Internet Info, s.r.o. Lupa Měšec Podnikatel Root Zdroják DigiZone Slunečnice Vitalia TopDrive KupDnes Navrcholu NovýTarif Dobrý web Weblogy Woko Jagg Computer.cz SK: MojeLinky

Hloupé viry a hloupí uživatelé

Badtrans.B neslaví takové úspěchy jako předchozí červi, přesto se ještě najde několik nepoučitelných lidí, kterým se v počítači uhnízdil. A přitom je to velmi jednoduchý vir, kterému se lze snadno bránit. Své zásluhy na úspěšném tažení emailových červů si mohou připsat i správci mailserverů a počítačových sítí. K uživateli by se tento typ viru neměl ani dostat.

Průběh je vždycky stejný: Jednoho dne někdo vypustí do světa vir, který se šíří prostřednictvím Microsoft Outlooku a Microsoft Internet Exploreru. Během pár hodin je připraven antivir, ale to už je zachvácena skoro celá síť. Po několika týdnech nebo měsících se totéž opakuje. Tentýž způsob, tytéž oběti.

W32.Badtrans.B@mm se vrací

Objevil se v pátek ve Velké Británii. Chová se jako červ, šíří se prostřednictvím příloh (různých jmen, velikosti 29.020 bytů) elektronických dopisů, využívá známé chyby v MS Outlooku a MS IE 5.0 a 5.5 v operačních systémech Microsoft Widows. Není třeba ho spouštět, aktivuje se při otevření emailu. Jako první akci nahraje do adresářové struktury hostitele dynamickou knihovnu.

C:\Windows\System\Kdll.dll

Vzápětí infikuje soubor KERNEL32.EXE v témže adresáři. Následně se zaregistruje ve Windows Registry.

HKEY_LOCAL_MACHINE\Software\
   Microsoft\Windows\
   CurrentVersion\RunOnce
   Kernel32 = kernel32.exe

Podle Symantecu nezpůsobuje okamžité škody (na stupnici nebezpečnosti je ohodnocen 20 procenty), „pouze“ zaznamenává uživatelské vstupy (odposlouchává klávesnici) a odesílá na jednu ze svých adres uživatelem zadaná hesla. Je to tedy vir-červ (worm) z rodu trojských koňů. Tento vir může například být použit k získání tajných přístupových hesel nebo pro zneužití platebních karet.

Než jsem začal psát článek, požádal jsem kolegu Tomáše Filípka, který spravuje Antivirovou stránku na Slunečnici, aby mi kopii viru zaslal. Nechal jsem svůj počítač dobrovolně infikovat a vše se skutečně odehrálo zcela automaticky. Dokonce jsem při té příležitosti pravděpodobně odhalil další projev viru: z ničeho nic nešlo napsat písmeno ť, ď nebo ň, pro která neexistuje klávesa, ale musí se skládat. kdykoli po stisknutí klávesy s háčkem [ˇ] se hned vypsaly dva háčky. Odstranění viru je jednoduché. Stačí smazat soubory Kdll.dll, Kernel32.exe a z dočasných souborů poštovního klienta i infikovaný email, na závěr ještě v programu RegEdit odstranit záznam z registry a je po viru.

Na poštu jen s ochranou

Podobný scénář se opakuje každé dva tři měsíce, přitom ochrana je víc než jednoduchá. Vyžaduje trochu sebekázně od uživatelů emailu, trochu prozřetelnosti od majitele počítače a důslednost od správců mailserverů. Právě díky správcům mailserverů se totiž podařilo řádění Batrans.B výrazně omezit.

Čtenáři emailů – Ačkoli se zdá, že nemohli v tomto případě udělat více pro ochranu proti viru, přesto stačí neotvírat podezřelé emaily, nesnižovat zbytečně zabezpečení aplikací, a hlavně okamžitě hlásit podezřelé chování správci počítače. Naprosto zbytečné je rozesílání hromadných emailů s informacemi o viru.

Majitelé počítačů – Určitě by měli vybírat aplikace tak, aby co nejvíce omezili řádění virů. Místo Outlooku lze používat i jiné poštovní programy, místo Exploreru třeba Mozillu nebo Operu. Místo Windows třeba MacOS nebo Linux. Přesto, i když je někdo „nucen“ používat Outlook a Explorer, měl by je pravidelně obnovovat (alespoň jednou za čtvrt roku) a určitě by měl investovat do osobního antiviru a firewallu. Antiviry nyní obvykle mohou obnovovat svou databázi popisu virů online, a tak stačí strpět jednou za čtrnáct dní nebo za týden při startu systému minutové zdržení při automatické obnově databáze.


