Войти в систему

Home
    - Создать дневник
    - Написать в дневник
       - Подробный режим

LJ.Rossia.org
    - Новости сайта
    - Общие настройки
    - Sitemap
    - Оплата
    - ljr-fif

Редактировать...
    - Настройки
    - Список друзей
    - Дневник
    - Картинки
    - Пароль
    - Вид дневника

Сообщества

Настроить S2

Помощь
    - Забыли пароль?
    - FAQ
    - Тех. поддержка



Пишет dolboeb ([info]dolboeb)
@ 2008-05-18 01:41:00


Previous Entry  Add to memories!  Tell a Friend!  Next Entry
вКонтактный вирус
На сайте Dr. Web размещено сообщение от 16 мая о серьезной вирусной эпидемии, затронувшей подписчиков популярной социальной сети "ВКонтакте.Ру". Выглядит как розыгрыш, особенно вот этот пассаж:
Если пользователь будет достаточно долго вчитываться в данный текст и предастся размышлениям относительно его содержания, он рискует потерять не только все системные файлы, но и свои файлы данных - документы, фотографии, электронные письма и многое другое. Поэтому самое лучшее действие при появление такого сообщения - немедленное выключение питания компьютера, что позволит, по крайней мере, сохранить если не все данные, то хотя бы их часть.

Однако Dr.Web — реально существующая компания, так что вся ответственность за правдивость сообщения лежит на ней.
Мне остаётся лишь предупредить читателей этих строк, если они вдруг имели неосторожность заразить свои компьютеры, принять меры предосторожности. А френдов, владеющих вирусной темой, прошу высказаться на тему правдоподобия описанной страшилки.


(Добавить комментарий)


[info]katze_im_sack@lj
2008-05-17 18:43 (ссылка)
это не страшилка, это правда. я у себя в последних писал об этом.

(Ответить)


[info]romashov@lj
2008-05-17 18:49 (ссылка)
уверен, что Dr.Web пугать народ не будет ни в коем случае - это правда.
Вконтакте сработали оперативно - днём не доходили внутренние сообщения, даже просто содержащие латиницу.
но подобному вирусу может подвергнуться буквально любая сеть - и одноклассники, и жж. Ведь вирус делает простое дело "Ворует логин и пароль - и оставляет друзьям пользователя ссылки на себя".

(Ответить) (Ветвь дискуссии)


[info]dolboeb@lj
2008-05-17 18:59 (ссылка)
Ведь вирус делает простое дело "Ворует логин и пароль - и оставляет друзьям пользователя ссылки на себя".

В ICQ это действительно очень распространённая вирусная практика.
А вот в ЖЖ за 9 лет его существования я таких примеров не видел ни разу.
Не очень понятно, как должен выглядеть этот пост в ЖЖ, чтобы распространиться лавинообразно. Всё-таки в ЖЖ контингент чуть-чуть другой, чем в Аське, а уж тем более в сети вКонтакте. Люди вопросы задают.

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]romashov@lj
2008-05-17 19:11 (ссылка)
По-моему, коэффициент переходов по неподписанным ссылкам в личных сообщениях вконтакте намного выше, чем в постах жж. Ну и, может быть, кучность - я почти не припоминаю френдов вконтакте с менее чем 30-50 друзьями, в основе своей - 100-300 и выше.
Произведение этих двух показателей обеспечивают как минимум право на жизнь для этого вируса.

(Ответить) (Уровень выше)


[info]redheadrat@lj
2008-05-18 10:51 (ссылка)
мне и паре знакомых приходила фигня написанная на Яве, которая сосёт пароли. Пришло на мыло обозначенное в ЖЖ, сказало, что пароли были взломаны и просило пойти за информацией на страничку. В общем, кто-то по системе молдавского вируса пытается в ЖЖ тоже мудрить

(Ответить) (Уровень выше)


[info]nebov@lj
2008-05-17 18:53 (ссылка)
С макинтошем небойсь бояться нечего?

