Обява

Свий
Няма добавени обяви.

Отвратителна война с Autorun вируси

Свий
X
 
  • Филтър
  • Час
  • Покажи
Изчисти всичко
нови мнения

  • Отвратителна война с Autorun вируси

    Налага ми се да поддържам една компютърна зала с 14 компютъра, от които 10 на Windows 2008 Standard Edition и 4 по-стари на Windows XP. В залата няма интернет, съответно обновяването на антивирусни програми и прочее дейности е досадна и трудна работа. И естествено ефектът от масовото заразяване с всевъзможни вируси не закъсня.

    Сега от време на време минавам и зачиствам. За целта съм си направил "rescue" флашка. На нея съм качил преносима версия на ClamAV Free (работи и на Windows Server операционни системи). Освен това съм направил "dummy" неизтриваем autorun.inf файл (с помощта на тази програмка: http://research.pandasecurity.com/pa...torun-vaccine/ - ако се ползва NTFS има и по-елегантни методи, но аз съм на FAT32 и е по-сложно). Преди това го правих със създаване на директория с име "autorun.inf" и файл "lpt1" в нея (стар трик), но... вирусите вече не се хващат на този номер. Както и да е - неизтриваемия autorun.inf файл не спира качването на самия вирус на флашката, но не позволява автоматичното му стартиране при пускане на друг компютър (вируса не успява да запише своя autorun.inf). И така няма нужда да си чистя rescue флашката при преминаването от един компютър на друг.

    Тази седмица обаче се сблъсках с непоносимо гнусна гад. Освен, че е autorun вирус, той действа по нестандартен начин. Обикновено тези вирусчета си правят една скрита директорийка и си качват едно exe файлче в нея. Този обаче ми скъса нервите, защото прави съвсем различно нещо:

    1. Прави всички директории на флашката hidden и system. Всъщност не само това, ами те са реално невидими - Windows Explorer не ги изкарва в никакъв листинг, дори "show hidden and system files" да е включено.
    2. Прави еxe (изпълними) файлове с имена - имената на директориите, както и им слага иконка все едно са директория - ако нямате "shows extensions of known file types" включено, то не виждате, че са exe-та.
    3. Като цъкнете два пъти на някое от въпросните файлчета - инфектира компютъра и отваря желаната директория. С други думи - потребителя не разбира, че е инфектиран въобще.

    За капак - въпросната гад засича антивирусната програма на флашката и я скопява... Прави exe-то й невалидно. Е този път ми преля чашата. Нямам антивирусна за го затрия и съм дотам. Вкарвайки я в друг неинфектиран компютър мога да изтрия exe-тата с вирусите. Но директориите са непоправимо прецакани... Мога да ги отварям през address bar, но никак не е готино. Съответно usb флашката ми спокойно попада в категорията "тотална щета" и се оправя само с format.

    Записах антивирусната, заедно с още една, на CD. Хубаво, ама вирусчето нито позволява да се стартира portable антивирусната, нито да се пусне инсталацията на другата. Кеф. Е това вече преля не само чашата... Интересното е, че инсталираната антивирусна програма с необновените дефиниции не я закача... само обновената не я пуска! Пробвах да копирам само файлчетата с дефинициите на вече инсталираната - стана... но почти мигновено антивирусната програма беше убита.

    На този етап съм стигнал до идеята да вдигна ръце и да се откажа... Да вадя хард диска на всеки един от компютрите, за да го закачам на друг и да го чистя... е не благодаря!

  • #2
    От: Отвратителна война с Autorun вируси

    Набързо:

    Ползват се разни техники за скриване, т.е. има някакъв тип rootkit. За откриване има различни програми - кои по-стари, кои по-нови, но все пак малък списък: F-Secure Blacklight (вече е старо), Rootkit Revealer (пак доста старо), Ice Sword (китайска, трудно се намира нова версия с превод). Общо взето е голяма играчка да се спре вируса.
    1. Изключително неприятно в компютърна зала... Никой не мисли какво цъка и проблемите идват сами.
    2. Като 2
    Може да направиш бутабъл диск или флашка, например с това: http://support.kaspersky.com/viruses/rescuedisk

    Въпроса е да се пусне нещо, без да се зарежда каквото и да е от заразения диск, та касперски добре се справя. Има доста други лайв цд-та с антивирусни, като някои могат да се запишат и на бутабъл флашки, така че има доста възможности за реакция.