Davame_internetu_obsah

       

Správci mailserverů – V tomto případě jim zbývá jediné: antivir nainstalovat na mailserver. Druhou možností je filtrování příchozí pošty, která obsahuje v přílohách spustitelné soubory a v těle skripty nebo iframe. Pokud odesilatel odfiltrované zprávy dostane zprávu, že dopis nebyl přijat z bezpečnostních důvodů, určitě to nebude moci považovat za neoprávněný zásah. V mnoha nadnárodních společnostech takto servery poštu již filtrují. K podobnému kroku by měli přistoupit i správci malých sítí, administrátoři webhostingových společností a ISP.

Nedělám si iluze, že v lednu, nejpozději v únoru bude Internet opět zachvácen nějakým emailovým červem. Jsem si ale naprosto jist tím, že podruhé už nenaletím na stejný trik. A co vy a váš mailserver?

Anketa

Napadl vás v roce 2001 počítačový vir šířený emailem?

       

Martin Kopta

Autor se zabývá výkonovým marketingem na internetu. Pracoval pro Advertures, Dobrý web a Outrider. Martin byl dříve redaktorem Lupy a dalších periodik o IT.

Školení Google+ s Danem Dočekalem

DW - Školení PPC
  • Jak využít Google+ pro firemní komunikaci a marketing.
  • Čím se liší Google+ od Twitteru a Facebooku z pohledu firemního využití.
  • Založení Google+ Page (Stránky) krok po kroku, včetně praktických tipů.
  • Nabízíme i školení Facebooku a Twitteru.

Detailní informace o školení Google plus »

Přehled názorů

ˇˇ
Petr Pokorny 29. 11. 2001 08:04
Nový
├ 
Re:
Petr Hrbek 29. 11. 2001 08:23
Nový
│
└ 
Re: Re:
Standa Kaisler 29. 11. 2001 10:34
Nový
└ 
Re: ˇˇ
elena 16. 12. 2010 08:12
Nový
smazat kernel32.exe ???
Eso 29. 11. 2001 08:33
Nový
├ 
Re: smazat kernel32.exe ???
Petr_FPL Odehnal 29. 11. 2001 09:08
Nový
│
├ 
Re: smazat kernel32.exe ???
pavla 30. 11. 2001 06:36
Nový
│
│
└ 
Re: smazat kernel32.exe ???
Roman Š. 30. 11. 2001 06:58
Nový
│
│
 
├ 
Re: smazat kernel32.exe ???
pavla 30. 11. 2001 07:06
Nový
│
│
 
└ 
Re: smazat kernel32.exe ???
Petr_FPL Odehnal 30. 11. 2001 07:44
Nový
│
│
 
 
└ 
Re: smazat kernel32.exe ???
Xaver 4. 12. 2001 13:51
Nový
│
│
 
 
 
└ 
Re: smazat kernel32.exe ???
cygnus 23. 12. 2001 17:12
Nový
│
│
 
 
 
 
└ 
Re: smazat kernel32.exe ???
Dan Lukes 27. 12. 2001 14:13
Nový
│
└ 
Re: smazat kernel32.exe ???
pavla 30. 11. 2001 06:38
Nový
└ 
Re: smazat kernel32.exe ???
iNDY 29. 11. 2001 18:25
Nový
A přitom je to tak snadné
Honza Žitník 29. 11. 2001 08:51
Nový
├ 
Re: A přitom je to tak snadné
vlczaak 29. 11. 2001 09:02
Nový
│
├ 
Re: A přitom je to tak snadné
Honza Žitník 29. 11. 2001 09:03
Nový
│
│
└ 
Re: A přitom je to tak snadné
vlczaak 29. 11. 2001 09:09
Nový
│
│
 
└ 
Re: A přitom je to tak snadné
Honza Žitník 29. 11. 2001 09:18
Nový
│
│
 
 
└ 
Re: A přitom je to tak snadné
Jarek Jesenský 29. 11. 2001 10:54
Nový
│
│
 
 
 
└ 
Re: A přitom je to tak snadné
Jirka 3. 12. 2001 17:09
Nový
│
├ 
Re: A přitom je to tak snadné
?? 29. 11. 2001 11:59
Nový
│
│
└ 
Re: A přitom je to tak snadné
Michal Kubeček 29. 11. 2001 14:32
Nový
│
│
 