(Ответить) (Ветвь дискуссии)


[info]katze_im_sack@lj
2008-05-17 19:12 (ссылка)
говорят, что да. на всякий, имя файла с вирусом: deti.scr процесс, как есть, описан тут http://www.rian.ru/society/20080516/107610576.html

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]cyberzx@lj
2008-05-18 19:33 (ссылка)
.scr это фактически виндовый .exe файл. так что нигде, кроме как под виндой он не запустится.

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]katze_im_sack@lj
2008-05-18 19:34 (ссылка)
ave Mac )

(Ответить) (Уровень выше)


[info]andy@lj
2008-05-17 18:53 (ссылка)
Ну только я подумал, что там непаханное поле для киддисов, ан нет, подтягиваются.

(Ответить)


[info]payalnik@lj
2008-05-17 18:54 (ссылка)
А в чем, пардон, сомнения? Удалить все файлы с диска да, можно :)

(Ответить)


[info]vitonchik@lj
2008-05-17 18:57 (ссылка)
Почему бы и нет, вполне реальная штука. Про "вчитываться" - видимо, не совсем ясно выразились, что чем дольше человек будет тупить, тем быстрее останется с голым винтом или по крайней мере без установленного софта.

(Ответить)


[info]vadim_i_z@lj
2008-05-17 18:58 (ссылка)
А где это? По ссылке http://info.drweb.com/show/3359/ru происходит редирект на http://info.drweb.com/

(Ответить) (Ветвь дискуссии)


[info]klopp@lj
2008-05-17 19:06 (ссылка)
Криво язык определился, наверное. Нужно зайти на drweb.com, выбрать в списке стран Россию и ссылка на русскоязычный текст будет на главной странице слева.

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]vadim_i_z@lj
2008-05-17 19:18 (ссылка)
Спасибо!

(Ответить) (Уровень выше)


[info]alexminza@lj
2008-05-17 18:59 (ссылка)
http://vkontakte.ru/away.php?to=%68%74%74%70%3a%2f%2f%72%6f%6c%61%6e%64%2e%6d%69%09%73%65%09%63%75%72%65%2e%63%6f%6d%2f%64%65%74%69%2e%6a%70%67

(Ответить) (Ветвь дискуссии)


[info]dolboeb@lj
2008-05-17 19:00 (ссылка)
А что там, по этой ссылке?
Чтобы на неё зайти, нужно логиниться.

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]alexminza@lj
2008-05-17 19:10 (ссылка)
ВКонтакте | Ссылка на сайт с вредоносной программой (вирусом)

Ссылка, по которой вы попытались перейти, содержит вирус. Скорее всего, Вы получили ее личным сообщением от друга, перешедшего ранее по подобной ссылке, невзирая на все наши предупреждения и предупреждения своего браузера.

Пожалуйста, сообщите об этом тому, кто прислал Вам это сообщение, и посоветуйте обновить антивирус.

ВКонтакте всегда следит за Вашей безопасностью!

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]rizhaya_bestiya@lj
2008-05-18 03:47 (ссылка)
я такое сообщение с такой вот ссылкой вчера удалила из списка сообщений в контакте, так как прочла в риа-новостях о вирусе:)

(Ответить) (Уровень выше)


[info]mis5right@lj
2008-05-18 05:03 (ссылка)
Я, ничего не подозревая об этих вирусах, перешла вчера по похожей ссылке, пришедшей от одного из друзей. ЧТО ДЕЛАТЬ??? Как проверить, повредило ли это компу?