    При незаразен компютър и виждане, че има флашка, която очевадно е заразена с описаните скривания и преименувания и сменяния на иконки: просто се показват скритите файлове и се изтрива вируса.

    За сега единствено мога да пожелая късмет

    Коментар


    • #3
      От: Отвратителна война с Autorun вируси

      Да добавя една нова програма за детектване на разни rootkits, която е съвместима с новите версии на уиндоус. Това е GMER: http://www.gmer.net/

      Може просто да се пусне на работещ заразен уиндоус, за да се анализират резултатите. Естествено може и да се направи и ръчно деактивиране на прихванатите места в паметта.

      Коментар


      • #4
        От: Отвратителна война с Autorun вируси

        След дълги страдания, че при USB флаш паметите е много трудно да се намери такава с превключвател "write protect", се принудих да мина на USB четец за SD карти + карта. Сега нещата са изчистени - заключвам за писане и на вирусите които искат да се запишат на "флашката" ми им показвам (censored)...
        Е, има и уловка. Забраната за запис е функция на контролера, а не на картата. При не малко от четците тя не работи. Местенето на "превключватела" за write protect не води до нищо и трябва да се пробват различни модели докато се уцели работещ такъв.
        Не чета коментари и не отговарям на такива.

        И коментаторите...

        Коментар


        • #5
          От: Отвратителна война с Autorun вируси

          Първоначално публикуван от pecix Преглед на мнение
          Да добавя една нова програма за детектване на разни rootkits, която е съвместима с новите версии на уиндоус. Това е GMER: http://www.gmer.net/
          Мерси, изглежда обещаващо непопулярна (съответно непозната и за вирусите), но... май няма да работи на 2008 Server Edition (изненада - сървърните версии на антивирусните са здраво платени).

          За идеята за LiveCD съм се сетил отдавна... Проблемът е да го накараш да чете NTFS. Имам на FreeBSD направено такова, но не се справя. Тази Касперски рескю еди к`во си - успява ли да чете NTFS partitions?

          П.П. Не просто "чете" - то си чете - имам предвид да пише по тях. Нали все пак трябва да трие вируса...

          Първоначално публикуван от ittso Преглед на мнение
          След дълги страдания, че при USB флаш паметите е много трудно да се намери такава с превключвател "write protect", се принудих да мина на USB четец за SD карти + карта. Сега нещата са изчистени - заключвам за писане и на вирусите които искат да се запишат на "флашката" ми им показвам (censored)...
          Е, има и уловка. Забраната за запис е функция на контролера, а не на картата. При не малко от четците тя не работи. Местенето на "превключватела" за write protect не води до нищо и трябва да се пробват различни модели докато се уцели работещ такъв.
          Това ми е малкия проблем - реално не ми пука за флашката (форматирам я и е като нова), пука ми да махна вирусите от компютрите...
          Последно редактирано от Wattie; 16-02-12, 23:08. Причина: П.П.

          Коментар


          • #6
            От: Отвратителна война с Autorun вируси

            Борбата с rootkit-овете не е популярна, а изисква много сериозна подготовка на ниско ниво. В много случаи е на късмет, за да се види скрития файл или скрит registry key, но това зависи от програмата, която се ползва. Много вируси и троянски коне в последните години ползват rootkit технологии, които във времето на DOS се наричаха stealth вируси. Скриването на реалната информация при съвременните сложни и претрупани операционни системи е по-лесно и за това в последните 6-7 години рууткитовете почнаха да се разпространяват, иначе отдавна да ги имаше.

