Модераторы: bartram, Akella
  

Поиск:

Ответ в темуСоздание новой темы Создание опроса
> Вирус формата htt? Сабж 
:(
    Опции темы
Jetus
  Дата 25.2.2005, 14:23 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Новичок



Профиль
Группа: Участник
Сообщений: 46
Регистрация: 16.2.2005
Где: Украина, Хмельниц кий

Репутация: нет
Всего: 1



Вирус формата htt?

Вчера мой антивирус нашел на винте вирь "VBS.Redlof.A" в файле "folder.htt"
Что это за файл такой "folder.htt" и почему в одних папках он есть, а в других нету? smile
PM MAIL ICQ   Вверх
Александра
Дата 25.2.2005, 14:24 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Бывалый
*


Профиль
Группа: Участник
Сообщений: 219
Регистрация: 20.2.2005
Где: Москва

Репутация: нет
Всего: 12



Jetus
это шаблон для папок, туда можно ява код вставить. будет работать если проводник отображает папки как веб.

Это сообщение отредактировал(а) Александра - 25.2.2005, 14:25
--------------------
PM   Вверх
Fearless
Дата 25.2.2005, 17:48 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 264
Регистрация: 2.9.2004
Где: Питер

Репутация: нет
Всего: 4



всё правильно ... файл Folder.htt это htm-файл, шаблон для эксплорера когда включен режим
'отображать в стиле веб'. Но этот файл может быть использован вирусом VBS Redlof для своего распространения.


Цитата

Redlof

Другие названия: VBS.Redlof, VBS/Redlof.A, VBS/Redlof@M, HTML.Redlof.A, VBS/Redlof.A@m, VBS_REDLOF.A, VBS.Redlof.A

Тип: зашифрованный полиморфный вирус

Уязвимые операционные системы: Windows 95/98/ME/NT/2000/XP

Признаки инфицирования:

    * наличие в системе инфицированного VBScript либо в %windir%\System\Kernel.dll, либо в %windir%\System\Kernel32.dll.
    * наличие в системном реестре записи
      HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunKernel32\ "%SYSTEM%\Kernel.dll"

Описание вируса:

VBS.Redlof - зашифрованный полиморфный вирус, написанный на языке Visual Basic Script.
Вирус поражает компьютеры под управлением операционных систем Windows 95/98/ Me/NT/ 2000/ XP.
Распространяется по электронной почте, добавляя себя в качестве установленного по умолчанию stationery файла при создании электронных почтовых сообщений.

Поражает файлы с расширениями .asp, .htm, .html , .htt, .jsp, .php и .vbs, дописывая в их конец VBScript, который содержит зашифрованную копию его вирусного кода.

Способы распространения:

Для попадания на компьютер вирус использует так называемую уязвимость виртуальной машины Microsoft в системе безопасности MS Internet Explorer, при которой вирус может быть активирован с удаленного сайта при просмотре пользователем инфицированного таким вирусом HTML файла.

Вирус предпринимает попытки распространяться через электронную почту, отсылаемую пользователем инфицированного компьютера. Достигается это путем инфицирования файла blank.htm, который является установленным по умолчанию stationery файлом для Microsoft Outlook или Outlook Express. Вирус копирует себя в этот файл, а если такой файл уже существует в системе, он добавляет себя в конец такого файла. Для этого в реестровую запись

C:\Program Files\Common Files\Microsoft Shared\Stationery\

вирус добавляет данные blank.htm.

Далее он устанавливает настройки приложения Outlook Express использовать этот файл по умолчанию при создании в формате HTML каждого почтового сообщения, для чего


VBS.Redlof модифицирует несколько реестровых записей:

    * HKEY_CURRENT_USER\Identities\<DEFAULTID>\Software\Microsoft\ Outlook Express\
      <номер версии Outlook>\Mail\Compose Use Stationery
    * HKEY_CURRENT_USER\Identities\<DEFAULTID>\Software\Microsoft\Outlook Express\
      <номер версии Outlook>\Mail\Stationery Name
    * HKEY_CURRENT_USER\Identities\<DEFAULTID>\Software\Microsoft\ Outlook Express\
      <номер версии Outlook>\Mail\Wide Stationery Name
    * HKEY_CURRENT_USER\Software\Microsoft\Windows Messaging Subsystem\
      Profiles\Microsoft Outlook Internet Settings\
      0a0d020000000000c000000000000046\001e0360
    * HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows Messaging Subsystem\Profiles\Microsoft Outlook Internet
      Settings\ 0a0d020000000000c000000000000046\001e0360
    * HKEY_CURRENT_USER\Software\Microsoft\Office\10.0\Common\MailSettings\
      NewStationery.



