Ismét magyar eredetű vírus terjed a hálón: Zafi.b
2004. június 14. 17:48, hétfő
A Network Associates vírusszakértői csoportja magasabb veszélyességi kategóriába sorolta át a Zafi.b féregvírust, mert előfordulási gyakorisága megnőtt.

Hirdetés

A közlemény szerint az új variáns az otthoni és a vállalati felhasználók számára egyaránt "közepesen veszélyes". A nemrégiben kitört politikai üzenetű Zafi féreg b változata szintén erős social engineering (félrevezető üzenet) segítségével próbálja megtéveszteni a gyanútlan felhasználókat. A vírus jelenlegi változatának szintén van számos magyar nyelvű üzenetet tartalmazó verziója, ezek közül az alábbiak fordulnak elő a leggyakrabban:

Feladó: Anita
Tárgy: Anita
Szöveg:
Szia!

Aranyos vagy, jó volt dumcsizni veled a neten!
Remélem tetszem, és szeretném ha te is küldenél képet
magadról, addig is csók: Anita


Csatolt állomány: anita.image043.jpg.pif

Feladó: Anita
Tárgy: Ingyen SMS!
Szöveg:

------------------------ hirdetés -----------------------------

A sikeres 777sms.hu és az axelero.hu támogatásával újra
indul az ingyenes sms küldő szolgáltatás! Jelenleg ugyan
korlátozott számban, napi 20 ingyen smst lehet felhasználni.
Küldj te is SMST! Nehány kattintás és a mellékelt regisztrációs
lap kitöltése után azonnal igénybevehető! Bővebb információt
a www.777sms.hu oldalon találsz, de siess, mert az első ezer
felhasználó között értékes nyereményeket sorsolunk ki!

------------------------ axelero.hu ---------------------------

Feladó: Anita
Tárgy: Tessék mosolyogni!!!
Szöveg:
Ha ez a kép sem tud felviditani, akkor feladom!
Sok puszi:

Csatolt állomány: meztelen csajok fociznak.flash.jpg.pif

A W32/Zafi.b@MM verzió tartalmaz saját SMTP levelező motort, amellyel - hamis feladót feltüntetve - továbbküldi magát a .htm, .wab, .txt, .dbx, .tbb, .asp, .php, .sht, .adb, .mbx, .eml, .pmr fájlokból összegyűjtött címekre. A vírus nem küldi tovább magát, ha a címben a következő szavak vannak: admi, cafee, google, help, hotm, info, kasper, micro, msn, panda, sopho, suppor, syma, trend, use, vir, webm, win, yaho. A megszerzett címeket a Zafi.B öt, véletlenszerű nevű dll fájlban tárolja a system32 könyvtárban. Például:
  • C:\WINNT\system32\kenbdplk.dll
  • C:\WINNT\system32\zibscdes.dll
  • C:\WINNT\system32\qfafsxoz.dll
  • C:\WINNT\system32\zhzukrhp.dll
  • C:\WINNT\system32\sdxsuwxt.dll

    A Zafi.b fájlcserélő programok segítségével is terjed: a fertőzött gépen bemásolja magát a share vagy upload kifejezéseket tartalmazó könyvtárakba a C meghajtón, alábbi fájlneveket használva:
  • Total Commander 7.0 full_install.exe
  • winamp 7.0 full_install.exe

    Ha a csatolt fájlt megnyitják, a féreg kétszer is bemásolja magát a %windir%\system32 könyvtárba, random nevet, .EXE vagy .DLL kiterjesztést használva. Például:
  • C:\WINNT\system32\jrbtgmqi.exe
  • C:\WINNT\system32\enfrbatm.dll

    Az indításkor az alábbi kulcs segítségével tölti be magát:
  • HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ Windows\CurrentVersion\ Run "_Hazafibb" = %windir%\System32\jrbtgmqi.exe

    A vírus megkeresi a vírusirtók és tűzfalprogramok könyvtárát, és a benne lévő programfájlokat lecseréli saját magára. További tünetek:
  • Biztonsági szoftverek működésének megakadályozása
  • Hálózati és rendszerforgalom lelassítása
    Kapcsolódó linkek
    Laptopok

    Már 49 900 Ft-tól!

    E-book olvasók

    Már 17 043 Ft-tól!

