dlinyj: (Default)
[personal profile] dlinyj
Надо сказать мне непонятно, почему до сих порт антивирусники не научились ловить вирус авторан. Тот же аваст, столько понта, сканер и т.п., но провафлил этот вирус, заметил его только когда тот начал шпарить авторан на все флешки. Вирус оказался достаточно примитивным, но достаточно умным чтобы придушить аваст. На работе винда, приходится мирится. Заразу выкорчевал достаточно просто, оказалось что вирусня слишком примитивна.

Как было дело: Аваст начал орать благим матом, что на флехе появился авторан, и все дела. Я давно не использую проводник для просмотра файлов, как-то привык к файловым манагерам. Лезу на флеху фаром, вижу авторан, атрибут скрытый (но мне до лампочки). Удаляю его, и он тут же создаётся заново. Заразился, понял я. Я был бы не я, если бы не придушил заразу. Аваст очень глючно пустился, провёл первичный тест, и дальше не пошёл (раньше открывалось окошко для широкого тестирования). Аваст ранее намекал, что поймал какую-то заразу, я удалял её и не обращал внимания. Но оказалось что вирус давно жил у меня. Просто прошёл период инкубации, и он перешёл к размножению. К слову сказать, если грохнуть процесс explorer, но оставить включённым фар, то можно без труда вычистить всю заразу.

Как выглядит на флешке: Если смотреть FARом, то будет скрытый файл autorun.inf, который не будет доступен для просмотра. Так же будут отключена возможность просмотра скрытых файлов и папок в проводнике (и её никак не включишь). Так же на флешке будет скрытая папка RECYCLER, в которой подпапка с исполняемым файлом. В моём случае это был CphF.exe. Попытки удалить это добро на заражённом компе не увенчаются успехом.

Лечение: оказалось простым и банальным. Инфицированную флешку я отложил, чтобы принести зверька домой. Грузанул винду в защищённом режиме. Отключил весь автозапуск (для тех кто в танке Пуск->Выполнить->msconfig->автозагрузка->отключить всё). Затем вооружаемся тяжёлой артилерией: Пуск->Выполнить->regedit. Жмакаем ctrl-f, и вводим CphF.exe и выкорчёвываем все записи содержащую эту строку. Но не просто корчуем, а внимательно смотрим ещё что зверёк с собой несёт. У него были какие-то файлы типа *.scr в систем32. В общем глядим что откуда вызывается. После чистки реестра, лезем по всем путям откуда он пускался из реестра и вытираем файлики.

Итого: Мне выпала большая удача, что вирусня оказалась столь примитивной, но большая неудача, что антивирус оказался столь говённым. По моему можно сразу блокировать флешки содержащие autorun, ибо нормальный человек такого держать у себя не будет. Можно даже самому написать примитивный антивирь.

Что хотелось бы: Хотелось бы отключить авторан :). Сделаю это, кто в танке пусть воспользуются поиском у меня в ю-инфо, я писал о том как это сделать. Так же хотелось бы пустить вирусню так сказать в лабораторных условиях, чётко мониторя куда прописывается зараза, что делает и куда стучится. Но не знаю как это сделать, и не имею таковой возможности (винда на виртуалке не хочет цеплять ЮСБ из линуха :().

Date: 2009-11-02 07:40 pm (UTC)
From: [identity profile] icelord.livejournal.com
в любом твитре под вынь есть отключение авторана, если лень самому реестр править

а из антивиралов на вынь - nod32 наиболее удачный, кмк

Date: 2009-11-02 07:41 pm (UTC)
From: [identity profile] dlinyj.livejournal.com
Он платный. Но согласен. Негде скачать и взять лекарство, да ещё что б обновлялся...

Date: 2009-11-02 07:42 pm (UTC)
From: [identity profile] icelord.livejournal.com
на торрентах вроде попадались "ломаные", и есть "левые" серевра обновления - сам он бесплатный, платные обновления, но можно тупо каждый день новый качать - он выложен up-to-date

Date: 2009-11-02 07:48 pm (UTC)
From: [identity profile] dlinyj.livejournal.com
http://esetnod32.ru/download/trial.php

Пробная версия не является коммерческой. Период работы данной версии ограничен. По истечении 30 дней программный продукт должен быть удален, либо необходимо приобрести коммерческую лицензию.
Там тоже не лохи сидят. Вот было бы классно мониторить при инсталяции программы, куда она срёт, чтобы начисто вырезать все её кишочки и можно было поставить вторично...

Date: 2009-11-02 07:52 pm (UTC)
From: [identity profile] icelord.livejournal.com
да, не должна срать.... по идее - install/uninstall/install должно работать... хотя надо тестить... хотя, всякое бывает

Date: 2009-11-02 07:54 pm (UTC)
From: [identity profile] dlinyj.livejournal.com
Ты меня не понял. Попробуй скачай триальную прогу. Поставь её. После окончания срока юзанья унинсталь. И попробуй поставить вторично... И поймёшь что я имею в виду.

