В Лаборатории Касперского заявили о том, что во Всемирной сети появился новый почтовый полиморфный червь, который маскируется под обычный скринсейвер.
По словам специалистов, червь Email-Worm.Win32.Lover.a использует оригинальный механизм сокрытия своего присутствия в системе - пользователю приходит письмо с вложенным файлом to_my_love.scr, при запуске которого на экран выводится яркая демонстрация, напоминающая скринсейвер.
Однако специалисты Лаборатории Касперского предупреждают, что данный файл не является скринсейвером, а представляет собой кейлоггер, записывающий все, что пользователь набирает на клавиатуре при работе с веб-браузерами, почтовыми и IM-клиентами.
Напомним, что на днях в контакт-листах 99% пользователей аси появился юзер 12111, который все приняли за вирус, который менят пароли и ворует номер ICQ. Однако, как сообщили позже в администрации ICQ.com, новый пользователь 12111 был добавлен руководством мессенджера в рамках процесса модернизации сервиса.
http://www.*.ru/news/news9849.html
"Червь", получивший название Email-Worm.Win32.Lover.a, распространяется по каналам электронной почты – пользователю приходит письмо с вложенным файлом to_my_love.scr, при запуске которого на экран выводится яркая демонстрация, напоминающая скринсейвер "Геометрический вальс". Картинка генерируется в реальном времени с использованием фрактальной геометрии. Однако этот файл не является скринсейвером, а представляет собой кейлоггер, записывающий все, что пользователь набирает на клавиатуре при работе с веб-браузерами, почтовыми и IM-клиентами (Opera, Firefox, Internet Explorer, The Bat!, MSN Messenger, ICQ, QIP и другими).
Для заражения он использует программный код, которым инфицирует исполняемые файлы программ, разделяя код инфекции для каждого из приложений на несколько частей, что серьезно затрудняет его обнаружение. При запуске зараженного приложения программный код вируса занимает 4 Кб памяти, где собирает свое тело, и далее записывает в папке Windows файл с именем ia*.cfg. В этот файл сохраняются коды нажатых пользователем клавиш. Как показало исследование червя, проведенное аналитиками "Лаборатории Касперского", файл с отслеженными вредоносной программой данными отправляется на FTP-сервер rdtsc.***.com.
http://soft.mail.ru/pressrl_page.php?id=29500
а\п Рощино, Тюменский центр ОВД, специалист английского языка, переводчик, преподаватель