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]fm13@lj
2008-05-18 05:39 (ссылка)
http://www.freedrweb.com/

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]mis5right@lj
2008-05-18 05:52 (ссылка)
Спасибо! Хотя теперь по любым ссылкам переходить маленько страшно, а вдруг там редирект на эту самую картинку :))) На сайте drweb уже нашла, скачала эту утилиту. Я так понимаю, drweb и есть инициатор этого вируса (это всего лишь предположение, надеюсь, они на меня в суд за это не подадут :)

(Ответить) (Уровень выше)


[info]alexminza@lj
2008-05-18 08:25 (ссылка)
По описанию процедуры заражения, при переходе по ссылке вместо картинки выдается исполняемый файл (*.scr - Файл заставки, которые являются обычными исполняемыми файлами *.exe с другим расширением). Если вы этот файл не загружали и не открывали - ничего вроде не должно было случиться.

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]mis5right@lj
2008-05-18 08:50 (ссылка)
Ну я уже запустила drweb

(Ответить) (Уровень выше)


[info]mis5right@lj
2008-05-18 08:52 (ссылка)
Файл не загружала, не открывала.

Но я уже запустила drweb и проверив комп, он написал, что нашел и и удалил этот самый файл, который я перед этим ни поиском по компу, ни просто ручками в нужных папочках найти не смогла :( Тёмная история, надеюсь ничего плохого не будет :)

(Ответить) (Уровень выше)


[info]vladimir_morf@lj
2008-05-17 19:11 (ссылка)
На счёт удаления файлов не знаю, но за сегодня 7 раз пришли ссылки.
http://vladimir-morf.livejournal.com/172878.html

(Ответить)


[info]1master@lj
2008-05-17 19:18 (ссылка)
Они, как я понимаю, всего лишь пытались сказать, что если пользователь не нажмет reset сразу, как увидит сообщение, то у него будут проблемы.

(Ответить) (Ветвь дискуссии)


[info]posidelov@lj
2008-05-18 06:29 (ссылка)
если не нажимать на ссылки, можно обезопасить себя, или если окно сообщения открыто, то сразу запускается процесс?

(Ответить) (Уровень выше)


[info]abomberz@lj
2008-05-17 19:20 (ссылка)
дык контакт вроде уже сразу отрубает это сообщение с вирусом
или он статью на секулабе за трой считает?

(Ответить)

Не делайте из мухи слона
[info]yakovlevra@lj
2008-05-17 19:27 (ссылка)
Ни чем не хуже (про игры, уничтожая фрага в которых, удаляется системный файл и т.п.) я рассказывал своим школьным друзьям в 6 классе.
Безусловно, файл "deti.scr" (к слову уже удаленный по крайней мере с первоначального своего места) несет в своем теле вирусный код, но при незначительном весе(всего около 23 кб) не обладает возможностью удалять файлы, и тем более системные файлы (попробуйте сами) - такой возможностью он обладал бы лишь на этапе загрузки ОС, но к счастью вирус менее опасен.
Господа, позвольте же мне вместе с вами порадоваться за небывалую для России клиентоориентированость компаний написавших столь чудные пресс-релизы! Но прошу вас учитывать и то, что в идеале и в инструкции к микроволновке должно быть написано о запрете сушки в ней котов!

(Ответить) (Ветвь дискуссии)

Re: Не делайте из мухи слона
[info]dolboeb@lj
2008-05-17 19:50 (ссылка)
но при незначительном весе(всего около 23 кб) не обладает возможностью удалять файлы, и тем более системные файлы (попробуйте сами)

А какая связь между размером файла и его способностями?
C:\Windows\System32\format.com для Висты весит 35Кбайт.

(Ответить) (Уровень выше) (Ветвь дискуссии)

