Červ Bugbear (W32.Bugbear@mm) řádí

Vladimír Stwora

4.10.2002 Technická poradna Témata: Nezařazeno 622 slov

Objevil se nový vir (spíše worm / červ) a šíří se značnou rychlostí. I když vám nevymaže přímo disk, je toho dost, čím vám může uškodit.

Tento červ je na světě teprve od 29. září a pochází zřejmě z Malajsie. Rapidně se šíří prostřednictvím emailů, přičemž využívá chyby v MS Outlook. U verze nižší než 6 tohoto software stačí, aby příjemce nakažený email obdržel a prohlédl si ho v náhledu - nemusí ani klikat na přílohu.

Napadá operační systémy Windows 95/98/ME/2000/XP. Majitelé jiných operačních systémů (Mac, Linux, apod.) se nemusí obávat.

Worm používá různé hlavičky, různý obsah a různé koncovky přípony v příloze. Koncovky [vtip]mohou být .scr, .pif nebo .exe. Při nakažení vašeho počítače se červ nejprve pokusí zneutralizovat váš antivirový software a firewall. Červ je schopen zpacifikovat na 106 různých antivirových a firewallových aplikací, včetně těch robustních, jako ZoneAlarm, Norton Antivirus apod. Pak se postará o vlastní reprodukci. Prohledá nejen váš emailový adresář, ale také všechny soubory s koncovkami .mmf, .nch, .mbx, .eml, .tbb, .dbx, .ocs a odešle se na každou adresu, kterou v těchto souborech najde. Jako odesílatele volí pak náhodnou adresu z těch, které nalezl. K odesílání používá vlastního klienta, takže není závislý na vašem emailovém programu.

Následně umístí do systému trojského koně, v tomto případě jde o aplikaci, která bude monitorovat vše, co píšete na klávesnici, a ukládat to do souboru, který pak na požádání zvenčí odešle. Červ otevře port 36794, kde bude naslouchat. Na příslušný povel umožní hackerovi přístup do vašeho systému. Hacker je prakticky schopen vám vymazat libovolný soubor, odstartovat libovolnou úlohu, vytvořit obsah adresářů vašeho disku a nechat si jej odeslat, popřípadě může obdržet i libovolný váš soubor. Červ rozezná váš operační systém a použije různé způsoby k provedení svého díla. U operačních systémů Windows 95/98/Me se pokusí zjistit všechna hesla, která používáte. Využívá k tomu nepublikované funkce Windows (WnetEnumCachedPasswords).

Jak se bránit

Požívejte účinný antivirový program s novou verzí virové databáze (po 29. září). Jste-li už nakaženi, stáhněte si některý prográmek k dezinfekci. Např. ten od firmy Norton. Najdete jej zde: http://securityresponse.symantec.com/avcenter/venc/data/w32.bugbear@mm.removal.tool.html. Projeďte jej. Můžete se také pokusit o ruční vymazání, ale je to dost pracné.

Jak poznáte, že jste nakaženi

Je to problém, protože červ používá různá jména k uložení sebe sama do systému. Nejsnáze zjistíte své případné nakažení tak, že se podíváte, není-li otevřen port 36794. To je totiž port, na kterém červ čeká na příkazy zvenčí. Otevřete si příkazový řádek DOS (DOS-prompt) a napište:

netstat -a

Objeví se vám seznam podobný následujícímu:

C:>netstat -a
Active Connections
Proto Local Address Foreign Address State
TCP vladimir:echo vladimir:0 LISTENING
TCP vladimir:discard vladimir:0 LISTENING
TCP vladimir:daytime vladimir:0 LISTENING
TCP vladimir:qotd vladimir:0 LISTENING
TCP vladimir:1026 vladimir:0 LISTENING
TCP vladimir:1027 vladimir:0 LISTENING
TCP vladimir:1028 vladimir:0 LISTENING
TCP vladimir:1031 vladimir:0 LISTENING
UDP vladimir:echo *:*
UDP vladimir:discard *:*
...

Ve druhém sloupečku hledejte číslo 36794 za dvojtečkou a vpravo na stejném řádku slovo LISTENING. Jestliže tam ten řádek je, tak s největší pravděpodobností jste nakaženi.

Můžete také použít zkrácenou verzi výpisu, kde se vypíše pouze řádek s hledaným textem nebo nic:

netstat -a | find "36794"

Nebo se podívejte se, máte-li něco registru ve složce HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRunOnce. To je místo, kam si systém ukládá úlohu, kterou projede jen jednou při startu systému. Pak okamžitě obsah vymaže. Nemělo by tam tedy nic být. Pokud tam něco najdete, je pravděpodobné, že červ je už ve vašem počítači zabydlen.