└ 
Re: A pritom je to tak snadné
Dan Lukes 29. 11. 2001 14:50
Nový
│
├ 
Re: A pritom je to tak snadné
Dan Lukes 29. 11. 2001 14:48
Nový
│
└ 
Re: A přitom je to tak snadné
cygnus 23. 12. 2001 17:23
Nový
└ 
Re: A přitom je to tak snadné
Petr 29. 11. 2001 13:50
Nový
 
└ 
Re: A přitom je to tak snadné
Petr Hrbek 29. 11. 2001 14:01
Nový
 
 
└ 
Re: A přitom je to tak snadné
Petr 29. 11. 2001 14:26
Nový
 
 
 
└ 
Re: A přitom je to tak snadné
Petr Hrbek 29. 11. 2001 17:10
Nový
 
 
 
 
├ 
Re: A přitom je to tak snadné
Petr 29. 11. 2001 18:41
Nový
 
 
 
 
└ 
Re: A pritom je to tak snadné
Roj 30. 11. 2001 09:37
Nový
 
 
 
 
 
└ 
Re: A pritom je to tak snadné
Vaclav Kabat 30. 11. 2001 10:19
Nový
 
 
 
 
 
 
├ 
Re: A pritom je to tak snadné
Petr Hrbek 30. 11. 2001 10:39
Nový
 
 
 
 
 
 
│
└ 
Re: A pritom je to tak snadné
Vaclav Kabat 30. 11. 2001 19:03
Nový
 
 
 
 
 
 
└ 
Re: A pritom je to tak snadné
Roj 30. 11. 2001 12:01
Nový
 
 
 
 
 
 
 
└ 
Re: A pritom je to tak snadné
Vaclav Kabat 30. 11. 2001 19:02
Nový
 
 
 
 
 
 
 
 
└ 
Re: A pritom je to tak snadné
Roj 30. 11. 2001 20:04
Nový
 
 
 
 
 
 
 
 
 
└ 
Re: A pritom je to tak snadné
Vaclav Kabat 1. 12. 2001 15:42
Nový
rady k nezaplacení...
vlczaak 29. 11. 2001 08:58
Nový
├ 
Re: rady k nezaplacení...
Dan Lukes 29. 11. 2001 14:54
Nový
│
├ 
Re: rady k nezaplacení...
vlczaak 29. 11. 2001 15:10
Nový
│
│
└ 
Opera forever...
runner 29. 11. 2001 15:32
Nový
│
└ 
Re: rady k nezaplacení...
Vaclav Kabat 29. 11. 2001 16:04
Nový
└ 
Re: rady k nezaplacení...
Jan Němec 29. 11. 2001 15:16
Nový
Spravci mailserveru ?
mirek stohr 29. 11. 2001 09:22
Nový
├ 
Re: Spravci mailserveru ?
Jan Vitek 29. 11. 2001 09:45
Nový
├ 
Re: Spravci mailserveru ?
Petr 29. 11. 2001 10:15
Nový
├ 
Re: Spravci mailserveru ?
Dusan Bolek 29. 11. 2001 10:44
Nový
├ 
Re: Spravci mailserveru ?
Jirka Vejrazka 29. 11. 2001 11:20
Nový
│
└ 
Re: Spravci mailserveru ?
Lukáš Mižoch 29. 11. 2001 15:42
Nový
│
 
└ 
Re: Spravci mailserveru ?
Vaclav Kabat 29. 11. 2001 16:24
Nový
│
 
 
└ 
Re: Spravci mailserveru ?
Lukáš Mižoch 29. 11. 2001 16:28
Nový
│
 
 
 
├ 
Re: Spravci mailserveru ?
Dan Lukes 29. 11. 2001 16:52
Nový
│
 
 
 
│
└ 
Re: Spravci mailserveru ?
Jan Dvorak 30. 11. 2001 00:50
Nový
│
 
 
 
│
 
└ 
Re: Spravci mailserveru ?
Dan Lukes 30. 11. 2001 13:44
Nový
│
 
 
 
│
 
 
├ 
Re: Spravci mailserveru ?
Jan Dvorak 30. 11. 2001 20:32
Nový
│
 
 
 
│
 
 
│
└ 
Re: Spravci mailserveru ?
Dan Lukes 5. 12. 2001 21:55
Nový
│
 
 
 
│
 
 
└ 
Re: Spravci mailserveru ?
Martin Kopta 3. 12. 2001 16:34
Nový
│
 
 
 
