4 августа 2003, 14:14

Интернет-червь "Mimail": новая атака на старую брешь

Лаборатория Касперского сообщила об обнаружении нового интернет-червя "Mimail". Круглосуточная служба технической поддержки компании уже получила многочисленные сообщения о регистрации случаев заражения данной вредоносной программой.

"Mimail" является интернет-червем, распространяющимся во вложенных файлах электронных писем. Зараженные письма содержат фальсифицированный адрес отправителя (что затрудняет поиск источника заражения) и выглядят следующим образом:

Тема: your account [rnd]
(где [rnd] - переменная величина, принимающая любые значения)

Текст: Hello there, I would like to inform you about important information regarding your email address. This email address will be expiring. Please read attachment for details.
---
Best regards, Administrator
---

Вложенный файл: message.zip

Подобно нашумевшим червям "Klez" и "Lentin" ("Yaha"), "Mimail" проникает на компьютеры, используя брешь в системе безопасности браузера Internet Explorer. Во вложенном архиве MESSAGE.ZIP содержится файл MESSAGE.HTML. В случае если пользователь имел неосторожность открыть его, встроенный Java-скрипт через брешь "Exploit.SelfExecHTML" незаметно записывает на диск и запускает файл-носитель червя FOO.EXE. В свою очередь, он копирует себя в директорию Windows под именем VIDEODRV.EXE и регистрирует этот файл в секции автозапуска системного реестра Windows для обеспечения запуска червя при каждой загрузке операционной системы. "Mimail" также создает ряд дополнительных файлов в директории Windows: EXE.TMP - червь в файле формата HTML; ZIP-TMP - червь в ZIP-архиве.

Брешь " Exploit.SelfExecHTML" была обнаружена в марте 2002 г. и компания Microsoft уже выпустила специальное обновление для Internet Explorer. Во избежание возможности заражения другими вредоносными программами, использующими данную брешь, "Лаборатория Касперского" настоятельно рекомендует немедленно установить это обновление.

Для дальнейшего распространения по почте "Mimail" сканирует отдельные директории на локальном диске и извлекает из них строки, содержащие электронные адреса. Собранные данные записываются в файл EML.TMP в директории Windows, после чего червь, используя прямое подключение к почтовому серверу, незаметно рассылает по обнаруженным адресам свои копии.

Процедуры защиты от "Mimail" уже добавлены в базу данных Антивируса Касперского.

Оцените новость:
  • 0 оценок