Re: Не делайте из мухи слона
[info]yakovlevra@lj
2008-05-17 20:33 (ссылка)
Например разберем случай с принудительным удалением системных файлов (метка "Только чтение" + обращения к файлам от запущенных приложений см. Диспетчер Задач). Программе необходимо обойти встроенные защитные системы ОС и отменить запущенные приложения, что по сути то не является чем то удивительным и не обычно не требует лукавых изобретений. Обычно вирус, запускаясь от имени активного пользователя, вынужден не только продублировать свою программу в других приложениях, но и прописаться в системном реестре (для автозагрузки), а так же в системных "службах". Код вируса на данном этапе должен удлиниться в два раза (теперь смею упомянуть, что мои познания в кодинге довольно ограничены, но все же позволяют говорить о подобных вещах).
Вирус обеспечил себя долгой жизнью и достаточным инструментарием и теперь может начать работу.
Считающееся наиболее миниатюрной программой для удаления "неудаляемых" файлов "unlocker" имеет вес дистрибутива около 280 кб, не нуждается в "черном" обходе защитных систем ОС (запускается пользователем), функции же программы удалить, переименовать, перенести имеют лишь относительный функционал - по сути своей действия минимально различаются (файлы отключаются от использования, снимается метка "Только чтение" и т.д.).
Хочу заметить так же, что программа format.com, исправно работающая со времен 98-го, не может запуститься для primary диска из ОС.

Будет дополнением к теме автора дневника - лично я, при стандартном серфинге интернета, за вчера и сегодня перенес более 6-и вирусных атак, в том числе и вКонтакте, дайри.ру, лавплэнет при редиректе по ссылкам френдов и посещением альбомов. Это нормальное поведение хакеров (не сильно подходящее слово для людей, лишь отчасти изменяющих код старых вирусов) в современной медиасреде и обилия социальных сетей.

(Ответить) (Уровень выше) (Ветвь дискуссии)

Re: Не делайте из мухи слона
[info]vsergeyspb@lj
2008-05-18 04:25 (ссылка)
ПОжалуйста, не вводите пользователей в заблуждение, функциональность и размер программы не имеют прямой взаимосвязи, unlocker имеет такой весь только благодаря оконным рюшечкам, и наверняка использует готовые компоненты, что увеличивает вес программы. Можно написать весьма функциональную программу и размером в несколько килобайт, и она прекрасно будет работать. А снятие меток с файлов, как и их выставление, это ровно одна команда. Еще задать цикл обхода и выборку файлов, все это и на килобайт кода не тянет.
Просто еще надо делать системную разблокировку файлов, но и то, все файлы все равно не удалятся, некоторые файлы используемые виндой в работе не удалятся.
Опять же, вопрос, обходит ли этот вирус систему защиты файлов от удаления в XP, тоже неясно, а такая там есть.

(Ответить) (Уровень выше)

Re: Не делайте из мухи слона
[info]klopp@lj
2008-05-18 08:36 (ссылка)
Всё, что только что описано, укладывается в несколько килобайта кода, даже меньше, чем в 10. Ещё килобайт накинем на текстовые ресурсы - имена ключей реестра, сообщения. И что тут смущает?

(Ответить) (Уровень выше)

Re: Не делайте из мухи слона
[info]cyberzx@lj
2008-05-18 19:36 (ссылка)
скажите, вы программировали системные вещи на Си или ассемблере?
вы хотя бы представляете сколько логического кода можно запихнуть в 30кб?

(Ответить) (Уровень выше)

Re: Не делайте из мухи слона
[info]dimorlus@lj
2008-05-18 09:58 (ссылка)
Во-первых, тот файл, что я нашел имеет размер 79360 байт, во-вторых, если он удалит просто все файлы, что удалятся, ущерб для пользователя будет примерно такой же. А для просто удаления всех файлов 79к вполне достаточно.

(Ответить) (Уровень выше)


[info]prostosu@lj
2008-05-17 20:13 (ссылка)
а вот еще хотелось бы узнать, у "заразившихся" действительно появилась в application data папка vkontakte c ехе`шным файлом scv, который готов убить все ваши данные?

(Ответить) (Ветвь дискуссии)


[info]m_violinist@lj
2008-05-17 22:42 (ссылка)
ха! вот нашёл одно звено, через которое, возможно, вирус был мне прислан...

