|
|
Очередной червь. Ну, да вы наверняка и так в курсе - всю эту неделю только о нем
и можно читать - мол, nimda, ужас, мрак и всё такое.
Итак, nimda. Admin задом наперед (напишу вирус, назову "акшотрак", пусть мучаются).
Основной (кстати, основной ли?) способ распространения взят из недавнего CodeRed (интересно, когда-нибудь
эти iis boxes будут наконец пропатчены, или по интернету так и будут месяцами ходить черви?),
кроме того пытается использовать "бэкдор", обычно оставляемый codered,
кроме того рассылает себя по почте (хе-хе), кроме того пытается заражать соседние компьютеры
в локальной сети (через сетевые диски),
кроме того пытается влить клиенту файл "readme.exe" при посещении зараженного сайта,
кроме того...
...причем иногда он выполняется на клиентской машине без вмешательства пользователя.
Поскольку вливается к клиенту как "mime type = audio/x-wav", msie считает, что
аудио можно бы даже и сразу проиграть - опасности в этом нет, а поскольку имя
файла - readme.exe - он сам запускается на выполнение.
Тем самым...
Интересно, блин. Первый на моей памяти "смешанный" червь - как лично ломающий iis, так и распространяющийся
при помощи "человеческого фактора" - через аттачи в почте. Правда, в отличие от codered,
уже требующий от автора не столько фантазии для изобретения работающего эксплойта,
сколько усидчивости для реализации такой кучи готовых и полуготовых рецептов по заражению.
Интернет становится всё интереснее и интереснее.
Приятно удивляет скорость распространения и живучесть. От первого обнаружения червя "in wild" до
массовой эпидемии прошли чуть ли не часы. До насыщения - вряд ли больше суток.
А гулять теперь будет... посмотрим, сколько.
Пишут же. Зачем только - непонятно...
| |
| |