Червь MyParty не трогает русских

No time to read?
Get a summary

Вячеслав Ансимов

Появившийся в понедельник новый почтовый червь MyParty успел распространиться в более чем 50 стран Азии, Европы и Северной Америки, — сообщают мировые информационные агентства со ссылками на антивирусные компании и почтовые службы.

Его простой, но весьма остроумный способ маскировки затмил в сообщениях СМИ даже собственно вредоносное действие — внедрение в компьютеры под Windows NT/2000/XP программы, открывающей дыру для возможного хакерского проникновения. «Лаборатория Касперского» назвала это действие побочным и определило в разряд «Прочее«.

Главное же внимание все уделяют новому слову в социальном инжиниринге, сделанному автором червя. Представитель «Лаборатории Касперского» Денис Зенкин назвал это «новой техникой манипуляции сознанием пользователя».

Почтовые черви в массе своей используют один и тот же механизм распространения. Различаются они лишь методами маскировки. В условиях возрастания осмотрительности и подозрительности пользователей становится все труднее заставить ткнуть их на вложенный в письмо файл с телом червя. Его маскируют под картинки, документы, звуковые или видеофайлы.

Автор MyParty догадался использовать сходство доменной зоны .com с точно таким же по написанию расширением выполняемых файлов. Он назвал вложенный com-файл с червем «www.myparty.yahoo.com», имитируя, таким образом, адрес веб-сайта. Для завлечения в самом письме говорится, что на указанной страничке размещены фотографии с некоей «ошеломляющей» вечеринки.

Как выяснилось, трюк сработал достаточно эффективно. Саморазмножение MyParty идет по классической схеме через адресные книги Windows и работающие с ними почтовые программы Microsoft. Червь прописывает себя в системный реестр, что также является обычным делом.

Кроме хитрой маскировки, MyParty привлек внимание еще двумя особенностями. В нем заложено ограничение времени действия (распространения) конкретными датами: с 25 по 29 января 2002 года. Уже в среду червь самоуничтожится на всех зараженных компьютерах.

Еще более интересным обстоятельством является его гуманное отношение к русскоязычным пользователям. Перед активизацией процессов размножения, MyParty проверяет наличие в системе поддержки русского языка (кириллицы). В случае обнаружения таковой червь самоуничтожается.

Именно это проявление позволило западным специалистам антивирусных компаний предположить российское происхождение вируса. Подтверждением этой выдающейся догадки они считают тот факт, что при заражении MyParty отсылает пустое контрольное письмо по адресу [email protected]. Этот аккаунт расположен на бесплатном почтовом сервисе портала Gala.Net. Несмотря на русскоязычность, этот информационно-развлекательный портал является украинским и базируется в Киеве. Впрочем, на Западе по инерции считают всех жителей бывшего СССР русскими.

Руководитель антивирусных исследований финской компании F-Secure Микко Гиппонен уверен, что MyParty написал тинэйджер из России.

Одним из побочных действий червя является открытие в браузере сайта www.disney.com. В то же время западные антивирусные компании считают, что начальной точкой распространения MyParty является Сингапур.

blank
ССЫЛКИ ПО ТЕМЕ blank

blank
New E-Mail Worm ‘My Party’ Surfaces, Begins to Grow — Reuters, 28.01.02
blank
«MyParty» worm fails to attract a crowd — CNET News, 28.01.02
blank
Не все, что начинается с WWW и заканчивается COM — Web-сайты — Лаборатория Касперского, 28.01.02
blank
I-Worm.Myparty — Лаборатория Касперского
blank
MyParty virus leaves nasty hangover — VNUnet, 28.01.02

blank
МАТЕРИАЛЫ ПО ТЕМЕ blank

blank
Червь Gigger форматирует жесткий диск — 14.01.02

blank
Провайдер торгует данными, которые украл троян — 08.01.02

blank
Вирусная жизнь-2001: юзеры все глупее, вирусы все умнее — 25.12.01

blank
Новый вирус маскируется под рождественский подарок — 20.12.01

blank
Червь Gokar распространяется по почте и IRC — 14.12.01

blank
Вирус WTC.exe нападает на жесткие диски — 25.09.01

blank
Червь Nimda бьет рекорды скорости — 24.09.01

blank
Вирус Code Red: серверы висят, персоналки паникуют — 02.08.01

blank
Вирус-шпион SirCam — чемпион по рассылке секретных файлов — 25.07.01


» TARGET=»_top»>

No time to read?
Get a summary
Предыдущая запись

Расследование "Ринета": Шкред все-таки спамит

Следующая запись

Электронные СМИ построят 1 июля