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]prostosu@lj
2008-05-18 05:32 (ссылка)
только не говори, пожалуйста, что я имею к этому отношение :)))

(Ответить) (Уровень выше)


[info]vladshutov@lj
2008-05-17 23:03 (ссылка)
Когда они (dr.web) пишут "Если пользователь будет достаточно долго вчитываться в данный текст и предастся размышлениям относительно его содержания, он рискует потерять...", речь идет о том, что вирус уже удаляет файлы (25 числа каждого месяца в 10 часов утра, а не от того что кто-то долго читал надпись), и единственное, что остается в такой ситуации выключить питание, и дождаться когда пройдет время "Х", а затем включить компьютер и полечить его свежим антивирусным ПО (можно бесплатно от drweb взять утилиту cureit.exe).
Вот собственно и всё.

(Ответить)


[info]supershurik@lj
2008-05-18 01:22 (ссылка)
Если человек идиот и не заметит, что скачал не jpg-шку, а запускной файл и сам вручную запустит его, то вирус, разумеется, активируется.

(Ответить) (Ветвь дискуссии)


[info]damaja@lj
2008-05-18 02:33 (ссылка)
ХР классифицирует файл как "файл заставки" если не ошибаюсь.

(Ответить) (Уровень выше)


[info]damaja@lj
2008-05-18 02:33 (ссылка)
а запуск экзешника происходит потом уже без вмешательства пользователя

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]supershurik@lj
2008-05-18 15:51 (ссылка)
Да ладно! Пользователь в реальности скачивает файл .scr и сам его запускает! Как это может скаченная прога зама запуститься без вмешательства пользователя?

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]damaja@lj
2008-05-18 16:34 (ссылка)
большинство неискушенных пользователей не в курсе что файл заставки может нанести непоправимый вред их компьютеру =))

(Ответить) (Уровень выше)


[info]sleeping_death@lj
2008-05-18 02:46 (ссылка)
остается только добавить, что этот "идиот" еще и под админом сидеть должен :)

(Ответить) (Уровень выше)


[info]acxelah@lj
2008-05-18 02:53 (ссылка)
При этом все источники ссылаются dr.web; а те, в свою очередь не говорят, какую именно уязвимость браузера использует страница.

(Ответить) (Ветвь дискуссии)


[info]sleeping_death@lj
2008-05-18 02:57 (ссылка)
он использует уязвимость мозга ))))

(Ответить) (Уровень выше)


[info]sleeping_death@lj
2008-05-18 02:56 (ссылка)
С точки зрения "вирусных технологий" конечно это возможно.
Однако для активации вируса необходимо соблюдение следующих условий:
1. пользователь должен нажать на кнопку "открыть" на запрос браузера, либо "соханить" и потом запустить уже сохраненный файл.
2. пользователь обязательно должен быть с правами локального админа.
3. у пользователя должен напрочь отсутствовать критический взгляд на мир.

Собственно, данный червь ничем не отличается от многочисленных собратьев, гуляющих в виде почтовых вложений.

(Ответить) (Ветвь дискуссии)


[info]acxelah@lj
2008-05-18 05:20 (ссылка)
О, уже понятней. А то может новый iframe открыли...

(Ответить) (Уровень выше)


[info]neograff@lj
2008-05-18 03:03 (ссылка)
старая, древняя, как говно мамонта, технология заражения. впервые была массово распространена в 2004-м году, только в тот раз — по асечке и прочим мессенджерам.
вой стоял — стены тряслись.
а во всяких контактах народ непуганый, вот и последствия, в общем-то.
подозреваю, что следующими пойдут одноклассники и прочие моимиры.

(Ответить) (Ветвь дискуссии)


[info]rizhaya_bestiya@lj
2008-05-18 03:52 (ссылка)
в одноклассниках ссылка обычная, как текст. Она неактивна. То есть ее надо скопировать, а потом поставить в окно браузера. А вконтакте -активная ссылка:) Мне к примеру лень копировать. Да и на ссылки я не кликаю ни в асе, ни вконтакте, ни в письмах. Если только мне друг не сообщил заранее, что он выслал мне ссылку.