    Tablet PC-k

    Már 23 140 Ft-tól!

    LCD monitorok

    Már 19 800 Ft-tól!

    részletek » részletek » részletek » részletek »
    Megosztás
    •  
    •  
    •  
    •  
    •  
    •  
    •  
    •  
    •  
    •  
    •  
    •  
    •  
    •  
    •  
    •  
    •  
    •  
    •  
     

  • Rövidhírek, sajtóközlemények
    Hirdetés



    Hozzászólások
    A témához csak regisztrált és bejelentkezett látogatók szólhatnak hozzá!
    Bejelentkezéshez klikk ide
    (Regisztráció a fórum nyitóoldalán)
    mrzool  
    2004. jún. 15. 19:35 | válasz | #8
    Nem kell ehhez semmi kötődés, egyszerűbb a VH-t ajánlani, mint minden egyes vírusos kérdéskor leírni, hogy mit kell tenni a megelőzés / eltávolítás érdekében... Ez az egyetlen magyar lap, amiről tudok, hogy felvállalták az ügyet, és foglalkoznak vele - mellesleg az anyagaik és írásaik alapján úgy vélem, hogy megbízhatóak, és nyugodtan merem ajánlani bárkinek. Ha mondasz egy másikat, szívesen linkelem azt is.
    Cat  
    2004. jún. 15. 17:16 | galéria | válasz | #7
    te ott dolgozol, vagy mit reklámozod minden alkalommal ?
    mrzool  
    2004. jún. 15. 10:55 | válasz | #6
    "Esküszöm kéne csinálni valami oktató oldalt a sok féleszűnek"

    Nos van ilyen 'oktató'-oldal, pl. a virushirado.hu. Elég jelentős szerepet vállaltak a Zafi.A idején, gyorsan riadóztattak, figyelmeztettek a veszélyre, etc... Ezt most megbosszulta a vírusíró, ugyanis a B verzió szép kis DDoS-t intéz a virushirado.hu ellen...
    2004. jún. 15. 09:54 | válasz | #5
    Szerintem az a sok szerencsétlen hülye a szánalmas, aki minden ismeretlen helyről érkező mellékletet gondolkodás nélkül megnyit, és nincs antivírus progija vagy nem frissíti rendszeresen.
    2004. jún. 15. 03:03 | válasz | #4
    Én ezt a vírust a hétvégén jól besz*ptam.
    A Norton Antivirust is letiltotta ugyhogy nem volt egyszerű leszedni a geci férget.
    így is 2 napig csinálta a műsort.
    Eh  
    2004. jún. 15. 01:28 | válasz | #3
    Lassan eljutunk oda, hogy minden szánalmas kiscsákó élete nagy projectjének tekinti, hogy írjon egy ilyen szart.
    Az is szomorú, hogy így el tudnak terjedni ezek a hulladékok. Esküszöm kéne csinálni valami oktató oldalt a sok féleszűnek, aki nyálcsorgatva rákattint a "meztelen csajok fociznak" képre, hogy hogy kell telepíteni egy vírusirtót + tűzfalat a gépére, és "miért vagyok hülye, ha mindenféle csatolt állományra rákattintok?" kategóriájú szájbarágós olvasmányokkal.
    Egyre aggasztóbb képet mutatnak a tűzfalaim, mail servereim naplófájljai. A személyes gépemre jön napi kb. 4-500 portscan/rpc próbálkozás különböző IP-kről, publikus mailcímemről meg olyan napi 80-100 férget fog meg a server. Ráadásul a nagy részük még baromi régi vírus, nem tudom hogy nem tűnik fel egyeseknek, hogy tolja a szemetet a gépe a netre. Ez nonsense...
    ... bezzeg régen még tudtak vírust írni :) 1-2k belefűzte magát a file-okba, meg össze-vissza trükköztek, azokat még valahol becsültem is :))
    2004. jún. 14. 23:52 | válasz | #2
    Ez a vírus szánalmas....)
    Meztelen csajok fociznak..LOL
    Phlob  
    2004. jún. 14. 21:39 | válasz | #1
    Eddig szerencsere az osszes email virusbol kimaradtam (ertsd: minimalis szamut kaptam) de ebbol a orankent kapok 10-et. Raadasul olyan email cimre amit sehol nem hasznalok es senkinek nem adtam meg.