Выцепил очередной вирус.
Nov. 2nd, 2009 10:14 pmНадо сказать мне непонятно, почему до сих порт антивирусники не научились ловить вирус авторан. Тот же аваст, столько понта, сканер и т.п., но провафлил этот вирус, заметил его только когда тот начал шпарить авторан на все флешки. Вирус оказался достаточно примитивным, но достаточно умным чтобы придушить аваст. На работе винда, приходится мирится. Заразу выкорчевал достаточно просто, оказалось что вирусня слишком примитивна.
Как было дело: Аваст начал орать благим матом, что на флехе появился авторан, и все дела. Я давно не использую проводник для просмотра файлов, как-то привык к файловым манагерам. Лезу на флеху фаром, вижу авторан, атрибут скрытый (но мне до лампочки). Удаляю его, и он тут же создаётся заново. Заразился, понял я. Я был бы не я, если бы не придушил заразу. Аваст очень глючно пустился, провёл первичный тест, и дальше не пошёл (раньше открывалось окошко для широкого тестирования). Аваст ранее намекал, что поймал какую-то заразу, я удалял её и не обращал внимания. Но оказалось что вирус давно жил у меня. Просто прошёл период инкубации, и он перешёл к размножению. К слову сказать, если грохнуть процесс explorer, но оставить включённым фар, то можно без труда вычистить всю заразу.
Как выглядит на флешке: Если смотреть FARом, то будет скрытый файл autorun.inf, который не будет доступен для просмотра. Так же будут отключена возможность просмотра скрытых файлов и папок в проводнике (и её никак не включишь). Так же на флешке будет скрытая папка RECYCLER, в которой подпапка с исполняемым файлом. В моём случае это был CphF.exe. Попытки удалить это добро на заражённом компе не увенчаются успехом.
Лечение: оказалось простым и банальным. Инфицированную флешку я отложил, чтобы принести зверька домой. Грузанул винду в защищённом режиме. Отключил весь автозапуск (для тех кто в танке Пуск->Выполнить->msconfig->автозагрузка->отключить всё). Затем вооружаемся тяжёлой артилерией: Пуск->Выполнить->regedit. Жмакаем ctrl-f, и вводим CphF.exe и выкорчёвываем все записи содержащую эту строку. Но не просто корчуем, а внимательно смотрим ещё что зверёк с собой несёт. У него были какие-то файлы типа *.scr в систем32. В общем глядим что откуда вызывается. После чистки реестра, лезем по всем путям откуда он пускался из реестра и вытираем файлики.
Итого: Мне выпала большая удача, что вирусня оказалась столь примитивной, но большая неудача, что антивирус оказался столь говённым. По моему можно сразу блокировать флешки содержащие autorun, ибо нормальный человек такого держать у себя не будет. Можно даже самому написать примитивный антивирь.
Что хотелось бы: Хотелось бы отключить авторан :). Сделаю это, кто в танке пусть воспользуются поиском у меня в ю-инфо, я писал о том как это сделать. Так же хотелось бы пустить вирусню так сказать в лабораторных условиях, чётко мониторя куда прописывается зараза, что делает и куда стучится. Но не знаю как это сделать, и не имею таковой возможности (винда на виртуалке не хочет цеплять ЮСБ из линуха :().
Как было дело: Аваст начал орать благим матом, что на флехе появился авторан, и все дела. Я давно не использую проводник для просмотра файлов, как-то привык к файловым манагерам. Лезу на флеху фаром, вижу авторан, атрибут скрытый (но мне до лампочки). Удаляю его, и он тут же создаётся заново. Заразился, понял я. Я был бы не я, если бы не придушил заразу. Аваст очень глючно пустился, провёл первичный тест, и дальше не пошёл (раньше открывалось окошко для широкого тестирования). Аваст ранее намекал, что поймал какую-то заразу, я удалял её и не обращал внимания. Но оказалось что вирус давно жил у меня. Просто прошёл период инкубации, и он перешёл к размножению. К слову сказать, если грохнуть процесс explorer, но оставить включённым фар, то можно без труда вычистить всю заразу.
Как выглядит на флешке: Если смотреть FARом, то будет скрытый файл autorun.inf, который не будет доступен для просмотра. Так же будут отключена возможность просмотра скрытых файлов и папок в проводнике (и её никак не включишь). Так же на флешке будет скрытая папка RECYCLER, в которой подпапка с исполняемым файлом. В моём случае это был CphF.exe. Попытки удалить это добро на заражённом компе не увенчаются успехом.
Лечение: оказалось простым и банальным. Инфицированную флешку я отложил, чтобы принести зверька домой. Грузанул винду в защищённом режиме. Отключил весь автозапуск (для тех кто в танке Пуск->Выполнить->msconfig->автозагрузка->отключить всё). Затем вооружаемся тяжёлой артилерией: Пуск->Выполнить->regedit. Жмакаем ctrl-f, и вводим CphF.exe и выкорчёвываем все записи содержащую эту строку. Но не просто корчуем, а внимательно смотрим ещё что зверёк с собой несёт. У него были какие-то файлы типа *.scr в систем32. В общем глядим что откуда вызывается. После чистки реестра, лезем по всем путям откуда он пускался из реестра и вытираем файлики.
Итого: Мне выпала большая удача, что вирусня оказалась столь примитивной, но большая неудача, что антивирус оказался столь говённым. По моему можно сразу блокировать флешки содержащие autorun, ибо нормальный человек такого держать у себя не будет. Можно даже самому написать примитивный антивирь.
