A megjelölt weboldal egy már évek óta ténykedő legális fórumoldal, tehát nem egy kifejezetten kártevők terjesztésére szakosodott tiszavirág életű weblap kísérel megmerényelni bennünket.
Az Egyesült Államokban üzemeltettett oldal bejegyzési adatai és körülményei is tisztának látszanak.
Ennek ellenére az a bizonyos állomány még mindig elérhető a megjelölt helyről, de szerencsére vírusirtónk a résen volt. VÍRUSIRTÓ NÉLKÜL senki ne próbálkozzon!
Hogy egyáltalán letölthessük, ideiglenesen kikapcsoljuk és megnézzük közelebbről. A "sarah.zip" esetünkben egy "IMG_8783.scr" kiterjesztésű, azaz képernyő védő futtatható állományt rejt magában, a futtatható kód EXE fejléccel rendelkezik és gyaníthatóan Morphine típusú packer segítségével van összetömörítve. Itt már kevés jóindulatot sejthetünk, hiszen a trükkös exepackerek nem csak a kisebb méret okán használatosak, hanem segítségükkel igyekeznek a gyanús kódokat leplezni, illetve a visszafejtésüket nehezíteni.
A VirusTotallal vizsgálva jól látszik, hogy a jelentősebb víruskeresők már ismerik.
A vizsgálat eredményét nem befolyásolta, hogy a ZIP-et vagy magát az SCR-t vizsgáltuk.
A táblázat alján a Prevx kínál bővebb információt, ebben elég részletesen írnak róla. Spanyolországban és Magyarországon észlelték, legtöbbször WKSSVR.EXE néven bukkant fel és képes processzeket eltéríteni a memóriában, HTTP prokollon keresztül képes másik számítógéppel kommunikálni, és hasonlók, íme itt a részletes lista:
Az azonnali üzenetküldő programok egyre inkább közkedvelt támadási célpontok a vírusírók számára, mivel a felhasználók általában gyanútlanok a kapcsolataikkal szemben, akik gyakran barátok, vagy közeli ismerősök, kollégák. Ezáltal könnyebben fogadnak el tőlük fájlokat, linkeket, hiszen azok nem idegentől, ismeretlen forrásból, hanem egy megbízhatónak vélt személytől érkeznek. Ne tegyük!
balint96 2008.01.18. 14:55:39
Bocs hogy ilyen későn írok(végül is én adtam az ötletet :-) )Kösz hogy ilyen részletesen leírtad, nekem sajna nincs időm,szakértelmem utánanyomozni.Amúgy azt elfelejtettem megírni hogy a vírus anyukámnál az egyik ismerősétől érkezett akit pár héttel azelőtt tiltott le mert valami miatt állandóan újracsatlakozott, a csilingelő hang pedig élénk sztepptáncot okozott a sorban elpattanó idegszálakon :D.
balint96 2008.01.18. 15:00:01
titan 2010.04.27. 10:03:52