            GMER не е антивирусна програма. Тя е помощен инструмент за анализ на ситуацията. Същото може да се каже и за IceSword (с която съм работил преди 4 години, когато ни хакнаха един от сървърите и инсталираха някакъв рууткит). Показва процесите в паметта, файловете по диска, всички ключове в registry-то и т.н., като се опитва да открие и скритите такива, т.е. не използва стандатните API функции на уиндоуса, които лесно могат да бъдат прехванати през различни техники за API hooks и съответно да модифицират резултите, които се връщат.

            Въпроса за Win 2008 и съвместимостта е чисто финансова, но това не пречи сканиране на даден диск от друга операционна система - например такава, буутната от флашка
            Последно редактирано от pecix; 16-02-12, 23:13. Причина: защо рууткитовете сега дойдоха...

            Коментар


            • #7
              От: Отвратителна война с Autorun вируси

              Говорих с приятел, който е имал същия вирус или най-малкото същите симптоми. Всъщност от него е и метода за изчистване на заразените флашки чрез показване на скритите файлове и изтриването на вируса.

              Та той не е намерил антивирусна до момента, която да открива това чудо. За това имам едно небезопасно предложение, но лично аз така бих направил

              На чист компютър да се изкопира дадения заразен файл и да се ъплоадне на няколко онлайн сайтове, поддържащи сканиране на отделен файл. Така има много по-голям шанс вирусът да бъде анализиран навреме от хората, които се занимават с това.

              Примерни сайтове са:
              https://www.virustotal.com/
              http://onlinescan.avast.com/
              http://virusscan.jotti.org/en

              Разбира се, всичко трябва да бъде извършено с подобаващо внимание без употребата на наркотици, алкохол и психотропни вещества

              Коментар


              • #8
                Re: Отвратителна война с Autorun вируси

                Според мен, най-добрия начин за поддържане на компютри в зала е един имидж диск на чисто инсталиран компютър, като заспи бутваш от него и преинсталираш за норматив.

                Коментар


                • #9
                  От: Отвратителна война с Autorun вируси

                  И при нас доста проблеми създаде този вирус. Но той не е Autorun, а се активира чрез стартиране на на замаскираните като папки .ехе-та

                  Като ти дойде такава флашка - триеш всички ехе-та.

                  Папките не са изтрити!!!

                  Отваряш команд промпт-а и пишеш следната команда:
                  attrib -h -r -s /s /d g:\*.*, където g e буквата на флашката.

                  Изчакваш известно време, според обема на информацията. После всички папки се появяват.

                  Но между папките може да има такива с име Recycle Bin Recycler, Sysytem или други подобни. Тях ги триеш!!!

                  А заразените компютри ги опправям с Malwarebytes на Full Scan

                  Успех с борбата
                  Nissan Terrano 2,7 TDI

                  Коментар


                  • #10
                    От: Отвратителна война с Autorun вируси

                    Ние оправяме заразените компютри с Hirens Boot CD, може да се буутне и от флашка. На него има Malwarebytes, както и доста други полезни програми.

                    Коментар


                    • #11
                      От: Отвратителна война с Autorun вируси

                      Победа - Направих си флашка буутваща уиндоус чрез VirtualBox http://www.vbox.me/, през която пуснах сканиране с антивирусна и убих вируса.

                      Първоначално публикуван от pecix Преглед на мнение
                      Та той не е намерил антивирусна до момента, която да открива това чудо.
                      AVG Free го убива със сигурност. Проблемът не е, че антивирусните не разпознават този вирус - проблемът е, че той прецаква антивирусните.

                      Първоначално публикуван от bullet_pk Преглед на мнение
                      Папките не са изтрити!!!

                      Отваряш команд промпт-а и пишеш следната команда:
                      attrib -h -r -s /s /d g:\*.*, където g e буквата на флашката.