(Ответить) (Уровень выше)


[info]adhal@lj
2008-05-18 04:17 (ссылка)
оу, спасибо, пойду исправлять последствия своей неосторожности
Это правда,кстати, как пострадавший говорю

(Ответить)


[info]area_driada@lj
2008-05-18 04:33 (ссылка)
Объясните мне, глупой: то есть если я на нее нажала, мне выдалось сообщение "Ссылка, по которой вы попытались перейти, содержит вирус. Скорее всего, Вы получили ее личным сообщением от друга, перешедшего ранее по подобной ссылке, невзирая на все наши предупреждения и предупреждения своего браузера", я заразила свой комп или нет? и что нужно сделать, пока еще не очень поздно?

(Ответить) (Ветвь дискуссии)


[info]ob3r0n@lj
2008-05-18 06:16 (ссылка)
нет, не заразила, если ты до этого на нее не нажимала.
http://ob3r0n.livejournal.com/150180.html- там уже обсуждалось как лечить

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]area_driada@lj
2008-05-18 06:40 (ссылка)
Спасибо!)

(Ответить) (Уровень выше)


[info]ob3r0n@lj
2008-05-18 06:16 (ссылка)
http://ob3r0n.livejournal.com/150180.html - тут обсуждение началось вроде бы еще сутки назад.
суть в другом это оч. похоже на .. вирусную рекламу др. веба ;)

но это конечно шутка, а правда в том, что - быстро среагировали, пополнили базу и вот заслуженные лавры - реклама во всех СМИ.

реалия сейчас такая, что вирус палит каспер и др. веб и не палит нод (который почему-то стоит у большинства моих знакомых) - типа поддерживать надо было отечественного производителя.

а так все правдоподобно написано.

(Ответить) (Ветвь дискуссии)


[info]ob3r0n@lj
2008-05-18 06:17 (ссылка)
абсолютно тупо и неправильно себя повели владельцы контакта:
долго реагировали + сделали минимум из того что надо было.

(Ответить) (Уровень выше)


[info]elddim@lj
2008-05-18 06:36 (ссылка)
А Avast палит вирус? И по локалке он умеет ползать?

(Ответить)


[info]kouzdra@lj
2008-05-18 06:43 (ссылка)
По-моему замечательное - насчет Павла Дурова не знаю, а вот манера общения с пользователями его братца спародирована исключительно точно :)

(Ответить)


[info]ex_admin_s@lj
2008-05-18 23:45 (ссылка)
Данное сообщение содержит новейший вирус.
Когда вы читаете это сообщение, он незаметно удаляет Вашими руками все документы, фотографии, фильмы, музыку и системные файлы с жесткого диска.
Когда Вы дочитаете это сообщение до конца - он сотрет Вашу память. После перезагрузки компьютера Вы ничего не будете помнить, а просто, по привычке, начнете ругать криворуких программистов из Microsoft.

(Ответить)


[info]trankov@lj
2008-05-19 07:58 (ссылка)
Обычный вирус-«обманка», требующий ручного запуска.
Его и вирусом-то как таковым назвать сложно, скорее «вредоносная программа».

(Ответить)


[info]newsmenfin@lj
2008-05-19 13:02 (ссылка)
То они что-то намудрили. И не 1 апреля же вроде)
----------------------------------
Мой сайт:
http://www.forex-on.ru
----------------------------------

(Ответить)


[info]britpop_lover@lj
2008-05-19 14:10 (ссылка)
Это все потому, что не надо пользоваться всякой ерундой. У меня вона Касперский все поймал.

Image

И вообще, он - один из немногих, кто обнаруживал червя в первые часы эпидемии.

(Ответить) (Ветвь дискуссии)


[info]frankonero@lj
2008-05-20 16:58 (ссылка)
Каспер молодец, а вот ДРвеб, чтото уж больно радикально подошел к решению вопроса. Он сам зашить от такого не может?

(Ответить) (Уровень выше)