Hlavní navigace

W32/SirCam@mm - digitální epidemie

Mirek Zeman 26. 7. 2001

Nebývá zvykem vydávat články o počítačových virech několik dnů po jejich objevení, nicméně okolnosti v podobě neustále se stupňujícího přívalu infikovaných zpráv elektronické pošty nás k tomu nutí. Množství virem W32/SirCam@mm zasažených počítačů v České republice totiž vykazuje příznaky digitální epidemie.

Přiznávám, že tento článek má více než zpravodajský charakter sebeobranný. Nebývá zvykem psát články o počítačových virech několik dnů po jejich objevení. Na druhou stranu je ovšem velmi neobvyklé, když největší záplava tohoto viru nastává až týden poté, co byl poprvé spatřen v emailových schránkách (u většiny virů přichází „špička“ během prvních 24 hodin). Zdá se, že sami antiviroví experti, kteří nás ještě v pondělí uklidňovali, že W32/SirCam@mm  – či jeho nejrůznější mutace – patří na žebříčku společenské nebezpečnosti kamsi do oblasti šedivého průměru, nepředpokládali, že se virtuální nákaza během úterka vyšvihle na první místo v žebříčku nejčastěji se vyskytujících počítačových virů. Skutečným důvodem psaní tohoto článku je skutečnost, že jsem během včerejšího odpoledne smazal 104 jeho exemplářů.

---

Zpráva s virem přichází v jedné z následujících čtyř variant,

Hi! How are you?

I send you this file in order to your advice
I hope you can help me with this file that I send
I hope you like the file that I send
This is the file with the information that you ask for

See you later. Thanks

případně ve španělštině.

Hola como estas?

Te mando este archivo para que me des tu punto de vista
Espero me puedas ayudar con el archivo que te mando
Espero te guste este archivo que te mando
Este es el archivo con la informacion que me pediste

Nos vemos pronto gracias.

---

Po spuštění se do adresáře SYSTEM a adresáře RECYCLED (který řada antivirových programů nechává bez povšimnutí) zkopíruje soubor jménem SCam32.EXE a zanese o sobě informace do systémového registru. Na rozdíl od běžných virů ovšem není úspěch W32/SirCam@mm omezen pouze na programy Microsoft Outlook, neb obsahuje vlastní SMTP a rovněž se nezaměřuje jen na váš adresář. Seznam emailových adres pro svou distribuci vytváří prohledáním vašeho disku na soubory *.WAB (Windows Adress Book) a současně vykradením všech souborů v cache prohlížeče Internet Explorer. Na zmíněné adresy se následně odešle náhodně vybraný soubor ze složky My Documents (výčet formátů zde), čímž se vytvoří zdání, že adresátovi zasíláte nějakou část své práce – virus bude samořejmě cestovat také.

Nemá pravdu SecurityPortal, když píše, že: „No direct malicious payloads included in this malware,“ protože W32/SirCam@mm si v okamžiku zabydlení se na vašem pevném disku „hodí kostkou“ (rozuměj vygeneruje náhodné číslo), podle kterého vám může nechat přetéci pevný disk nebo kompletně smazat jeho obsah. V prvním případě je šance 1 ku 33, že se v adresáři RECYCLED vytvoří soubor Syrcam.sys, který je postupně zaplňován textem: [SirCam Version 1.0 Copyright – 2000 2rP Made in/Hecho en – Cuitzeo, Michoacan Mexico]. V druhém případě je šance 1 ku 20, že vám program 16. října smaže veškerý obsah pevného disku, což je ovšem operace omezená na operační systémy s evropským datovým formátem (den-měsíc-rok). Virus mimo jiné prozkoumává také všechny dostupné síťové prostředky a pokouší se zavirovat i další připojené počítače.