Инфицирование системы:

Попав в систему вирус расшифровывает себя и активируется. В зависимости от местонахождения системной директории Windows вирус помещает инфицированный VBScript либо в %windir%\System\Kernel.dll, либо в %windir%\System\Kernel32.dll. Для обеспечения автоматического запуска этого файла при последующем старте Windows вирус модифицирует реестровую запись:

HKEY_LOCAL_MACHINE\Software\Microsoft\Windows \CurrentVersion\RunKernel32
"%SYSTEM%\Kernel.dll"

Для того, чтобы файлы с расширением .dll запускались как скрипт-файлы вирус модифицирует следующие реестровые записи:

    * В ключе реестра HKEY_CLASSES_ROOT\.dll он устанавливает данные dllfile
    * В ключе реестра HKEY_CLASSES_ROOT\.dll вирус изменяет данные Content Type на application/x-msdownload
    * В ключе реестра HKEY_CLASSES_ROOT\dllFile вирус изменяет данные

    * DefaultIcon на HKEY_CLASSES_ROOT\vxdfile\DefaultIcon
    * ScriptEngine на VBScript
    * ScriptHostEncode на {85131631-480C-11D2-B1F9-00C04F86C324}

    * В ключ реестра HKEY_CLASSES_ROOT\dllFile\Shell\Open\Command\ вирус добавляет данные "%windir%\WScript.exe ""%1"" %*" или
      "%windir%\System32\WScript.exe ""%1"" %*"
    * В ключ реестра HKEY_CLASSES_ROOT\dllFile\ShellEx\PropertySheet
      Handlers\WSHProps вирус добавляет данные {60254CA5-953B-11CF-8C96-00AA00B8708C}

Вирус заражает файлы с расширениями .asp, .htm, .html , .htt, .jsp, .php и .vbs, дописывая в их конец VBScript, который содержит зашифрованную копию его вирусного кода.




PM MAIL ICQ   Вверх
mr.Anderson
Дата 25.2.2005, 19:56 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


iOS Lead Developer
****


Профиль
Группа: Участник Клуба
Сообщений: 3374
Регистрация: 20.12.2004
Где: далеко

Репутация: 2
Всего: 128



А откуда вы взяли эту информацию? Хотелось бы на тот сайт заглянуть.


--------------------
user posted image

user posted image
PM MAIL ICQ Skype   Вверх
bartram
Дата 25.2.2005, 20:20 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
***


Профиль
Группа: Комодератор
Сообщений: 1606
Регистрация: 22.2.2004
Где: Russia, Samara

Репутация: 12
Всего: 29



Цитата(sim7 @ 25.2.2005, 19:56)
А откуда вы взяли эту информацию? Хотелось бы на тот сайт заглянуть.


sim7, www.viruslist.com


--------------------
В каждом из нас спит гений, но с каждым днем все крепче ;-)
bartram.ru
Twitter
user posted image 

PM MAIL ICQ   Вверх
Jetus
Дата 26.2.2005, 00:22 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Новичок



Профиль
Группа: Участник
Сообщений: 46
Регистрация: 16.2.2005
Где: Украина, Хмельниц кий

Репутация: нет
Всего: 1



Спасибо, Fearless, очень интересная информация! smile
PM MAIL ICQ   Вверх
Akella
Дата 26.2.2005, 09:51 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Творец
****


Профиль
Группа: Модератор
Сообщений: 18485
Регистрация: 14.5.2003
Где: Корусант

Репутация: 73
Всего: 329



В антивируснике Касперского есть так называемый viruslist, хотя сам предпочитаю Доктора Паутину.

