<?xml version="1.0" encoding="utf-8"?>
<rss version="2.0" xml:base="http://webplanet.ru" xmlns:dc="http://purl.org/dc/elements/1.1/">
<channel>
 <title>Вебпланета - Первая глобальная эпидемия ICQ-червя - Comments</title>
 <link>http://webplanet.ru/news/lenta/2004/2/24/icq_virus.html</link>
 <description>Comments for &quot;Первая глобальная эпидемия ICQ-червя&quot;</description>
 <language>ru</language>
<item>
 <title>Re:</title>
 <link>http://webplanet.ru/forum/news.html%3Fnews%3D3265#comment-68800</link>
 <description>&lt;p&gt;Kak udalit etu zarazu!!!!???&lt;/p&gt;
</description>
 <pubDate>Sun, 04 Apr 2004 19:06:43 +0400</pubDate>
 <dc:creator>Di</dc:creator>
 <guid isPermaLink="false">comment 68800 at http://webplanet.ru</guid>
</item>
<item>
 <title>Re:</title>
 <link>http://webplanet.ru/forum/news.html%3Fnews%3D3265#comment-68215</link>
 <description>&lt;p&gt;Таки я не понял... Это не касается тех у кого Мозилла + Миранда, даа? :)&lt;br /&gt;
А если ИЕ и мирабилис, так и вы же не ходите в публичный дом без презерватива, на когож теперь пенять? :)&lt;/p&gt;
</description>
 <pubDate>Tue, 24 Feb 2004 16:28:56 +0300</pubDate>
 <dc:creator>Лиман</dc:creator>
 <guid isPermaLink="false">comment 68215 at http://webplanet.ru</guid>
</item>
<item>
 <title>http://www.viruslist.com/viruslist.html?id=144677050</title>
 <link>http://webplanet.ru/forum/news.html%3Fnews%3D3265#comment-68213</link>
 <description>&lt;p&gt;Worm.Win32.Bizex&lt;/p&gt;
&lt;p&gt;Вирус-червь, распространяющийся по интернету при помощи интернет-пейджера ICQ. &lt;/p&gt;
&lt;p&gt;Червь рассылает пользователям ICQ сообщения с URL указывающими на файл, содержащий процедуры автоматической загрузки и исполнения на компьютере пользователя вредоносных компонент. &lt;/p&gt;
&lt;p&gt;Размножение&lt;br /&gt;
При обращении к ссылке&lt;br /&gt;
&lt;noindex&gt;&lt;a href=&quot;http://www.jokeworld.xxx/xxx.html&quot; title=&quot;http://www.jokeworld.xxx/xxx.html&quot; target=&quot;_blank&quot; rel=&quot;nofollow&quot;&gt;http://www.jokeworld.xxx/xxx.html&lt;/a&gt;&lt;/noindex&gt; (где xxx - замененные нами символы)&lt;br /&gt;
происходит использование CHM-уязвимости, в результате чего специально сконструированный CHM-файл автоматически исполняется на компьютере пользователя.&lt;br /&gt;
Данный архив содержит в себе файл &quot;iefucker.html&quot;, представляющий собой скриптовый TrojanDropper, который извлекает из себя в различные системные каталоги файл &quot;WinUpdate.exe&quot;. &lt;/p&gt;
&lt;p&gt;Для платформы Windows 2000 и Windows XP: &lt;/p&gt;
&lt;p&gt;&quot;C:\Documents and Settings\All Users\Start Menu\Programs\Startup\WinUpdate.exe&quot;&lt;br /&gt;
Для платформы Windows 98:&lt;br /&gt;
&quot;c:\windows\Start Menu\Programs\Startup\WinUpdate.exe&quot;&lt;br /&gt;
Данный файл является троянской программой класса TrojanDownloader, которая загружает с удаленного сайта основной компонент червя и записывает его во временный каталог, с именем &quot;aptgetupd.exe&quot;.&lt;br /&gt;
Этот файл получает доступ к списку контактов ICQ и рассылает по всем найденным адресам вышеприведенную ссылку. &lt;/p&gt;
&lt;p&gt;Кроме того, данная компонента обладает функцией кражи разнообразной банковской информации. Более подробный анализ этого компонента будет доступен позже. &lt;/p&gt;
&lt;p&gt;Прочее&lt;br /&gt;
При открытии ссылки, помимо использования CHM-эксплойта, происходит попытка загрузки и исполнения Java-архива, содержащего различные TrojanDownloader (детектируются как Trojan.Java.Classloader и TrojanDownloader.Java.OpenConnection), которые также пытаются загрузить на компьютер компоненты червя.&lt;/p&gt;
</description>
 <pubDate>Tue, 24 Feb 2004 14:56:37 +0300</pubDate>
 <dc:creator>G12</dc:creator>
 <guid isPermaLink="false">comment 68213 at http://webplanet.ru</guid>
</item>
<item>
 <title>Re:</title>
 <link>http://webplanet.ru/forum/news.html%3Fnews%3D3265#comment-68212</link>
 <description>&lt;p&gt;Что-то мне это напоминает известный анекдот про чеченский (афганский) вирус. Не фига по незнакомым ссылкам ходить.&lt;/p&gt;
</description>
 <pubDate>Tue, 24 Feb 2004 14:41:43 +0300</pubDate>
 <dc:creator>Dan Nikamura</dc:creator>
 <guid isPermaLink="false">comment 68212 at http://webplanet.ru</guid>
</item>
<item>
 <title>Re:</title>
 <link>http://webplanet.ru/forum/news.html%3Fnews%3D3265#comment-68210</link>
 <description>&lt;p&gt;а это правда или прикол?&lt;/p&gt;
</description>
 <pubDate>Tue, 24 Feb 2004 14:38:30 +0300</pubDate>
 <dc:creator>слезинка</dc:creator>
 <guid isPermaLink="false">comment 68210 at http://webplanet.ru</guid>
</item>
<item>
 <title>Re:</title>
 <link>http://webplanet.ru/forum/news.html%3Fnews%3D3265#comment-68209</link>
 <description>&lt;p&gt;как удалить эту дрянь?&lt;/p&gt;
</description>
 <pubDate>Tue, 24 Feb 2004 14:30:41 +0300</pubDate>
 <dc:creator>tereza</dc:creator>
 <guid isPermaLink="false">comment 68209 at http://webplanet.ru</guid>
</item>
<item>
 <title>Первая глобальная эпидемия ICQ-червя</title>
 <link>http://webplanet.ru/news/lenta/2004/2/24/icq_virus.html</link>
 <description>&lt;p&gt;Зарегистрирована первая в истории интернета глобальная эпидемия ICQ-червя. Буквально несколько минут назад «Лаборатория Касперского» распространила срочное сообщение.&lt;/p&gt;
&lt;p&gt;&lt;a href=&quot;http://webplanet.ru/news/lenta/2004/2/24/icq_virus.html&quot;&gt;Далее&lt;/a&gt;&lt;/p&gt;</description>
 <category domain="http://webplanet.ru/old">Архив</category>
 <comments>http://webplanet.ru/news/lenta/2004/2/24/icq_virus.html#comment</comments>
 <pubDate>Tue, 24 Feb 2004 13:18:02 +0300</pubDate>
 <dc:creator>admin</dc:creator>
 <guid isPermaLink="false">4482 at http://webplanet.ru</guid>
</item>
</channel>
</rss>
