Logo

רד-בורד: ארכיון

ראשי > אבטחת מידע > תולעת חדשה- שיחזור עצמי.

21/11/2004 19:55:31 cp77fk4r
התולעת Sober חוזרת אלינו, והפעם היא משתמשת במנוע מיוחד, לא חדש כ"כ, אבל נחמד, היא משחזרת את עצמה ע"י שני קבצים (זהים) שנמצאים במקומות שונים במחשב, הקבצים מסוגלים לבדוק אם אחד מהם חסר, ואם כן- לגבות אותו, וככה לנסות להאריך את חיי התולעת.

הכתבה בנענע-נט:
(http://net.nana.co.il/Article/?ArticleID=159236&sid=10)

הגרסה החדשה של וירוס התולעת Sober, אשר הגיע לראשונה באוקטובר 2003, משתמשת בטכניקה חדשה כדי להתגבר על ניסיונות לחסלה. זוג קבצים הנשמרים בזיכרון המחשב, ואשר מהווים את גוף הוירוס, יכולים לשחזר אחד את השני, במידה ואחד מהם נמחק.

זוהי ככל הנראה הפעם הראשונה בה וירוס עושה שימוש בשיטה זו, אשר מככבת כבר מזה זמן בתוכנות ריגול שונות. עוד מנסה הקוד הזדוני להרגיע את האנשים שזכו לקבל אותו, בדמות הודעה כי תוכן הדואר נסרק כנגד וירוסים ונמצא נקי.

בזכות מגוון של שורות נושא, שמות קבצים, תוכן הודעות אקראי וכמובן משתמשים ללא תוכנת אנטי וירוס בכלל, או כזו שאינה מעודכנת, הצליח הוירוס להפיץ את עצמו בהצלחה מרובה.

דרך אחת לזהות כי המחשב נגוע בוירוס, היא ההופעה של הודעת השגיאה הבאה:
"WinZip_Data_Module is missing ~Error:"
בצרוף מספר אקראי.

למי שכבר נדבק, אפשר להוריד את W32.Sober Removal Tool, מהאתר של Symantec:
http://securityresponse.symantec.com/avcenter/venc/data/w32.sober.removal.tool.html







21/11/2004 19:57:09 LuZ
אפשר למחוק את שניהם ביחד? :P
דרך אגב קרא פרטי
21/11/2004 19:57:40 cp77fk4r
אין לי מושג למה, אבל בנענע-נעכתבו שזה הפעם הראשונה שתולעת משתמשת בדרך הזאת (של שני קבצים שמאכסנים את התולעת לצורכי גיבוי).
"זוהי ככל הנראה הפעם הראשונה בה וירוס עושה שימוש בשיטה זו"

השיטה הזאת ממש ישנה, והייתה מאוד מאוד נפוצה בתולעי Batch הישנות...

מוזרים..
עמודים: 1