                      Изчакваш известно време, според обема на информацията. После всички папки се появяват.
                      Може да съм пропуснал някой switch, но при мен не се появяват. Иначе ги има. Както и да е - минало. Мерси за информацията.

                      Впрочем MalwareBytes НЕ е антивирусна програма, а е допълнение към антивирусните програми. Тяхната политика е да пазят дефиниции само за вируси и троянски коне, които масовите и стандартни антивирусни програми не откриват.

                      Коментар


                      • #12
                        От: Отвратителна война с Autorun вируси

                        Първоначално публикуван от Wattie Преглед на мнение
                        ..изненада - сървърните версии на антивирусните са здраво платени).
                        Цената определено не е проблем особено за зали, които често имат статут "образователни"


                        Първоначално публикуван от Wattie Преглед на мнение
                        За идеята за LiveCD съм се сетил отдавна... Проблемът е да го накараш да чете NTFS. Имам на FreeBSD направено такова, но не се справя. Тази Касперски рескю еди к`во си - успява ли да чете NTFS partitions?

                        П.П. Не просто "чете" - то си чете - имам предвид да пише по тях. Нали все пак трябва да трие вируса.....
                        Рескюто на касперски винаги е можел трие NTFS файлове безгрижно, а поне от 5год. насам може и да модифицира/лекува NTFS файлове
                        байо, кажи ти моите и аз твоите кривици, па да се поправим и все (за)едно да вървим, ако ще бъдем хора.
                        Един луд: на много простите хора всичко им се вижда сложно…
                        Суперспам - спама на суперите

                        Коментар


                        • #13
                          От: Отвратителна война с Autorun вируси

                          Не знам дали е тук мястото, но искам да попитам нормално ли е на лаптопа ми да има около 75 процеса според Task Manager-a, при положение, че работи само Мозила... На лаптопа на дъщеря ми са около 30-ина процесите... Май това са гадни вирусчета?
                          помогнете да открием откраднатите двигатели http://forum.offroad-bulgaria.com/sh...ad.php?t=59117

                          Коментар


                          • #14
                            От: Отвратителна война с Autorun вируси

                            Първоначално публикуван от Тедо /LJ73/ Преглед на мнение
                            Не знам дали е тук мястото, но искам да попитам нормално ли е на лаптопа ми да има около 75 процеса според Task Manager-a, при положение, че работи само Мозила... На лаптопа на дъщеря ми са около 30-ина процесите... Май това са гадни вирусчета?
                            Не е задължително.

                            Има лаптопи които са с над 90 процеса при XP (без нищо стартирало) .

                            Та зависи какъв Виндовс, и колко служебен/марков софтуер е накачулен. Моя в момента е с 55 процеса.
                            байо, кажи ти моите и аз твоите кривици, па да се поправим и все (за)едно да вървим, ако ще бъдем хора.
                            Един луд: на много простите хора всичко им се вижда сложно…
                            Суперспам - спама на суперите

                            Коментар


                            • #15
                              От: Отвратителна война с Autorun вируси

                              Първоначално публикуван от Dobril Dossev Преглед на мнение
                              Цената определено не е проблем
                              На мен бюджетът ми е 0 лева и 0 стотинки. Готов съм на изгодни според цената предложения

                              От безплатните антивирусни на Windows Server 2008 тръгва само ClamWin.

                              Първоначално публикуван от Тедо /LJ73/ Преглед на мнение
                              Не знам дали е тук мястото, но искам да попитам нормално ли е на лаптопа ми да има около 75 процеса според Task Manager-a, при положение, че работи само Мозила... На лаптопа на дъщеря ми са около 30-ина процесите... Май това са гадни вирусчета?
                              При мен в същото положение на настолния компютър са 45. На лаптопа - пак там някъде.

                              Коментар

                              Активност за темата

                              Свий

                              В момента има 1 потребители онлайн. 0 потребители и 1 гости.

                              Най-много потребители онлайн 8,787 в 16:37 на 21-06-23.

                              Зареждам...
                              X