Clique aqui para voltar à página inicial  http://www.novomilenio.inf.br/ano00/0009d003.htm
Última modificação em (mês/dia/ano/horário): 09/30/00 01:45:24
Virus Matrix faz vítimas no Brasil 

Descoberto no dia 23/8, o verme (tipo de vírus que se auto-replica em redes de computadores) Matrix vem expandindo seus domínios no País. Os brasileiros são seus alvos preferenciais, sendo as vítimas atraídas com promessas de famosas nuas e arquivos MP3. Se você usa e-mail, muita atenção com as mensagens que chegam com ofertas tentadoras de arquivos MP3 ou com divas como a Feiticeira e a Tiazinha completamente sem roupa. Provavelmente trata-se do vírus I-Worm/MTX, também conhecido como Matrix. Segundo a Panda Software, ele aumentou seu poder de infecção nos últimos dias. 
Exemplo de mensagem com o vírus (a tarja colocada por Novo Milênio protege a identidade do remetente involuntário e do destinatário)
O vírus ataca os micros através de e-mails enviados para todos os contatos do catálogo de endereços da máquina infectada. Depois de se auto-enviar, altera os arquivos WIN.INI, troca o arquivo Kernel32.dll do micro e inutiliza permanentemente arquivos .EXE e .DLL, especialmente do diretório Windows. O código do vírus traz a assinatura dos autores:

Software provide by [MATRIX] VX team:
Ultras, Mort, Nbk, LOrd DArk, Del_Armg0, Anaktos
Greetz:All VX guy on #virus channel and Vecna
Visit us:www.cordez.net/matrix
A Panda Software já disponibilizou vacina para seus usuários pela Internet no seu site. E alerta os usuários da Internet para que tenham cuidado especialmente com mensagens e-mail que tenham arquivos anexados com estes nomes (entre outros menos conhecidos):
 
README.TXT.pif
Geocities_Free_sites.TXT.pif
I_wanna_see_YOU.TXT.SCR
MATRIX_Screen_Saver.SCR
LOVE_LETTER_FOR_YOU.TXT.pif
NEW_playboy_Screen_saver.SCR
BILL_GATES_PIECE.JPG.pif
METALLICA_SONG.MP3.pif
TIAZINHA.JPG.pif
ANTI_CIH.EXE
FEITICEIRA_NUA.JPG.pif
INTERNET_SECURITY_FORUM.DOC.pif
NEW_NAPSTER_site.TXT.pif
READER_DIGEST_LETTER.TXT.pif
ALANIS_Screen_Saver.SCR
WIN_$100_NOW.DOC.pif
IS_LINUX_GOOD_ENOUGH!.TXT.pif
QI_TEXT.EXE 
AVP_Updates.EXE
SEICHO-NO-IE.EXE
YOU_ are_FAT!.TXT.pif
FREE_xxx_sites.TXT.pif
I_am_sorry.DOC.pif
Sorry_about_yesterday.DOC.pif
Me_nude.AVI.pif
Protect_your_credit.HTML.pif
JIMI_HENDRIX.MP3.pif
HANSON.SCR
FUCKING_WITH_DOGS.SCR
MATRIX_2_is_OUT.SCR
Zipped_files.exe
BLINK_182.mp3.pif
O ataque - Quando um desses arquivos é aberto, o vírus se instala no sistema, gravando os arquivos IE_PACK.EXE, MTX_.EXE, WIN32.DLL e WSOCK32.MTX da pasta Windows e adicionando chaves no Registro para a execução dos aplicativos maliciosos. O arquivo WININIT.INI é modificado para a substituição do wsock32.dll no próximo boot do computador e o vírus fica residente na memória após sua execução. O vírus utiliza a cada dois minutos a porta 1137 (TCP) para se conectar à Internet.

Seu nome oficial é W32/MTX@mm (aliases I-Worm.MTX, MTX_.exe) e foi descoberto no dia 23/8 pelo laboratório AVERT Labs da McAfee, que também liberou para cópia as atualizações de arquivos DAT para o McAfee VirusScan, versões 4 e 5.

Redução de risco - Além das recomendações da Panda, Novo Milênio sugere, como forma de reduzir o risco de contaminação por esse tipo de vírus:

1) Desconfie de qualquer mensagem que venha com o campo Assunto (Subject) em branco, o corpo da mensagem em branco ou com um texto fora do habitualmente enviado pelo remetente (se conhecido) e um arquivo anexado. 

2) Desconfie mesmo que a mensagem aparentemente seja enviada por pessoa conhecida, pois esse tipo de vírus, ao se instar no equipamento de alguém, faz automaticamente o envio de mensagens para toda a lista de correspondência eletrônica da vítima, sem que esta fique sabendo do fato.

3) Configure o computador para sempre mostrar o nome completo dos arquivos, pois vírus como esse disfarçam o nome, aproveitando que programas como o MS Outlook geralmente escondem a extensão do arquivo. Assim, [Jimi_Hendrix.MP3.pif] aparece apenas como [Jimi_Hendrix.MP3], por exemplo, parecendo ao usuário que é um inofensivo arquivo de música. A extensão [pif] é o "envelopamento" que o Windows adota para os programas no sistema operacional DOS, contendo não só o endereço do arquivo como instruções relativas ao compartilhamento de memória com a janela do sistema operacional de disco (o DOS).

4) Sempre que um nome de arquivo aparecer com uma extensão conhecida e aparentemente livre de contaminação (MP3, AVI, TXT, HTML), seguida de um ponto e uma nova extensão como (pif, scr, exe, com), desconfie: provavelmente será um vírus camuflado.

5) Em caso de dúvida, antes de tentar abrir o arquivo anexado ao e-mail, entre em contato com o remetente. Provavelmente descobrirá que ou o remetente não existe ou é algum conhecido seu que não sabia que o computador dele está infectado.

6) Com a média de quase dez vírus novos por dia, mesmo o mais recente antivírus já está desatualizado. Muitas pessoas, por isso, usam antivírus e ainda assim convivem com vírus não detectados em seus computadores por serem de "fabricação" mais recente que o programa de proteção. Assim, adote como política fazer a atualização constante do antivírus de seu computador.