Přejít na obsah
ARCHIVEKArchiv e-mailových konferencí o 8bitových počítačích Archiv Pandory 1999 až 2013

Původní podoba příspěvku

Zdenek Adler Zpět na příspěvek

Surová data tak, jak byla v roce 2013 stažena z Pandory (HTML zdroj bez úprav, osobní e-mailové adresy jsou maskované).

<!-------------------------------------------------------------->
<table width="100%"><tr><td align="left" valign="middle"></td><td align=right valign="middle"></td></tr></table><BR><pre>Ahoj Marku,
emulator zavirovany nebyl!!! Slo pouze o to, ze vcera mi me PC v praci
zacalo na vsechny adresy z adresbooku rozesilat nahodne soubory v priloze s
textem, ktery byl uveden v popisu viru.

<span class="replyquote2">&gt; &gt;    Hi! How are you?
&gt; &gt;    See you later. Thanks
&gt; &gt;    I send you this file in order to have your advice
&gt; &gt;    I hope you can help me with this file that I send
&gt; &gt;    I hope you like the file that I sendo you
&gt; &gt;    This is the file with the information that you ask for
</span>
Pokud jsi tedy nic nedostal, jsem rad :-) Doslo to na cca 20 adres ze
120-ti. Jeste jednou se omlouvam

Zdenek

P.S.: Mam ti poslat zdrojaky emulatoru?
----- Original Message -----
From: &lt;smihla@[doména skryta]&gt;
To: Účastníci konference Počítač SHARP MZ-800 a emulátory
&lt;sharpemu@pandora.cz&gt;
Sent: Monday, July 30, 2001 6:48 PM
Subject: Re: !!! POZOR VIRUS !!!


<span class="replyquote1">&gt; Ahoj Zdeněk,
&gt;
&gt; mám tomu rozumieť tak, že predošlá verzia EMU bola zavírená?
&gt;
&gt; Marek.
&gt;
&gt; ----- Original Message -----
&gt; From: &quot;Zdenek Adler - Počítač SHARP MZ-800 a emulátory&quot;
</span>&lt;zdeneka@[doména skryta]&gt;
<span class="replyquote1">&gt; To: &quot;Účastníci konference Počítač SHARP MZ-800 a emulátory&quot;
&gt; &lt;sharpemu@pandora.cz&gt;
&gt; Sent: Monday, July 30, 2001 12:00 PM
&gt; Subject: !!! POZOR VIRUS !!!
&gt;
&gt;
</span><span class="replyquote2">&gt; &gt; Dobry den,
&gt; &gt;
&gt; &gt; Prosim venujte teto zprave pozornost !!!! Za me nepritomnosti byl muj
</span><span class="replyquote1">&gt; pocitac infikovan virem &quot;I-Worm.Sircam.A&quot; ktery se pravdepodobne rozeslal
</span>na
<span class="replyquote1">&gt; vsechny adresy v mem adresari. V kazdem pripade pokud se jedna o mail s
&gt; prilohou, okamzite jej smazejte. Velmi se za to omlouvam a jako dodatek
&gt; zasilam popis a postup pro odstraneni viru (AVG jej detekuje az od
&gt; aktualizace 265).
</span><span class="replyquote2">&gt; &gt;
&gt; &gt; S pozdravem
&gt; &gt;
&gt; &gt; Zdenek Adler
&gt; &gt;
&gt; &gt; P.S.: Jako male odskodneni si stahnete novou verzi emulatoru (tentokrate
</span><span class="replyquote1">&gt; jiz nezavirovanou) z http://mz-800.hyperlink.cz
</span><span class="replyquote2">&gt; &gt;
&gt; &gt; utilita pro jeho odstranění
&gt; &gt; I-Worm/Sircam.A
&gt; &gt; Další roztomilý mazlíček se začal šířit včera ráno (našeho
<img src="BODY_IMAGES_WRAP_GIF"> času). Jde o
</span><span class="replyquote1">&gt; cca 134kB bubmbrdlíčka napsaného v Delphi.
</span><span class="replyquote2">&gt; &gt;
&gt; &gt; Soudě dle zašifrovaných textů pochází z Mexika:
&gt; &gt;
&gt; &gt;    [SirCam Version 1.0 Copyright (c) 2001 2rP
&gt; &gt;    Made in / Hecho en - Cuitzeo, Michoacan Mexico]
&gt; &gt;
&gt; &gt; Tento text mimochodem obsahuje i v poněkud &quot;odtučněné&quot; verzi:
&gt; &gt;
&gt; &gt;    [SirCam_2rP_Ein_NoC_Rma_CuiTzeO_MicH_MeX]
&gt; &gt; Posílá se mailem, který má jako subject jméno přiloženého souboru a
</span>jehož
<span class="replyquote1">&gt; text sestavuje z těchto vět:
</span><span class="replyquote2">&gt; &gt;
&gt; &gt;    Hi! How are you?
&gt; &gt;    See you later. Thanks
&gt; &gt;    I send you this file in order to have your advice
&gt; &gt;    I hope you can help me with this file that I send
&gt; &gt;    I hope you like the file that I sendo you
&gt; &gt;    This is the file with the information that you ask for
&gt; &gt;
&gt; &gt; Pokud má uživatel ve Windows jako preferovaný jazyk nastavenou
</span><span class="replyquote1">&gt; španělštinu, tak se tomu virus přizpůsobí:
</span><span class="replyquote2">&gt; &gt;
&gt; &gt;    Hola como estas ?
&gt; &gt;    Nos vemos pronto, gracias.
&gt; &gt;    Te mando este archivo para que me des tu punto de vista
&gt; &gt;    Espero me puedas ayudar con el archivo que te mando
&gt; &gt;    Espero te guste este archivo que te mando
&gt; &gt;    Este es el archivo con la informacion que me pediste
&gt; &gt;
&gt; &gt; Přiložený soubor je vytvořen z vlastního těla wormu, za kterým je
</span>připojen
<span class="replyquote1">&gt; náhodně vybraný soubor (archív, dokument, spustitelný soubor)
<img src="BODY_IMAGES_WRAP_GIF">pocházející
</span>z
<span class="replyquote1">&gt; infikovaného počítače. Původní jméno je zachováno, worm si pouze
<img src="BODY_IMAGES_WRAP_GIF">připojí
&gt; další příponu (pif, lnk, bat nebo com).
</span><span class="replyquote2">&gt; &gt;
&gt; &gt; Po spuštění se Sircam nakopíruje do několika různých adresářů pod
</span>různými
<span class="replyquote1">&gt; jmény:
</span><span class="replyquote2">&gt; &gt;
&gt; &gt;    SirC32.exe, SCam32.exe, SirC32.exe, ScMx32.exe,
&gt; &gt;    Microsoft Internet Office.exe a rundll32.exe
&gt; &gt;
&gt; &gt; Poté zrekonstruuje kopii dokumentu, pod jehož jménem dorazil a pokud jde
</span>o
<span class="replyquote1">&gt; EXE file, tak ho rovnou spustí (ve snaze nebýt příliš nápadný). Pro
</span>ostatní
<span class="replyquote1">&gt; typy souboru se pokusí v
</span><span class="replyquote2">&gt; &gt;
&gt; &gt; HKLM\'\'Software\'\'Microsoft\'\'Windows\'\'CurrentVersion\'\'App Paths\'\'
&gt; &gt;
&gt; &gt; najít vhodnou aplikaci k otevření: Winzip pro .ZIP soubory, Excel pro
</span>.XLS
<span class="replyquote1">&gt; a WinWord (nebo alespoň WordPad) pro .DOC.
</span><span class="replyquote2">&gt; &gt;
&gt; &gt; Své pravidelné spouštění při startu počítače se snaží si
<img src="BODY_IMAGES_WRAP_GIF">zajistit
</span>zápisem
<span class="replyquote1">&gt; do hodnoty Driver32 klíče
</span><span class="replyquote2">&gt; &gt;
&gt; &gt; HKLM\'\'Software\'\'Microsoft\'\'Windows\'\'CurrentVersion\'\'RunServices\'\'
&gt; &gt;
&gt; &gt; a modifikací klíče
&gt; &gt;
&gt; &gt; HKCR\'\'exefile\'\'shell\'\'open\'\'command
&gt; &gt;
&gt; &gt; (stejný trik používá například I-Worm/PrettyPark).
&gt; &gt;
&gt; &gt; Jako většina novějších virů se i tento umí šířit po sdílených
<img src="BODY_IMAGES_WRAP_GIF">discích v
</span><span class="replyquote1">&gt; rámci lokální sítě. Na namapovaných discích preferuje adresáře
<img src="BODY_IMAGES_WRAP_GIF">\'\'recycled
</span>a
<span class="replyquote1">&gt; \'\'windows a své spouštění se pokusí zajistit vložením řádky @win a
<img src="BODY_IMAGES_WRAP_GIF">odkazem
&gt; na virus do \'\'autoexec.bat nebo tím, že zamění systémový soubor
</span>rundll32.exe
<span class="replyquote1">&gt; svou kopii.
</span><span class="replyquote2">&gt; &gt;
&gt; &gt; Upozornění: Nemažte prosím soubory viru dříve, než opravíte záznam 
<img src="BODY_IMAGES_WRAP_GIF">v
</span><span class="replyquote1">&gt; registru - nebyli byste potom schopni spustit žádný .exe soubor!
</span><span class="replyquote2">&gt; &gt;
&gt; &gt; AVG ho detekuje od aktualizace 265.
&gt; &gt;
&gt; &gt;
&gt; &gt; ---
&gt; &gt; Odchozí zpráva neobsahuje viry.
&gt; &gt; Zkontrolováno antivirovým systémem AVG (http://www.grisoft.cz).
&gt; &gt; Verze: 6.0.265 / Virová báze: 137 - datum vydání: 18.7.2001
&gt; &gt;
&gt; &gt;
&gt; &gt;
&gt; &gt; ---
&gt; &gt; Bajecny novy obchod s mobilnimi telefony Go a Twist najdete na
</span><span class="replyquote1">&gt; http://www.telstore.cz - vyzkousejte a kupujte lacino!
&gt;
&gt; --------------------------------------------------------------------------
</span><span class="replyquote2">&gt; &gt; Informace o odhlaseni najdete na
</span><span class="replyquote1">&gt; http://www.pandora.cz/howto-leaveconf.php3
</span><span class="replyquote2">&gt; &gt;
</span><span class="replyquote1">&gt;
&gt;
&gt; ---
&gt; Bajecny novy obchod s mobilnimi telefony Go a Twist najdete na
</span>http://www.telstore.cz - vyzkousejte a kupujte lacino!
<span class="replyquote1">&gt; --------------------------------------------------------------------------
&gt; Informace o odhlaseni najdete na
</span>http://www.pandora.cz/howto-leaveconf.php3
<span class="replyquote1">&gt;
</span>

---
Odchozí zpráva neobsahuje viry.
Zkontrolováno antivirovým systémem AVG (http://www.grisoft.cz).
Verze: 6.0.265 / Virová báze: 137 - datum vydání: 18.7.2001</pre>