Virus Matrix faz vítimas
no Brasil
Descoberto
no dia 23/8, o verme (tipo de vírus que se auto-replica em redes
de computadores) Matrix vem expandindo seus domínios no País.
Os brasileiros são seus alvos preferenciais, sendo as vítimas
atraídas com promessas de famosas nuas e arquivos MP3. Se você
usa e-mail, muita atenção com as mensagens que chegam com
ofertas tentadoras de arquivos MP3 ou com divas como a Feiticeira e a Tiazinha
completamente sem roupa. Provavelmente trata-se do vírus I-Worm/MTX,
também conhecido como Matrix. Segundo a Panda Software, ele aumentou
seu poder de infecção nos últimos dias.
O vírus ataca os micros através
de e-mails enviados para todos os contatos do catálogo de endereços
da máquina infectada. Depois de se auto-enviar, altera os arquivos
WIN.INI, troca o arquivo Kernel32.dll do micro e inutiliza permanentemente
arquivos .EXE e .DLL, especialmente do diretório Windows. O código
do vírus traz a assinatura dos autores:
Software
provide by [MATRIX] VX team:
Ultras, Mort,
Nbk, LOrd DArk, Del_Armg0, Anaktos
Greetz:All
VX guy on #virus channel and Vecna
Visit us:www.cordez.net/matrix
A Panda
Software já disponibilizou vacina para seus usuários
pela Internet no seu site. E alerta os usuários da Internet para
que tenham cuidado especialmente com mensagens e-mail que tenham arquivos
anexados com estes nomes (entre outros menos conhecidos):
README.TXT.pif
Geocities_Free_sites.TXT.pif
I_wanna_see_YOU.TXT.SCR
MATRIX_Screen_Saver.SCR
LOVE_LETTER_FOR_YOU.TXT.pif
NEW_playboy_Screen_saver.SCR
BILL_GATES_PIECE.JPG.pif
METALLICA_SONG.MP3.pif
TIAZINHA.JPG.pif
ANTI_CIH.EXE
FEITICEIRA_NUA.JPG.pif
INTERNET_SECURITY_FORUM.DOC.pif
NEW_NAPSTER_site.TXT.pif
READER_DIGEST_LETTER.TXT.pif
ALANIS_Screen_Saver.SCR
WIN_$100_NOW.DOC.pif
IS_LINUX_GOOD_ENOUGH!.TXT.pif
QI_TEXT.EXE
AVP_Updates.EXE
SEICHO-NO-IE.EXE
YOU_ are_FAT!.TXT.pif
FREE_xxx_sites.TXT.pif
I_am_sorry.DOC.pif
Sorry_about_yesterday.DOC.pif
Me_nude.AVI.pif
Protect_your_credit.HTML.pif
JIMI_HENDRIX.MP3.pif
HANSON.SCR
FUCKING_WITH_DOGS.SCR
MATRIX_2_is_OUT.SCR
Zipped_files.exe
BLINK_182.mp3.pif |
O ataque - Quando um desses arquivos
é
aberto, o vírus se instala no sistema, gravando os arquivos IE_PACK.EXE,
MTX_.EXE, WIN32.DLL e WSOCK32.MTX da pasta Windows e adicionando chaves
no Registro para a execução dos aplicativos maliciosos. O
arquivo WININIT.INI é modificado para a substituição
do wsock32.dll no próximo boot do computador e o vírus fica
residente na memória após sua execução. O vírus
utiliza a cada dois minutos a porta 1137 (TCP) para se conectar à
Internet.
Seu nome oficial é W32/MTX@mm
(aliases I-Worm.MTX, MTX_.exe) e foi descoberto no dia 23/8 pelo laboratório
AVERT Labs da McAfee, que também liberou
para cópia as atualizações de arquivos DAT para
o McAfee VirusScan, versões 4 e 5.
Redução de risco
- Além das recomendações da Panda, Novo Milênio
sugere, como forma de reduzir o risco de contaminação por
esse tipo de vírus:
1) Desconfie de qualquer mensagem
que venha com o campo Assunto (Subject) em branco, o corpo da mensagem
em branco ou com um texto fora do habitualmente enviado pelo remetente
(se conhecido) e um arquivo anexado.
2) Desconfie mesmo que a mensagem
aparentemente seja enviada por pessoa conhecida, pois esse tipo de vírus,
ao se instar no equipamento de alguém, faz automaticamente o envio
de mensagens para toda a lista de correspondência eletrônica
da vítima, sem que esta fique sabendo do fato.
3) Configure o computador para sempre
mostrar o nome completo dos arquivos, pois vírus como esse disfarçam
o nome, aproveitando que programas como o MS Outlook geralmente escondem
a extensão do arquivo. Assim, [Jimi_Hendrix.MP3.pif] aparece apenas
como [Jimi_Hendrix.MP3], por exemplo, parecendo ao usuário que é
um inofensivo arquivo de música. A extensão [pif] é
o "envelopamento" que o Windows adota para os programas no sistema operacional
DOS, contendo não só o endereço do arquivo como instruções
relativas ao compartilhamento de memória com a janela do sistema
operacional de disco (o DOS).
4) Sempre que um nome de arquivo
aparecer com uma extensão conhecida e aparentemente livre de contaminação
(MP3, AVI, TXT, HTML), seguida de um ponto e uma nova extensão como
(pif, scr, exe, com), desconfie: provavelmente será um vírus
camuflado.
5) Em caso de dúvida, antes
de tentar abrir o arquivo anexado ao e-mail, entre em contato com o remetente.
Provavelmente descobrirá que ou o remetente não existe ou
é algum conhecido seu que não sabia que o computador dele
está infectado.
6) Com a média de quase dez
vírus novos por dia, mesmo o mais recente antivírus já
está desatualizado. Muitas pessoas, por isso, usam antivírus
e ainda assim convivem com vírus não detectados em seus computadores
por serem de "fabricação" mais recente que o programa de
proteção. Assim, adote como política fazer a atualização
constante do antivírus de seu computador. |