Версия для печати темы
Нажмите сюда для просмотра этой темы в оригинальном формате
Форум программистов > MS Windows > Вирус формата htt?


Автор: Jetus 25.2.2005, 14:23
Вирус формата htt?

Вчера мой антивирус нашел на винте вирь "VBS.Redlof.A" в файле "folder.htt"
Что это за файл такой "folder.htt" и почему в одних папках он есть, а в других нету? smile

Автор: Александра 25.2.2005, 14:24
Jetus
это шаблон для папок, туда можно ява код вставить. будет работать если проводник отображает папки как веб.

Автор: Fearless 25.2.2005, 17:48
всё правильно ... файл Folder.htt это htm-файл, шаблон для эксплорера когда включен режим
'отображать в стиле веб'. Но этот файл может быть использован вирусом VBS Redlof для своего распространения.


Цитата

Redlof

Другие названия: VBS.Redlof, VBS/Redlof.A, VBS/Redlof@M, HTML.Redlof.A, VBS/Redlof.A@m, VBS_REDLOF.A, VBS.Redlof.A

Тип: зашифрованный полиморфный вирус

Уязвимые операционные системы: Windows 95/98/ME/NT/2000/XP

Признаки инфицирования:

    * наличие в системе инфицированного VBScript либо в %windir%\System\Kernel.dll, либо в %windir%\System\Kernel32.dll.
    * наличие в системном реестре записи
      HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunKernel32\ "%SYSTEM%\Kernel.dll"

Описание вируса:

VBS.Redlof - зашифрованный полиморфный вирус, написанный на языке Visual Basic Script.
Вирус поражает компьютеры под управлением операционных систем Windows 95/98/ Me/NT/ 2000/ XP.
Распространяется по электронной почте, добавляя себя в качестве установленного по умолчанию stationery файла при создании электронных почтовых сообщений.

Поражает файлы с расширениями .asp, .htm, .html , .htt, .jsp, .php и .vbs, дописывая в их конец VBScript, который содержит зашифрованную копию его вирусного кода.

Способы распространения:

Для попадания на компьютер вирус использует так называемую уязвимость виртуальной машины Microsoft в системе безопасности MS Internet Explorer, при которой вирус может быть активирован с удаленного сайта при просмотре пользователем инфицированного таким вирусом HTML файла.

Вирус предпринимает попытки распространяться через электронную почту, отсылаемую пользователем инфицированного компьютера. Достигается это путем инфицирования файла blank.htm, который является установленным по умолчанию stationery файлом для Microsoft Outlook или Outlook Express. Вирус копирует себя в этот файл, а если такой файл уже существует в системе, он добавляет себя в конец такого файла. Для этого в реестровую запись

C:\Program Files\Common Files\Microsoft Shared\Stationery\

вирус добавляет данные blank.htm.

Далее он устанавливает настройки приложения Outlook Express использовать этот файл по умолчанию при создании в формате HTML каждого почтового сообщения, для чего


VBS.Redlof модифицирует несколько реестровых записей:

    * HKEY_CURRENT_USER\Identities\<DEFAULTID>\Software\Microsoft\ Outlook Express\
      <номер версии Outlook>\Mail\Compose Use Stationery
    * HKEY_CURRENT_USER\Identities\<DEFAULTID>\Software\Microsoft\Outlook Express\
      <номер версии Outlook>\Mail\Stationery Name
    * HKEY_CURRENT_USER\Identities\<DEFAULTID>\Software\Microsoft\ Outlook Express\
      <номер версии Outlook>\Mail\Wide Stationery Name
    * HKEY_CURRENT_USER\Software\Microsoft\Windows Messaging Subsystem\
      Profiles\Microsoft Outlook Internet Settings\
      0a0d020000000000c000000000000046\001e0360
    * HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows Messaging Subsystem\Profiles\Microsoft Outlook Internet
      Settings\ 0a0d020000000000c000000000000046\001e0360
    * HKEY_CURRENT_USER\Software\Microsoft\Office\10.0\Common\MailSettings\
      NewStationery.