Date: 2009-11-02 08:00 pm (UTC)
From: [identity profile] icelord.livejournal.com
там где есть винда - уже стоит коммерческий :)
ну опять же, что мешает использовать тулзы, которые следят за реестром и "чисто" uninstall делают (тот же Total Uninstall)

Date: 2009-11-03 07:56 am (UTC)
From: [identity profile] mitsu-rugi.livejournal.com
А можно сделать вечный триал. ;)

Date: 2009-11-02 07:41 pm (UTC)
From: [identity profile] dlinyj.livejournal.com
Кстати что есмь твитре?

Date: 2009-11-02 07:46 pm (UTC)
From: [identity profile] icelord.livejournal.com
от Tweaker - типа сборник не документированных (или не сильно документированных) "фенечек" в одной программе

http://xptweak.sourceforge.net/

Date: 2009-11-02 07:50 pm (UTC)
From: [identity profile] dlinyj.livejournal.com
О, рулёзно, рулёзно. Попробую на работе. Благодарствую!

Date: 2009-11-02 07:41 pm (UTC)
From: [identity profile] icelord.livejournal.com
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\IniFileMapping\Autorun.inf] убить

подробнее http://antivirus.about.com/od/securitytips/ht/autorun.htm
Edited Date: 2009-11-02 07:41 pm (UTC)

Date: 2009-11-02 07:45 pm (UTC)
From: [identity profile] dlinyj.livejournal.com
Да я писал об этом, это не спасает, если через проводник открывать двумя кликами на флешке.

Date: 2009-11-02 07:46 pm (UTC)
From: [identity profile] icelord.livejournal.com
тогда в твикере убить начисто autorun

Date: 2009-11-02 08:11 pm (UTC)

Date: 2009-11-02 08:18 pm (UTC)
From: [identity profile] getinaks.livejournal.com
Кстати, рекомедную Panda USB Vaccine, утиль халявный
http://research.pandasecurity.com/archive/Panda-USB-and-AutoRun-Vaccine.aspx
Убивает по заказу авторан в системе вообще, а также создает по заказу на флешке(требование - ФС ФАТ или ФАТ32) autorun.inf с недопустимыми атрибутами, т.е. его ни открыть, ни удалить штатными способами нельзя (только таблицу разделов ручками если править).
В результате имеем флешку с иммунитетом к авторанам и систему с мертвым автораном за пару кликов.

Date: 2009-11-02 08:52 pm (UTC)
From: [identity profile] df-man.livejournal.com
ну.... что-то пока не замечал за авторанами убиение папки "autorun.inf".... и дописаться оно при такой папке в корняке не может.

Date: 2009-11-02 09:19 pm (UTC)
From: [identity profile] getinaks.livejournal.com
Убить папку несравнимо проще, чем подкорректировать FAT. А ещё папку можно переименовать.
В случае идиотства с атрибутами крышу сносит уже не вирусне, а драйверу ФС, и веселье переходит на уровень прямого доступа к диску.
(deleted comment)

Date: 2009-11-02 09:24 pm (UTC)
From: [identity profile] dlinyj.livejournal.com
О нём я тоже писал, только у меня был экземпляр не на визуал бейсике, а на си и визул бейсике. Онный экземпляр стопудово не на вазле, я смотрел его бинарник. У азла обычно много отладочного фаршмака, а тут чистяк.

Date: 2009-11-02 08:34 pm (UTC)
From: [identity profile] bitoniau.livejournal.com
А что мешает раз и навсегда отключить авторан навеки через групповые политики?

Date: 2009-11-02 09:19 pm (UTC)
From: [identity profile] dlinyj.livejournal.com
Хм, как бы мягче сказать - авось...

Date: 2009-11-02 08:40 pm (UTC)
From: [identity profile] freeman.livejournal.com
во портянку-то накатал
только толку немного
они быстро модифицируются и искать именно такие файлы смысла мало
гораздо проще понимать весь арсенал подлянок на которые они способны, про это неплохо написано например на том же сайте проекта AVZ

а для того чем ты занимался есть более цивилизованные способы, например такой
не, оно забавно конечно самому руками в реестре и файлы еще BAT-скриптами создавать на флешках для иммунизации, я заморачивался
но быстро надоедает

Date: 2009-11-02 09:25 pm (UTC)
From: [identity profile] dlinyj.livejournal.com
Да просто хороший пост ;)

Date: 2009-11-02 08:40 pm (UTC)
From: [identity profile] vshmuk.livejournal.com
Виртуальная машина Virtualbox вроде бы уменла пропускать серез себя Юсб

Date: 2009-11-02 09:19 pm (UTC)
From: [identity profile] dlinyj.livejournal.com
У меня не умеет...

