Any Key Column     (личные заметки о том, что происходит вокруг)

Новая зараза W32/Sobig.f@MM

Моя колонка превращается просто-таки в вирусный бюллетень. А што делать? Сегодня за утро робот успел уничтожить в моем корпоративном email-ящике 85 (по буквам - восемьдесят пять) писем с вирусом W32/Sobig.f@MM (очередной вариант W32/Sobig). Такой атаки я даже и не припомню. На сайте Касперского пока - ни звука, ни шевеления. Западные источники уже отозвались, смотрите ссылку ниже. Зараза распространяется через почту, рассылает себя сама, пользуясь встроенным SMTP-движком. Хорошо хоть, что это .pif-файл, и для активации вируса нужно запустить аттач в пришедшем письме. Уж даже и не знаю, кому приходит в голову запускать аттачик с .pif-расширением, однако, судя по количеству входящей зараженной почты, таких уникумов не так мало, как мне казалось.
W32/Sobig.f@MM пишет свое тело в C:\WINNT\WINPPR32.EXE , а конфигурационный файл сбрасывает в %Windir%:
C:\WINNT\WINSTT32.DAT
Ну и, конечно, прописывает себя в реестре:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run "TrayX" = C:\WINNT\WINPPR32.EXE /sinc
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run "TrayX" = C:\WINNT\WINPPR32.EXE /sinc.
Точный список сабжей и названий аттачей, используемых вирусом, смотрите по ссылке.
(ссылка - Network Associates Inc.: W32/Sobig.f@MM )

Раздел: soft
Posted 08/20/03 by: compiler

Комментарии

neyro@medin.nsc.ru wrote:
Поставил я утилиту, которая успешно борется - не могу открыть в письмах ни одного вложения, противовирусная программа блокирует.Что делать.
Буду благодарен за содействие
08/30/03 05:13:44
compiler wrote:
вам нужно настроить антивирусную программу. Если она блокирует открытие ВСЕх вложений, это как-то чечесчур. Хотя ее можно понять - обыкновенные с виду вордовские файлы с честным расширением .doc тоже могут содержать опасные макросы.
А вообще совет - переложите вложение из мисьма в какую-нибудь папку, после чего отдельно проверьте файл антивирусом. И только тогда уж открывайте.
09/04/03 16:59:16
1275635 wrote:
<a href=> link</a>
08/15/04 21:02:08



Текстовая реклама