Инфицирование системы:

Попав в систему вирус расшифровывает себя и активируется. В зависимости от местонахождения системной директории Windows вирус помещает инфицированный VBScript либо в %windir%\System\Kernel.dll, либо в %windir%\System\Kernel32.dll. Для обеспечения автоматического запуска этого файла при последующем старте Windows вирус модифицирует реестровую запись:

HKEY_LOCAL_MACHINE\Software\Microsoft\Windows \CurrentVersion\RunKernel32
"%SYSTEM%\Kernel.dll"

Для того, чтобы файлы с расширением .dll запускались как скрипт-файлы вирус модифицирует следующие реестровые записи:

    * В ключе реестра HKEY_CLASSES_ROOT\.dll он устанавливает данные dllfile
    * В ключе реестра HKEY_CLASSES_ROOT\.dll вирус изменяет данные Content Type на application/x-msdownload
    * В ключе реестра HKEY_CLASSES_ROOT\dllFile вирус изменяет данные

    * DefaultIcon на HKEY_CLASSES_ROOT\vxdfile\DefaultIcon
    * ScriptEngine на VBScript
    * ScriptHostEncode на {85131631-480C-11D2-B1F9-00C04F86C324}

    * В ключ реестра HKEY_CLASSES_ROOT\dllFile\Shell\Open\Command\ вирус добавляет данные "%windir%\WScript.exe ""%1"" %*" или
      "%windir%\System32\WScript.exe ""%1"" %*"
    * В ключ реестра HKEY_CLASSES_ROOT\dllFile\ShellEx\PropertySheet
      Handlers\WSHProps вирус добавляет данные {60254CA5-953B-11CF-8C96-00AA00B8708C}

Вирус заражает файлы с расширениями .asp, .htm, .html , .htt, .jsp, .php и .vbs, дописывая в их конец VBScript, который содержит зашифрованную копию его вирусного кода.




Автор: mr.Anderson 25.2.2005, 19:56
А откуда вы взяли эту информацию? Хотелось бы на тот сайт заглянуть.

Автор: bartram 25.2.2005, 20:20
Цитата(sim7 @ 25.2.2005, 19:56)
А откуда вы взяли эту информацию? Хотелось бы на тот сайт заглянуть.


sim7, www.viruslist.com

Автор: Jetus 26.2.2005, 00:22
Спасибо, Fearless, очень интересная информация! smile

Автор: Akella 26.2.2005, 09:51
В антивируснике Касперского есть так называемый viruslist, хотя сам предпочитаю Доктора Паутину.

Автор: Dr.No_xXx 27.2.2005, 16:37
любой вирус можно прицепить к любому файлу

Автор: SoWa 28.2.2005, 11:59
На что только хакеры способны! smile

Автор: Akina 28.2.2005, 12:43
Цитата(Dr @ 27.2.2005, 17:37)
любой вирус можно прицепить к любому файлу

угу... только будет ли он при этом работать...

Автор: Гость_Tim 28.2.2005, 14:32
Пост от Fearless правильный. smile
Было дело, я с этим вирусом мучался. Еще такая фишка - при лазании по папкам с помощью explorer'а (Проводник), этот зараженный файл создается в каждой папке!!! C Total Commander такого нет.
Скань весь винт полностью и убивай вирус.

Автор: FreePaul 2.3.2005, 06:55
Собственно, folder.htt - это не вирус, а системный файл, в который этот RedLof (в самый конец файла) записывает код на VBScript. Мы у себя лечили так: отключали отображение Web-содержимого, применяли это ко всем папкам; задавали на машине поиск по диску файла folder.htt, и удаляли все найденное. После этого эпидемия остановилась...

Автор: Fedor 2.3.2005, 08:11
Цитата(FreePaul @ 2.3.2005, 05:55)
адавали на машине поиск по диску файла folder.htt, и удаляли все найденное

аналогично. А это было приятно: поиск выдавал около 900 файлов, и как смачно было их всех поудалять smile

Автор: Конструктор 8.3.2005, 17:51
Да, занятный вирус, у нас у одного товарища он как домашний зверек жил. Тихий и безвредный, а всеж какая-то живность в компе. Вообще в видне folder.htt кое где и для дела стоит, воэтому удалять их все подряд это несколько небезопасно.

Powered by Invision Power Board (http://www.invisionboard.com)
© Invision Power Services (http://www.invisionpower.com)