фёдор
Дата : 09-03-02, Сбт, 17:44:20

Domovenok

смех-смехом, но если честно, я уже задолбался из темпа вирусы отлавливать... 2 дня назад, опять одному "неграммотному" комп опустил...
_______________________________________
Все беды в мире от непрофессионализма!
(Кто-то Умный)
Профиль 

Вирусы и не только№ 4
Автор: AlxShr
Дата : 10-03-02, Вск, 09:29:51

хочу напомнить кое что - Nimda легко устраняется...
Профиль 

Вирусы и не только№ 5
Автор: Sir Shurf Lonely-Lockly
Дата : 05-04-02, Птн, 03:39:35

да есле у тебя закрытая сеть.... или один комп....

а есле сеть открита.... тогда скока нестирай всио равно лезт будет....
тока Логи с FW стирай.....
Сэр Шурф Лонли-Локли
Профиль 

Вирусы и не только№ 6
Автор: Дядя Фёдор
Дата : 23-05-02, Чтв, 03:19:45

За последние 2 дня, я получил в аутлуке, 4 вот таких вот сообщений: "Virus W32.Klez.H@mm found."
Опять нашествие на мыльники, вирус рассылается в виде .ЕХЕ файлов, с разными названиями... смотрите акуратней, не жмакайте на все подряд!
_______________________________________
"Чтобы продать что-нибудь ненужное, надо сначала купить что-нибудь ненужное!"
Профиль 

Вирусы и не только№ 7
Автор: Sir Shurf Lonely-Lockly
Дата : 23-05-02, Чтв, 17:51:15

10x za preduprejdenie..... pravdo uje polu4il....

Horoshii u Tyomi servak.... poimal....
po4ti vsio....
Сэр Шурф Лонли-Локли
Профиль 

Вирусы и не только№ 8
Автор: Большой Грызь
Дата : 24-05-02, Птн, 03:23:13

Shurf, поймать-то поймал... а мне потом блин чистить "карантин" в антивирусе на сервере...
-----------------------------
Quod erat demonstrandum!
Профиль 

Вирусы и не только№ 9
Автор: Sir Shurf Lonely-Lockly
Дата : 24-05-02, Птн, 07:02:52

TRyoma a mne priiatno..... NAV nestoit
Ruki nedohodat....
Сэр Шурф Лонли-Локли
Профиль 

Вирусы и не только№ 10
Автор: dimon.co.il
Дата : 29-11-02, Птн, 10:49:25

Червь Eightball стирает с диска все музыкальные файлыСайт TechTV сообщает об обнаружении нового червя, распространяющегося в файлобменной сети Kazaa. Вредоносная программа распространяется под видом интерфейсной темы (скина) Magic Eightball для клиентской программы Kazaa 2.0 (более ранние версии не поддерживают скинов), а после установки на компьютер удаляет с его дисков все музыкальные файлы.
Файл с Magic Eightball имеет имя eightball2.zip, а найти его можно, введя в строке запрос вида "eightball skin". При попытке открыть архивный файл активируется червь. При его запуске на экран выводится диалоговое окно с надписью "see some magic". Если в этом окне нажать на кнопку Yes ("Да" ), то начнут появляться диалоговые окна, ведущие обратный отсчет с пяти до единицы. Если в них также нажимать кнопки Yes, то червь удалит все mp3-файлы. Кроме этого, обозреватели TechTV сообщают, что и после того, как Eightball сделает свое черное дело, на экран выводились сообщения об ошибках, из-за которых компьютер пришлось перезагрузить.
Механизм распространения Eightball, по-видимому, прост до крайности. Червь попросту помещает свою копию в папку с общим доступом и ждет, пока его скачает и установит какой-нибудь доверчивый пользователь. Поэтому всем пользователям Kazaa ради собственной безопасности лучше не загуржать скины или программы, в названии которых фигурирует слово Eightball. Не следует волноваться лишь пользователям Windows 98 - на их компьютерах червь откажется запускаться, сославшись на отсутствие нужной библиотеки
http://www.israland.com/news/?item=16656
Dinon.co.il
Профиль 


Вы не зарегистрированы либо не вошли в портал!!!
Регистрация или вход в портал - в главном меню.



 Просмотров:   004956    Постингов:   000010