Date: 2009-11-03 06:18 am (UTC)
From: [identity profile] dlinyj.livejournal.com
Ну что ты думаешь я не гуглил... Вот что у меня, после всех манипуляций

Date: 2009-11-03 10:25 am (UTC)
From: [identity profile] vshmuk.livejournal.com
Конечно же ты гуглил. Но одно дело - когда Юсб принципиально не может быть проброшен и даже стараться не надо, а другое - когда просто глюк и не хочет...

Date: 2009-11-02 08:41 pm (UTC)
From: [identity profile] side2k.livejournal.com
Камрад, осторожней с выкладыванием ссылок на вирусы.
Статья 273, до трех лет.

Date: 2009-11-02 09:22 pm (UTC)
From: [identity profile] dlinyj.livejournal.com
у меня с хорошими позывами ;)

Date: 2009-11-02 09:27 pm (UTC)
From: [identity profile] side2k.livejournal.com
Если какой-нибудь недоброжелатель нажалуется, куда надо - про позывы спрашивать не будут.

Date: 2009-11-02 09:32 pm (UTC)
From: [identity profile] dlinyj.livejournal.com
Попробуй нажалуйся :). Пошлют. С этим геммороя больше чем пользы. Тем более я завтра уже уберу файлик.

Date: 2009-11-02 08:49 pm (UTC)
From: [identity profile] livej78.livejournal.com
бывает

Date: 2009-11-03 02:40 am (UTC)
From: [identity profile] thyeadeschatarr.livejournal.com
Аваст выкорчевывает это вирус при сканировании на загрузке, иначе только детектит. Сам понимаешь, что в память как сервис залезло, то антивирем не так-то просто высверлить в рантайме.

Date: 2009-11-03 06:19 am (UTC)
From: [identity profile] dlinyj.livejournal.com
Толку от такого антивирусника. При загрузки не выкорчевал...

Date: 2009-11-03 04:26 am (UTC)
From: [identity profile] asdar.livejournal.com
Trojan.Win32.Kreeper.gp по классификации Касперского.
Можешь сам закинуть файлик на сайт www.virustotal.com и посмотреть результат сканирования кучей антивирей.

Date: 2009-11-03 10:09 am (UTC)
From: [identity profile] dlinyj.livejournal.com
Поглядел, только половина антивирусников идентефицировали. Печальная статистика, я вам скажу...

Date: 2009-11-03 05:38 am (UTC)
From: [identity profile] maddev.livejournal.com
Я недавно тоже вирус выловил. Заразился от qip8040, скачанный с сайта разработчика! Вирус модифицировал модуль библиотеки Delphi, после чего компилятор производил зараженный код. Обнаружил случайно: отправил знакомой только что скомпилированную программку на тест под Вистой, а у нее стоял антивирус — он и заорал! Первый вирус за последние 2—3 года, несмотря на то, что в системе нет резидентного антивируса... кроме меня самого ) Проверяю только входящий софт (раньше доверял сайтам производителя и оттуда не проверял), автозапуск запрещен в политиках.

Date: 2009-11-03 10:10 am (UTC)
From: [identity profile] dlinyj.livejournal.com
В винде это как-то не айс без антивируса (сам грешен ;) )

Date: 2009-11-03 10:16 am (UTC)
From: [identity profile] maddev.livejournal.com
Вполне нестрашно, если пользуешься компом ты один. За все время пользования всеми Windows (98, 2k, XP), заражался 3 раза: один раз автораном, который запустил через проводник не я, второй раз - через дырку в MSIE (сразу перестал им пользоваться) и третий - от официального дистрибутива квип.

Date: 2009-11-03 10:17 am (UTC)
From: [identity profile] maddev.livejournal.com
К тому же, сторонние файлы и память я периодически проверяю :-)

Date: 2009-11-03 05:40 am (UTC)
From: [identity profile] maddev.livejournal.com
Прикольное слушаешь ;-)

Date: 2009-11-03 05:47 am (UTC)
From: [identity profile] dlinyj.livejournal.com
Дык, научил ;)

Date: 2009-11-04 12:19 am (UTC)
From: [identity profile] network-bug.livejournal.com
ANVIR поставь в компанию к антивирусу.

А еще им удобно отслеживать что есть ху и корчевать из системы.
http://www.anvir.net/

January 2026

S M T W T F S
    123
456 78910
11121314151617
18192021222324
25262728293031

Most Popular Tags

Style Credit

Expand Cut Tags

No cut tags
Page generated Jan. 22nd, 2026 10:15 am
Powered by Dreamwidth Studios