Vírus Kiray destrói sistema operacional


O cavalo-de-tróia W32/Kiray@mm chega por e-mail e, se executado, envia mensagens contaminadas a todos os contatos do livro de endereços do Outlook.

O invasor perturba o funcionamento do micro e pode destruir o sistema operacional.

A mensagem com o Kiray tem como assunto a frase “Please make peace not war” e como texto principal a frase “The lamers and idiots game”. Se o destinatário executar o anexo, Kiray.exe, o vírus entra em ação. Ele impede a execução de qualquer programa no sistema e também pode ocultar a área de trabalho, os drives e o acesso ao Painel de Controle.

Depois de se autodistribuir para todos os contatos do livro de endereços, o Kiray tenta apagar todos os arquivos do diretório do Windows, do diretório de sistema e das pastas Microsoft Office e Internet Explorer.

 

Vírus explora curiosidade com o antraz

A bactéria antraz chegou aos vírus de computador. O cavalo-de-tróia VBS/Antrax se autoenvia por e-mail e através de canais de bate-papo. A mensagem que traz o vírus tenta enganar o destinatário, dizendo que o arquivo anexo é a foto de uma pessoa contaminada pela bactéria antraz.

O VBS/Antrax foi criado com o kit VBSWG, a mesma ferramenta usada para criar o vírus Anna Kournikova. O corpo da mensagem é escrito em espanhol e pode variar, mas o sentido se mantém. Uma das versões diz o seguinte:

Si no sabes que es al antrax o cuales son los efectos aqui te mando uma foto para que veas los efectos que tiene.
Nota: la foto está un poco fuerte.

O arquivo anexo também tem nome variável. Pode ser antraxinfo.vbs, antrax.jpg.vbs e antrax.doc.vbs.

Nos dois últimos casos, o autor do vírus utiliza a técnica de ocultar a verdadeira extensão do arquivo (VBS) com outras extensões (DOC ou JPG). Isso é possível porque o Windows é normalmente configurado para ocultar a extensão dos arquivos comuns. Logo, o VBS não aparece para o usuário.

Se o usuário cede à curiosidade de ver a suposta foto, o vírus entra em ação e se autoenvia para toda a lista de contatos do Outlook. Além disso, o script que contém o vírus substitui na máquina os arquivos VBS e VBE.

 

 

 
Índice