Новости - 1
Червь Sobig.F стремительно распространяется по Сети
Новая версия вируса Sobig второй день терроризирует
пользователей интернета. Как
сообщает Reuters, Sobig.F начал активно распространяться в сети в
понедельник. В Европе он уже успел заразить десятки тысяч компьютеров,
работающих под управлением ОС Windows.
Огромный поток заражённых писем привел к замедлению
работы почтовых серверов некоторых компаний. По
данным антивирусной компании Central Command, сейчас Sobig.F - это
причина 80% заражений компьютеров.
Эту информацию подтверждает и российский производитель
антивирусного ПО, компания "Диалог-Наука". По её
данным,
вирус Sobig.F ("Диалог-Наука" регистрирует его под именем
Win32.HLLM.Reteras) виновен в 89% заражений.
Уже довольно долгое время ни один вирус не мог достигнут
столь высокой "популярности". Подобную эпидемию вызывал вирус Klez,
который весьма эффективно распространялся по сети в прошлом году.
Как избавиться от вируса Sobig.F
Компания Network Associates
сообщает способ обнаружения и нейтрализации вируса Sobig.F. О
наличии вируса в системе свидетельствуют следующие симптомы:
- В системной папке Windows присутствует файл WINPPR32.EXE, он же
присутствует в списке запущенных процессов системы (его можно увидеть
нажав клавиши Ctrl, Alt и Del).
- В реестре Windows присутствуют следующие строки:
- HKEY_LOCAL_MACHINE\ SOFTWARE\ Microsoft\Windows\CurrentVersion \Run
"TrayX" = C:\WINNT\WINPPR32.EXE /sinc
- HKEY_CURRENT_USER\ SOFTWARE\ Microsoft\Windows\CurrentVersion \Run
"TrayX" = C:\WINNT\WINPPR32.EXE /sinc
Чтобы избавиться от вируса необходимо удалить
соответствующие файлы с жесткого диска и записи в реестре. Для этого в
операционной системе Win9x/ME необходимо перезагрузиться в безопасный
режим работы (Safe Mode) и удалить файлы WINPPR32.EXE и WINSTT32.DAT из
системной папки Windows. В реестре необходимо удалить переменную TrayX
из папок HKEY_LOCAL_MACHINE\SOFTWARE\ Microsoft\Windows \CurrentVersion\Run
и HKEY_CURRENT_USERS\SOFTWARE\ Microsoft\Windows \CurrentVersion\Run. В
операционной системе Windows NT/2000/XP перезагружаться в безопасный
режим необязательно - достаточно в диспетчере задач удалить процесс
WINPPR32.EXE.
Касперский нашёл полезный вирус
В интернете обнаружен вирус, который ищет компьютеры,
зараженные червем Blaster (Lovesan), лечит их и устанавливает
заплатку для Windows, сообщает "Лаборатория
Касперского".
Welchia проникает в компьютер, как и Blaster, через
бреши в системе безопасности. Однако, в отличие от него, вирус атакует
не только уязвимость в службе DCOM RPC (удаленный вызов процедур в
операционных системах семейства Windows NT), но также брешь WebDAV в
системе IIS 5.0 (специальное программное обеспечение для управления
web-серверами). В ходе атаки он пересылает на компьютер свой
файл-носитель, устанавливает его в системе под именем DLLHOST.EXE в
подкаталоге WINS системного каталога Windows и создает сервис "WINS
Client", рассказали в антивирусной компании.
После этого Welchia начинает процедуру нейтрализации
червя Blaster. Для этого он проверяет наличие в памяти процесса с именем
"MSBLAST.EXE", принудительно прекращает его работу, а также удаляет с
диска одноименный файл. Далее Welchia сканирует системный реестр Windows
для проверки установленных обновлений. В случае, если обновление,
закрывающее уязвимость в DCOM RPC, не установлено, червь инициирует
процедуру его загрузки с сайта Microsoft, запускает на выполнение и,
после успешной установки, перегружает компьютер. После проведенной
чистки вирус самоуничтожается.
В "Лаборатории" отмечают, что уже сейчас распространение
Welchia достигло глобальных масштабов. При сохранении этой тенденции
можно считать, что в течение недели червь сможет полностью погасить
эпидемию Blaster.
Стоит отметить, что это уже не первый случай, когда в
сети появляется вирус, направленный на борьбу с другим вирусом.
Например, в сентябре 2001 г. был зарегистрирован сетевой червь CodeBlue,
который искал в интернете компьютеры, зараженные другим червем, CodeRed,
и лечил их.
Источник:
http://www.compulenta.ru/
|