│
 
 
 
└ 
Re: Spravci mailserveru ?
Dan Lukes 6. 12. 2001 13:08
Nový
│
 
 
 
└ 
Re: Spravci mailserveru ?
Vaclav Kabat 29. 11. 2001 20:43
Nový
├ 
Re: Spravci mailserveru ?
Jiri 29. 11. 2001 11:33
Nový
├ 
Re: Spravci mailserveru ?
Jarek Jesenský 29. 11. 2001 11:42
Nový
│
└ 
Re: Spravci mailserveru ?
Jan Vitek 29. 11. 2001 16:02
Nový
└ 
Re: Spravci mailserveru ?
ming-li 3. 12. 2001 21:14
Nový
 
└ 
Re: Spravci mailserveru ?
Martin Kopta 4. 12. 2001 00:54
Nový
lamerska historka
Zdenek Musil 29. 11. 2001 09:44
Nový
Outlook má několik verzí a jen některé jsou napaditelné
Daniel Peder 29. 11. 2001 11:10
Nový
Jak na to na mailserveru s procmail
TommyCZ 29. 11. 2001 11:50
Nový
Autor asi nevi, o cem hovori...
jiří mašek 29. 11. 2001 13:19
Nový
└ 
Re: Autor asi nevi, o cem hovori...
petr 29. 11. 2001 14:02
Nový
 
└ 
Re: Autor asi nevi, o cem hovori...
Robert Němec 29. 11. 2001 17:17
Nový
Antivir na mailserveru :-)))))
Michal 29. 11. 2001 18:00
Nový
└ 
Re: Antivir na mailserveru :-)))))
Hanka 4. 12. 2001 17:33
Nový
Free Win32.Badtrans.B@mm virus remover
antivirus 30. 11. 2001 01:01
Nový
Jsem hloupý uživatel?
Ctirad Hrubý 30. 11. 2001 10:35
Nový
├ 
Re: Jsem hloupý uzivatel?
Roj 30. 11. 2001 12:15
Nový
│
└ 
Re: Jsem hloupý uzivatel?
ic77 1. 12. 2001 13:44
Nový
│
 
└ 
Re: Jsem hloupý uzivatel?
Petr 1. 12. 2001 14:18
Nový
│
 
 
└ 
Re: Jsem hloupý uzivatel?
mraky 2. 12. 2001 16:52
Nový
└ 
Re: Jsem hloupý uživatel?
Martin Kopta 3. 12. 2001 17:20
Nový
Moje opatreni
Scorpi 30. 11. 2001 13:36
Nový
Jak desifrovat PROTOCOL.DLL ?
V.Mlich 1. 12. 2001 19:00
Nový
Trojsky kun?
zoul 2. 12. 2001 16:18
Nový
└ 
Re: Trojsky kun?
Martin Kopta 3. 12. 2001 17:23
Nový
Nepřátelský k datům
Ritchie 2. 12. 2001 19:48
Nový
└ 
Re: Nepřátelský k datům
Jerry III 4. 12. 2001 01:47
Nový
ach jo
Tralalak 3. 12. 2001 04:37
Nový
└ 
Re: ach jo
Petr Hanč 4. 12. 2001 23:34
Nový
 
└ 
Re: ach jo
Tralalak 5. 12. 2001 05:35
Nový
 
 
└ 
Re: ach jo
Martin Kopta 5. 12. 2001 18:15
Nový
 
 
 
└ 
Re: ach jo
Tralalak 6. 12. 2001 02:08
Nový
Je to opravdu tak ?
Cenda 3. 12. 2001 17:44
Nový
└ 
Re: Je to opravdu tak ?
shrek 3. 12. 2001 18:12
Nový
Kdo poradí?
Mirek Štefka 3. 12. 2001 22:44
Nový
└ 
Re: Kdo poradí?
ondrej 4. 12. 2001 03:15
Nový
alt+92 = smajlík
Peta 5. 12. 2001 23:25
Nový
zmente si hesla
Peta 5. 12. 2001 23:26
Nový
Antivirová kontrola na Atlasu
Hanka 6. 12. 2001 18:05
Nový
Podivna anketa
cygnus 23. 12. 2001 17:06
Nový
       

Tento text je již více než dva měsíce starý. Chcete-li na něj reagovat v diskusi, pravděpodobně vám již nikdo neodpoví. Pro řešení aktuálních problémů doporučujeme využít naše diskusní fórum.

Zasílat nově přidané příspěvky e-mailem