Známka 1.0 (hodnotilo 3)

Oznámkujte kvalitu článku jako ve škole
(1-výborný, 5-hrozný)

1  2  3  4  5 

Gesto pro nezávislost

29

Darováním zajistíte přežití nedotovaného redakčního prostoru, daleko od finančních a politických tlaků. Je to více, než pouhá podpora webu, je to závazek k pravdě a svobodě informací.

Za měsíc leden přispělo 50 čtenářů částkou 10 019 korun, což je 29 % měsíčních nákladů provozu Zvědavce.

Bankovní spojení: 2000368066/2010

IBAN: CZ4720100000002000368066
Ze Slovenska 2000368066/8330
IBAN: SK5883300000002000368066
BIC/SWIFT: FIOBCZPPXXX

[PayPal]

Bitcoin:
bc1q40mwpus89teua4ruhxrtal6v45lc3ye5a9ttud

Další možnosti platby ›

Ve zkratce

Jak se očekávalo, Německo ustoupilo, stáhlo svá vojska z Grónska a nechalo Macrona samotného19.01.26 18:47 Německo 0

Kalifornie v čele ekonomického propadu USA19.01.26 15:11 USA 0

Sudetoněmecká pátá kolona v Čechách19.01.26 13:56 Česká republika 0

USA si najednou vzaly od Dánska několik ostrovů. Dohoda byla provedena elegantně19.01.26 13:16 Dánsko 0

Chystaný sjezd Sudetoněmeckého landsmanschaftu letos v květnu v Brně není snaha o porozumění, ale o revizi historie19.01.26 13:11 Česká republika 0

Iščenko: Bitva o Írán – příliš mnoho znaků naznačuje, že je nevyhnutelná a blíží se. Trump jedná vychytrale19.01.26 13:10 Írán 0

Evropa odebírá veškerý kapalný zemní plyn z ruského Jamalu. Dodávky Gazpromu dosáhly svého maxima 18.01.26 15:44 Evropská unie 0

Vláda zahájí přípravné kroky k zestátnění ČEZ18.01.26 11:13 Česká republika 0

Dánsko chce zpět své darované stíhačky F-16 z Kyjeva a rozmístit je v Grónsku proti americké agresi18.01.26 10:22 Dánsko 2

Military Watch magazine - Proč izraelský premiér Netanjahu tak úpěnlivě tlačil na Washington, aby neútočil na Írán 18.01.26 10:14 Írán 1

Začala masová evakuace Kyjeva: Ukrajinci opouštějí město18.01.26 10:04 Ukrajina 0

Trump vytváří novou mírovou organizaci18.01.26 09:57 USA 0

Pentagon nařídil 1500 vojákům, aby se připravili na možné nasazení do Minnesoty18.01.26 08:07 USA 0

Zatčena žena pracující pro zahraniční zpravodajskou službu. A 3000 výtržníků. Zabaveno 60 tisíc kusů zbraní. Co západní média neukazují17.01.26 18:19 Írán 0

Pavel řekl v Kyjevě, že Česko dodá Ukrajině bojová letadla17.01.26 12:12 Ukrajina 0

Čínská média otevřeně diskutují o rozdělení Ruska17.01.26 10:40 Čína 3

Ukrajina je bez jediné plně funkční elektrárny16.01.26 20:06 Ukrajina 0

Ukrajinské útoky dronů proti životně důležité ropné dopravní tepně Kazachstánu podporují strategické cíle16.01.26 18:06 Kazakhstan 0

Macron vysílá do Grónska neporazitelnou armádu: 15 francouzských vojáků připravených dobýt Arktidu a zastrašit Trumpa16.01.26 17:51 Francie 1

Byly zveřejněny výdaje EU na Ukrajině od začátku konfliktu16.01.26 17:23 Evropská unie 0

Měnové kurzy

USD
20,97 Kč
Euro
24,27 Kč
Libra
27,99 Kč
Kanadský dolar
15,07 Kč
Australský dolar
13,98 Kč
Švýcarský frank
26,15 Kč
100 japonských jenů
13,29 Kč
Čínský juan
3,01 Kč
Polský zloty
5,75 Kč
100 maď. forintů
6,30 Kč
Ukrajinská hřivna
0,48 Kč
100 rublů
26,85 Kč
1 unce (31,1g) zlata
96 377,78 Kč
1 unce stříbra
1 889,89 Kč
Bitcoin
1 999 000,31 Kč

Poslední aktualizace: 18.1.2026 22:00 SEČ

Tuto stránku navštívilo 18 030