W32/SirCam@mm samozřejmě není první sofistikovaný počítačový virus – vzpomeňme kupříkladu na W32.Hybris (spatřený v říjnu loňského roku a známý též pod označením Seven Dwarfs), který sám sebe updatoval stahováním krátkých kousků počítačového kódu, je to jednoduše pouze další krok v evoluční řadě. Rozumně uvažující člověk si navíc musí položit otázku, jak je možné, že se podobné viry stále s úspěchem šíří? VBS.LoveLetter byl první, VBS/STT-A (Anna Kournikovová) měl „erotický podtext“, ovšem co vede k šíření W32/SirCam@mm, jehož anglická mutace ukazuje, že jeho autor byl možná dobrý programátor, ale nikoli lingvista (viz výše) asi zůstane navždy záhadou (stejně jako šíření v neanglicky a nešpanělsky mluvících zemích). S lidskou blbostí se zkrátka dá počítat v každém případě.


Servisní poznámka:

Podrobné technické podrobnosti o W32/SirCam@mm  naleznete zde, utilitu pro jeho odstranění poté zde.

Našli jste v článku chybu?

24. 8. 2001 12:52

raphael poiree (neregistrovaný)
uz jsem si rikal, prezil jsem prvni vlnu tohoto viru, i druhou o 14 dni pozdeji, ale jake to prekvapeni dnes v mem mailboxu, prisly mi dalsi zavirovane maily. Bohuzel o Code Red v mediich vsude plno a pritom ja jsem se s nim jeste nesetkal, zatimco s maily se SirCammem jsem se setkal uz mnohokrat a o nem je ticho po pesince, jeste ze je Lupa, diky za ni :)

30. 7. 2001 11:21

Michal Kubeček (neregistrovaný)
Tak pozor, i když si zapnete zobrazování přípon, pořád ještě mohou mít jednotlivé přípony zapnuto skrývání. Typicky to má např. .shs a jste tam, kde jste byl (loňský Life Stages).
DigiZone.cz: ČT láká na jarní programové tipy

ČT láká na jarní programové tipy

Měšec.cz: U levneELEKTRO.cz už reklamaci nevyřídíte

U levneELEKTRO.cz už reklamaci nevyřídíte

Podnikatel.cz: Přehledná titulka, průvodci, responzivita

Přehledná titulka, průvodci, responzivita

Podnikatel.cz: K EET. Štamgast už peníze na stole nenechá

K EET. Štamgast už peníze na stole nenechá

Měšec.cz: Kdy vám stát dá na stěhování 50 000 Kč?

Kdy vám stát dá na stěhování 50 000 Kč?

Vitalia.cz: Spor o mortadelu: podle Lidlu falšovaná nebyla

Spor o mortadelu: podle Lidlu falšovaná nebyla

Podnikatel.cz: Na 3. prosince se chystá protest proti EET

Na 3. prosince se chystá protest proti EET

DigiZone.cz: HD programy ČT i v UPC Horizon

HD programy ČT i v UPC Horizon

Měšec.cz: Europlatby: někde bez poplatku, jinde i 350 Kč

Europlatby: někde bez poplatku, jinde i 350 Kč

Měšec.cz: Za palivo zaplatíte mobilem (TEST)

Za palivo zaplatíte mobilem (TEST)

Vitalia.cz: Jmenuje se Janina a žije bez cukru

Jmenuje se Janina a žije bez cukru

Podnikatel.cz: 3, 2, 1..EET startuje. Na co nezapomenout?

3, 2, 1..EET startuje. Na co nezapomenout?

DigiZone.cz: Další dva kanály nabídnou HbbTV

Další dva kanály nabídnou HbbTV

120na80.cz: Co všechno ovlivňuje ženskou plodnost?

Co všechno ovlivňuje ženskou plodnost?

DigiZone.cz: Rádio Šlágr má licenci pro digi vysílání

Rádio Šlágr má licenci pro digi vysílání

DigiZone.cz: ČT má dalšího zástupce v EBU

ČT má dalšího zástupce v EBU

DigiZone.cz: Digi CZ výrazně zlevnila balíček HBO

Digi CZ výrazně zlevnila balíček HBO

120na80.cz: Stoná vaše dítě často? Upravte mu jídelníček

Stoná vaše dítě často? Upravte mu jídelníček

Měšec.cz: Golfové pojištění: kde si jej můžete sjednat?

Golfové pojištění: kde si jej můžete sjednat?

Vitalia.cz: Nahradí sluch, ale zvuk je zcela jiný

Nahradí sluch, ale zvuk je zcela jiný