Что хотелось бы: Хотелось бы отключить авторан :). Сделаю это, кто в танке пусть воспользуются поиском у меня в ю-инфо, я писал о том как это сделать. Так же хотелось бы пустить вирусню так сказать в лабораторных условиях, чётко мониторя куда прописывается зараза, что делает и куда стучится. Но не знаю как это сделать, и не имею таковой возможности (винда на виртуалке не хочет цеплять ЮСБ из линуха :().
no subject
Date: 2009-11-02 07:40 pm (UTC)а из антивиралов на вынь - nod32 наиболее удачный, кмк
no subject
Date: 2009-11-02 07:41 pm (UTC)no subject
Date: 2009-11-02 07:42 pm (UTC)no subject
Date: 2009-11-02 07:48 pm (UTC)Пробная версия не является коммерческой. Период работы данной версии ограничен. По истечении 30 дней программный продукт должен быть удален, либо необходимо приобрести коммерческую лицензию.
Там тоже не лохи сидят. Вот было бы классно мониторить при инсталяции программы, куда она срёт, чтобы начисто вырезать все её кишочки и можно было поставить вторично...
no subject
Date: 2009-11-02 07:52 pm (UTC)no subject
Date: 2009-11-02 07:54 pm (UTC)no subject
Date: 2009-11-02 08:00 pm (UTC)ну опять же, что мешает использовать тулзы, которые следят за реестром и "чисто" uninstall делают (тот же Total Uninstall)
no subject
Date: 2009-11-03 07:56 am (UTC)no subject
Date: 2009-11-02 07:41 pm (UTC)no subject
Date: 2009-11-02 07:46 pm (UTC)http://xptweak.sourceforge.net/
no subject
Date: 2009-11-02 07:50 pm (UTC)no subject
Date: 2009-11-02 07:41 pm (UTC)подробнее http://antivirus.about.com/od/securitytips/ht/autorun.htm
no subject
Date: 2009-11-02 07:45 pm (UTC)no subject
Date: 2009-11-02 07:46 pm (UTC)no subject
Date: 2009-11-02 08:11 pm (UTC)no subject
Date: 2009-11-02 08:18 pm (UTC)http://research.pandasecurity.com/archive/Panda-USB-and-AutoRun-Vaccine.aspx
Убивает по заказу авторан в системе вообще, а также создает по заказу на флешке(требование - ФС ФАТ или ФАТ32) autorun.inf с недопустимыми атрибутами, т.е. его ни открыть, ни удалить штатными способами нельзя (только таблицу разделов ручками если править).
В результате имеем флешку с иммунитетом к авторанам и систему с мертвым автораном за пару кликов.
no subject
Date: 2009-11-02 08:52 pm (UTC)no subject
Date: 2009-11-02 09:19 pm (UTC)В случае идиотства с атрибутами крышу сносит уже не вирусне, а драйверу ФС, и веселье переходит на уровень прямого доступа к диску.
no subject
Date: 2009-11-02 09:24 pm (UTC)no subject
Date: 2009-11-02 08:34 pm (UTC)no subject
Date: 2009-11-02 09:19 pm (UTC)no subject
Date: 2009-11-02 08:40 pm (UTC)только толку немного
они быстро модифицируются и искать именно такие файлы смысла мало
гораздо проще понимать весь арсенал подлянок на которые они способны, про это неплохо написано например на том же сайте проекта AVZ
а для того чем ты занимался есть более цивилизованные способы, например такой
не, оно забавно конечно самому руками в реестре и файлы еще BAT-скриптами создавать на флешках для иммунизации, я заморачивался
но быстро надоедает
no subject
Date: 2009-11-02 09:25 pm (UTC)no subject
Date: 2009-11-02 08:40 pm (UTC)no subject
Date: 2009-11-02 09:19 pm (UTC)no subject
Date: 2009-11-02 10:58 pm (UTC)no subject
Date: 2009-11-03 06:18 am (UTC)no subject
Date: 2009-11-03 10:25 am (UTC)no subject
Date: 2009-11-02 08:41 pm (UTC)Статья 273, до трех лет.
no subject
Date: 2009-11-02 09:22 pm (UTC)no subject
Date: 2009-11-02 09:27 pm (UTC)no subject
Date: 2009-11-02 09:32 pm (UTC)no subject
Date: 2009-11-02 08:49 pm (UTC)no subject
Date: 2009-11-03 02:40 am (UTC)no subject
Date: 2009-11-03 06:19 am (UTC)no subject
Date: 2009-11-03 04:26 am (UTC)Можешь сам закинуть файлик на сайт www.virustotal.com и посмотреть результат сканирования кучей антивирей.
no subject
Date: 2009-11-03 10:09 am (UTC)no subject
Date: 2009-11-03 05:38 am (UTC)no subject
Date: 2009-11-03 10:10 am (UTC)no subject
Date: 2009-11-03 10:16 am (UTC)no subject
Date: 2009-11-03 10:17 am (UTC)no subject
Date: 2009-11-03 05:40 am (UTC)no subject
Date: 2009-11-03 05:47 am (UTC)no subject
Date: 2009-11-04 12:19 am (UTC)А еще им удобно отслеживать что есть ху и корчевать из системы.
http://www.anvir.net/