ويروس NetSke.B
W32/netsky.b@mm
مشاهدات اوليه
به دليل گزارشات متعدد از آلودگي به ويروس جديد NetSky.b، درجه خطر اين ويروس از ابتدا «متوسط» تعيين شده است.
ويروس NetSky.b از طريق ارسال پيامهاي الكترونيكي آلوده و ايجاد فايلهاي آلوده بر روي ديسكهاي سخت C: تا Z: انتشار مييابد.
ويروس NetSky.b همچنين سعي ميكند تا در صورت آلوده بودن كامپيوتر به ويروس MyDoom (هر دو گونه)، آن را حذف و كامپيوتر را پاكسازي نمايد.
طريق انتشار ويروس
انتشار از طريق پيامهاي الكترونيكي
پيامهاي الكترونيكي آلوده به ويروس NetSky.b داراي موضوعها (subject) و محتواي متغير و مختلف هستند.
فايل پيوست (attachment) آلوده نيز داراي نامهاي مختلف است. فايل پيوست اغلب داراي دو پسوند بوده ولي در موارد محدودي نيز به صورت فايل ZIP مشاهده شده است.
ويروس اقدام به جمعآوري نشانيهاي الكترونيكي از داخل فايلهاي موجود بر روي كامپيوتر آلوده نموده و سپس پيامهاي آلوده مشابهي به اين نشانيها ارسال ميكند.
انتشار از طريق شبكهها
ويروس فايلهاي آلوده متعددي با نامهاي مختلف در شاخههايي كه نام آنها حاوي كلمه share و يا sharing باشند، بر روي تمام ديسكهاي قابل دسترسي (از C: تا Z
ايجاد ميكند. اغلب اين فايلها داراي دو پسوند هستند. همچنين ويروس NetSky.b فايلهاي متعددي با نامهاي متغير و پسوند ZIP در شاخههاي مختلف بر روي اين ديسكها ايجاد ميكند.
عملكرد ويروس
با اجراي فايل آلوده به ويروس و فعال شدن آن، پيام دروغيني حاوي عبارت The File could not be openedl به نمايش درميآيد.
همچنين فايلي با نام services.exe در شاخه Windows ايجاد ميگردد و Registry نيز به نحوي تغيير داده ميشود تا در هر بار راهاندازي كامپيوتر، ويروس مجددا فعال گردد.
پاكسازي ويروس MyDoom
ويروس NetSky.b با حدف فرامين زير از Registry سعي در غيرفعال ساختن ويروس MyDoom مينمايد.
*HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run Taskmon
*HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run Explorer
*HKY_CLASSES_ROOT\CLSID\{E6FB5E20_DE35_11CF_9C87_00AA005127ED}\inprocServer32
شناسايي و پاكسازي
مشتركين نرمافزارهاي ضدويروس Mcafee براي شناسايي و پاكسازي ويروس NetSky.b بايد از فايلهاي بهروزرساني جديد DAT 4325 استفاده كنند و در صورت نياز به شناسايي فوري اين ويروس، ميتوان از فايل EXTRA.DAT و يا superEXTRA.EXE نيز استفاده كرد.
فايلهاي فوق بر روي سايت شبكهگستر بهنام WWW.Z_VIRUS.COM در صفحه اصلي قابل دسترسي هستند.
اجراي فايل superEXTRA.EXE باعث نصب خودكار فايل EXTRA.DAT در محل مناسب بر روي كامپيوتر ميشود.
براي استفاده از فايل EXTRA.DAT بايد اين فايل را در همان شاخهاي (Folder) قرار داد كه ديگر فايلهاي DAT . (مانند SCAN.DAT) وجود دارند براي پيدا كردن اين شاخه، ميتوانيد از دستور Find استفاده كرده و به دنبال فايل SCAN.DAT جستوجو كنيد. سپس با مشخص شدن شاخه مورد نظر، فايل EXTRA.DAT را در آن شاخه كپي نماييد.
Z_VIRUS.COM
W32/netsky.b@mm
مشاهدات اوليه
به دليل گزارشات متعدد از آلودگي به ويروس جديد NetSky.b، درجه خطر اين ويروس از ابتدا «متوسط» تعيين شده است.
ويروس NetSky.b از طريق ارسال پيامهاي الكترونيكي آلوده و ايجاد فايلهاي آلوده بر روي ديسكهاي سخت C: تا Z: انتشار مييابد.
ويروس NetSky.b همچنين سعي ميكند تا در صورت آلوده بودن كامپيوتر به ويروس MyDoom (هر دو گونه)، آن را حذف و كامپيوتر را پاكسازي نمايد.
طريق انتشار ويروس
انتشار از طريق پيامهاي الكترونيكي
پيامهاي الكترونيكي آلوده به ويروس NetSky.b داراي موضوعها (subject) و محتواي متغير و مختلف هستند.
فايل پيوست (attachment) آلوده نيز داراي نامهاي مختلف است. فايل پيوست اغلب داراي دو پسوند بوده ولي در موارد محدودي نيز به صورت فايل ZIP مشاهده شده است.
ويروس اقدام به جمعآوري نشانيهاي الكترونيكي از داخل فايلهاي موجود بر روي كامپيوتر آلوده نموده و سپس پيامهاي آلوده مشابهي به اين نشانيها ارسال ميكند.
انتشار از طريق شبكهها
ويروس فايلهاي آلوده متعددي با نامهاي مختلف در شاخههايي كه نام آنها حاوي كلمه share و يا sharing باشند، بر روي تمام ديسكهاي قابل دسترسي (از C: تا Z
عملكرد ويروس
با اجراي فايل آلوده به ويروس و فعال شدن آن، پيام دروغيني حاوي عبارت The File could not be openedl به نمايش درميآيد.
همچنين فايلي با نام services.exe در شاخه Windows ايجاد ميگردد و Registry نيز به نحوي تغيير داده ميشود تا در هر بار راهاندازي كامپيوتر، ويروس مجددا فعال گردد.
پاكسازي ويروس MyDoom
ويروس NetSky.b با حدف فرامين زير از Registry سعي در غيرفعال ساختن ويروس MyDoom مينمايد.
*HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run Taskmon
*HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run Explorer
*HKY_CLASSES_ROOT\CLSID\{E6FB5E20_DE35_11CF_9C87_00AA005127ED}\inprocServer32
شناسايي و پاكسازي
مشتركين نرمافزارهاي ضدويروس Mcafee براي شناسايي و پاكسازي ويروس NetSky.b بايد از فايلهاي بهروزرساني جديد DAT 4325 استفاده كنند و در صورت نياز به شناسايي فوري اين ويروس، ميتوان از فايل EXTRA.DAT و يا superEXTRA.EXE نيز استفاده كرد.
فايلهاي فوق بر روي سايت شبكهگستر بهنام WWW.Z_VIRUS.COM در صفحه اصلي قابل دسترسي هستند.
اجراي فايل superEXTRA.EXE باعث نصب خودكار فايل EXTRA.DAT در محل مناسب بر روي كامپيوتر ميشود.
براي استفاده از فايل EXTRA.DAT بايد اين فايل را در همان شاخهاي (Folder) قرار داد كه ديگر فايلهاي DAT . (مانند SCAN.DAT) وجود دارند براي پيدا كردن اين شاخه، ميتوانيد از دستور Find استفاده كرده و به دنبال فايل SCAN.DAT جستوجو كنيد. سپس با مشخص شدن شاخه مورد نظر، فايل EXTRA.DAT را در آن شاخه كپي نماييد.
Z_VIRUS.COM