Это сообщение отредактировал(а) dsergey - 26.2.2005, 09:52
PM MAIL   Вверх
Dr.No_xXx
Дата 27.2.2005, 16:37 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Бывалый
*


Профиль
Группа: Участник
Сообщений: 215
Регистрация: 24.2.2005

Репутация: нет
Всего: нет



любой вирус можно прицепить к любому файлу
PM MAIL   Вверх
SoWa
Дата 28.2.2005, 11:59 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Харекришна
****


Профиль
Группа: Комодератор
Сообщений: 2422
Регистрация: 18.10.2004

Репутация: нет
Всего: 74



На что только хакеры способны! smile


--------------------
Всем добра smile
PM MAIL ICQ   Вверх
Akina
Дата 28.2.2005, 12:43 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Советчик
****


Профиль
Группа: Модератор
Сообщений: 20581
Регистрация: 8.4.2004
Где: Зеленоград

Репутация: 42
Всего: 454



Цитата(Dr @ 27.2.2005, 17:37)
любой вирус можно прицепить к любому файлу

угу... только будет ли он при этом работать...


--------------------
 О(б)суждение моих действий - в соответствующей теме, пожалуйста. Или в РМ. И высшая инстанция - Администрация форума.

PM MAIL WWW ICQ Jabber   Вверх
Гость_Tim
Дата 28.2.2005, 14:32 (ссылка)    |    (голосов: 0) Загрузка ... Загрузка ... Быстрая цитата Цитата


Unregistered











Пост от Fearless правильный. smile
Было дело, я с этим вирусом мучался. Еще такая фишка - при лазании по папкам с помощью explorer'а (Проводник), этот зараженный файл создается в каждой папке!!! C Total Commander такого нет.
Скань весь винт полностью и убивай вирус.
  Вверх
FreePaul
Дата 2.3.2005, 06:55 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Новичок



Профиль
Группа: Участник
Сообщений: 47
Регистрация: 22.10.2002

Репутация: нет
Всего: нет



Собственно, folder.htt - это не вирус, а системный файл, в который этот RedLof (в самый конец файла) записывает код на VBScript. Мы у себя лечили так: отключали отображение Web-содержимого, применяли это ко всем папкам; задавали на машине поиск по диску файла folder.htt, и удаляли все найденное. После этого эпидемия остановилась...
PM MAIL   Вверх
Fedor
Дата 2.3.2005, 08:11 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Днепрянин
****


Профиль
Группа: Участник
Сообщений: 2090
Регистрация: 8.2.2003
Где: Великий

Репутация: 1
Всего: 32



Цитата(FreePaul @ 2.3.2005, 05:55)
адавали на машине поиск по диску файла folder.htt, и удаляли все найденное

аналогично. А это было приятно: поиск выдавал около 900 файлов, и как смачно было их всех поудалять smile


--------------------
Мы - Днепряне. Мы всех сильней.
PM ICQ   Вверх
Конструктор
Дата 8.3.2005, 17:51 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 641
Регистрация: 12.5.2004
Где: Москва

Репутация: 2
Всего: 10



Да, занятный вирус, у нас у одного товарища он как домашний зверек жил. Тихий и безвредный, а всеж какая-то живность в компе. Вообще в видне folder.htt кое где и для дела стоит, воэтому удалять их все подряд это несколько небезопасно.
PM MAIL WWW ICQ   Вверх
  
Ответ в темуСоздание новой темы Создание опроса
Правила форума "Windows"
December
bartram
Akella

Запрещается!

1. Обсуждать взлом и делиться кряками

2. Способствовать созданию и распространению вирусов

  • Для бессмертных бородатых вопросов типа Win vs Nix есть специальный форум Религиозные Войны
  • Несанкционированная реклама на форуме запрещена
  • Пожалуйста, давайте своим темам осмысленный, информативный заголовок. Вопль "Помогите!" таковым не является.
  • Чем полнее и яснее Вы изложите проблему, тем быстрее мы её решим.
  • ВСЕГДА УКАЗЫВАЙТЕ ВЕРСИЮ ОС

Если Вам понравилась атмосфера форума, заходите к нам чаще! С уважением, December, bartram, Akella.

 
0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей)
0 Пользователей:
« Предыдущая тема | MS Windows | Следующая тема »


 




[ Время генерации скрипта: 0.0558 ]   [ Использовано запросов: 21 ]   [ GZIP включён ]


Реклама на сайте     Информационное спонсорство

 
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности     Powered by Invision Power Board(R) 1.3 © 2003  IPS, Inc.