Информация о вирусе, который заражает индексные файлы

Gipperion
На сайте с 03.10.2006
Offline
80
536

Сам не раз сталкивался с этом, видел много тем с вопросами о нем. Поэтому, найдя информацию о вирусе и способе его распостранения, решил поделиться.


Win32.Hupigon.dfk

в .html, .php приписывается айфрейм размера 0*0 (сейчас уже точно не помню, там адрес krvkr.com)
распространяется через посещение этих страниц великим ИЕ, а также через флеш-драйвы, прописывая себя в авторан.
также копирует себя в system32 под именем nvscv32.exe и прописывается в автозапусk

если не обратить внимание на изменившуюся иконку и все-таки запустить экзешник, он переписывает себя в .exe на локальной машине (не понял правда по какому принципу - на диске c ничего не тронул, на d только фтп-клиенты Asona FTP и Smart FTP). плюс во все хтмл и пхп (cgi не тронул) добавил в конце айфреймовую строку с тем самым krvkr.
Опыт - это такая штука, которая приходит сразу после того, как была нужна.
[Удален]
#1

а далее что происходит?

Gipperion
На сайте с 03.10.2006
Offline
80
#2

А далее владельцы сайтов обнаруживают в них зашифрованный код, который делает сайт рассадником этого вируса, плюс очень часто нарушает работоспособность сайта.

Gipperion добавил 14.02.2008 в 17:17

Кому известно, а кому и нет. Печальный факт. Учитывая какую выдачу можно получить, если набрать в поисковике запрос с частью кода вируса.

[Удален]
#3

Iframe в основном делается для двух вещей :

для сборки ботнета ( тут ехе ) . Да - ИЕ в этом случае самый слабостойкий , особенно 6 .

для пересылки куков пользователей ( document.cookie , серверный скрипт ) .

nickspring
На сайте с 29.03.2006
Offline
228
#4

Gipperion, таких вирусов тысяча. Делитесь уже тогда всей инфой :-D

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий