Viry ve VBS
Upozornění: Tento dokument slouží jako studijní materiál, autor nenese žádnou odpovědnost za zneužití
Po vlnách všelijakých virů začíná pomalu ubývat VBS virů. Asi nejznámější vir byl Love Letter neboli I Love You. Nebo další viry jako Kak a Tune, Kurnikovova ale také třeba Mellisa využívající maker a VB jazyka.
Proč zrovna VBS? VBScript je výmysl Microsoftu jako jednoduchý scriptovací jazyk pro web. Problém však je, že tento jazyk se dokáže naučit skoro každý. Nepotřebuje žádný kompilátor, žádné vývojové prostředí kromě poznámkového bloku. Tím je zaručen jendoduchý přistup a psaní kódu. Navíc ho dokáže jednoduše spustit každá webová stránka i HTML email. Právě o dírách v Internet Exploreru si můžete přečíst zde.
Napsal jsem malý vir pro ukázku jak jendoduché je napsat worm, který vypne nějaký proces, zobrazí hlašku že uživatel je lama a zajistí spouštění sama sebe při spuštění systému. Ukázku naleznete zde v textovém souboru.
Ještě bych chtěl podotknout, vždy dávejte pozor jestli se opravdu jedná o TXT soubor! Internet Explorer je v tomhe opravdu jak stupidní výplod nějaké lamy. Nikdy nevíte co vám explorer opravdu udělá, proto si radši ukládejte soubory na disk a prohlížejte je blokem.
Když se podíváte na zdroják příkladu viru, první věc která je asi nejlepší, že má užásnou velikost. 968B, to by se musel někdo opravdu snažit aby napsal stejně velký kompil! A to jsou vněm ještě poznámky.
Pokud jste si ten příklad toho viru spustili, odstranění je jednoduché, vlezte do registru (cesta je v kódu) a odstraňte klíč DRN.
Pokud chcete vidět zdrojáky viru I Love you, Kak, Homepage, Mellisa a podobně, podívejte se na tuto stránku http://www.62nds.co.nz/pg/e90.php. Jsou tam lahůdkové kódy MyDoomu (v céčku), nebo CIHu napsaném v assembleru.
Opravdu si dávejte pozor! Nepokoušejte se nějaký znich spustit! Pro prohlížení raději použijte Mozillu, nebo jen zobrazovač zdroje stránky. Po prohlížení Internet Explorerem pak smažte historii (nikdy nevíte :o).
Jak se proti takovýmto virům bránit? Jak jsem psal ve článku Díry v IE, zakázat VBS jazyk v prohlížečích, neprohlížet emaily od podezřelých osob, mít dobrý antivir, kvalitní email klient (např. Outlook pro Win -pozor, ne ten co je standardní ve windows, ale ten co je obsažen v Office balíku!).
Ktomu bych rád ještě dodal, že nejlepším antivirem je NOD! (kdo si myslí že ne, podívejte se na výsledky testů na www.viry.cz).
Po vlnách všelijakých virů začíná pomalu ubývat VBS virů. Asi nejznámější vir byl Love Letter neboli I Love You. Nebo další viry jako Kak a Tune, Kurnikovova ale také třeba Mellisa využívající maker a VB jazyka.
Proč zrovna VBS? VBScript je výmysl Microsoftu jako jednoduchý scriptovací jazyk pro web. Problém však je, že tento jazyk se dokáže naučit skoro každý. Nepotřebuje žádný kompilátor, žádné vývojové prostředí kromě poznámkového bloku. Tím je zaručen jendoduchý přistup a psaní kódu. Navíc ho dokáže jednoduše spustit každá webová stránka i HTML email. Právě o dírách v Internet Exploreru si můžete přečíst zde.
Napsal jsem malý vir pro ukázku jak jendoduché je napsat worm, který vypne nějaký proces, zobrazí hlašku že uživatel je lama a zajistí spouštění sama sebe při spuštění systému. Ukázku naleznete zde v textovém souboru.
Ještě bych chtěl podotknout, vždy dávejte pozor jestli se opravdu jedná o TXT soubor! Internet Explorer je v tomhe opravdu jak stupidní výplod nějaké lamy. Nikdy nevíte co vám explorer opravdu udělá, proto si radši ukládejte soubory na disk a prohlížejte je blokem.
Když se podíváte na zdroják příkladu viru, první věc která je asi nejlepší, že má užásnou velikost. 968B, to by se musel někdo opravdu snažit aby napsal stejně velký kompil! A to jsou vněm ještě poznámky.
Pokud jste si ten příklad toho viru spustili, odstranění je jednoduché, vlezte do registru (cesta je v kódu) a odstraňte klíč DRN.
Pokud chcete vidět zdrojáky viru I Love you, Kak, Homepage, Mellisa a podobně, podívejte se na tuto stránku http://www.62nds.co.nz/pg/e90.php. Jsou tam lahůdkové kódy MyDoomu (v céčku), nebo CIHu napsaném v assembleru.
Opravdu si dávejte pozor! Nepokoušejte se nějaký znich spustit! Pro prohlížení raději použijte Mozillu, nebo jen zobrazovač zdroje stránky. Po prohlížení Internet Explorerem pak smažte historii (nikdy nevíte :o).
Jak se proti takovýmto virům bránit? Jak jsem psal ve článku Díry v IE, zakázat VBS jazyk v prohlížečích, neprohlížet emaily od podezřelých osob, mít dobrý antivir, kvalitní email klient (např. Outlook pro Win -pozor, ne ten co je standardní ve windows, ale ten co je obsažen v Office balíku!).
Ktomu bych rád ještě dodal, že nejlepším antivirem je NOD! (kdo si myslí že ne, podívejte se na výsledky testů na www.viry.cz).