Jump to content
loki

un worm de stick - rusine antivirusilor

Recommended Posts

E a doua oara in 2 (doua) luni de cand dau de el. N-am mai intalnit asemenea lene din partea programelor antivirus

VirusTotal - Free Online Virus and Malware Scan - Reanalyse

Isi pune un fisier herss.exe in temp iar pe discuri dropeaza acelasi exe cu nume aleatoare.

Avast ultimul update il vede ca si ultima data acum 2 luni: heuristic, sugestie da ignore etc.

E un worm facut sa se raspandeasca prin stick-uri scriind un autorun.inf pentru a rula. La fel scrie fisierul pe discuri. Se baga in registri in current user...->run. Dupa ce l-am sters o vreme imi dadea "open with" la discul C cat timp rula in memorie (naiba stie cu ce serviciu de nu l-am gasit prin procese). Ce n-am reusit sa repar la comp: nu mai pot activa "show hidden files". Pacat: comp proaspat instalat, dadeam click pe D in my computer si asa s-a executat.

Solutii ca sa evitati wormi similari:

pe orice stick creati un folder (director) numit "autorun.inf" Ii dati hidden. Wormul nu isi poate scrie fisierul de autorun (un fisier nu poate suprascrie un folder) si ramane fara autorun. De asemenea un avantaj la metoda asta: odata introdus stick-ul windowsul nu il mai scaneaza cateva secunde pana da mesajul lui de autorun (ca discul contine poze, filme, vrei sa le deschizi cu asta cu asta etc)

Am creat folderul si pe hard discuri, preventiv.

Edited by loki
Link to comment
Share on other sites

interesant nu stiam

da stai linistit - metoda e veche de cand mi-a venit in cap si nici un worm nu a reusit sa-si stearga folderul creat cu numele vreunui fisier de-al lui. Nici macar wga protection de la microsoft - ca atunci cand ma grabesc la fel fac si cu ea.

Link to comment
Share on other sites

pff am un virus pe laptop de mult si nuscap de el nicum..nu ma lasa sa bag programe antivrus adica dai clik pe ele nu merge decat malwarebytes si nu ma lasa sa i faca nici update am instalata si windows si degeaba..nu e latopul meu..acuma sa vad ce i dau de cap

ps @loki e super intelginta faza cu folderul autorun...la tine am auzit si iti multumesc m a scapat de multe desi am av la tel:D

ps foloseste naevius usb antivrus:)de o sapt asta il fol ca la librari sau xerox innebunesti cati virusi au aia:|

Link to comment
Share on other sites

pune windows, apoi antivirus (de pe un CD de incredere), apoi update la antivirus si abia apoi ce kituri/drivere ai pe disc, posibil sa ai kiturile virusate.

pai tocmai ce ziceam ..ca nu ma lasa sa updatez....e idiot virusu ca s a copiat in toate folderele cu autorun. inf dar.. sa ziceam ca am scapat aproape de tot..ps nici in safemode nu ma lasa mi a dat disable la run,regedit,taskm,si dk dau din gpedit degeaba..si c e ciudat ca nu a fst bagat net pe el pana azi(avea deja virus)am impresia ca de la un joc virusat....dar in fine..

ps are cine un serial de kiss 2010?sau macar recomdati voi cva un av bun..nod32 exclus..

multzam:)

Link to comment
Share on other sites

Hint:

Folositi autoruns pentru a scoate inregistrarile suspecte din startup. Mergeti la "Options", bifati "Verify Code signatures", bifati "Hide windows entries" si dati refresh. O sa puteti scoate tot ce e suspect si nu tine de windows sau programe legitime, semnate digital (cele care au semnatura digitala si sunt ok vor avea tag-ul "(Verified)" pe coloana "Publisher").

Link to comment
Share on other sites

xact & loki va rog sa-mi explicati si mie mai exact cum fac cu autorun.inf

din cate am inteles. fac un text doc. scriu in el cacls autorun.inf /p everyone:n si salvez ca autorun.inf si dupa asta bifez hidden si il pun in orice partitie ..

fac asa sau gresesc ?

help

loki ai spus ca si la wga faci asa poti explica ?:D

Link to comment
Share on other sites

h2k: NU :)

stergi (eventual din safe mode) autorun.inf daca exista (apesi delete si confirmi)

dai click dreapta si selectezi new->folder

denumesti folderul autorun.inf

la wga pana il curat creez rapid un folder wgatray.exe sau cum ii zicea.

dragos1904: da o cautare dupa autorun.inf si sterge-le. Dar tot cred ca o sa pui windows. Formateaza C si imediat dupa instalare intra safe si dai o cautare dupa autorun.inf si le stergi. O sa gasesti probabil si niste exe-uri pe langa ele, uita-te cu notepad in autorun sa vezi unde se afla.

Edited by loki
Link to comment
Share on other sites

Solutii ca sa evitati wormi similari:

pe orice stick creati un folder (director) numit "autorun.inf" Ii dati hidden. Wormul nu isi poate scrie fisierul de autorun (un fisier nu poate suprascrie un folder) si ramane fara autorun. De asemenea un avantaj la metoda asta: odata introdus stick-ul windowsul nu il mai scaneaza cateva secunde pana da mesajul lui de autorun (ca discul contine poze, filme, vrei sa le deschizi cu asta cu asta etc)

Am creat folderul si pe hard discuri, preventiv.

Mda chiar o sa-l modific ca mai intai sa verifice existenta fisieru-lui autorun chiar si daca este hidden, sa-l stearga si pe urma sa scrie altul nou :D

Apropo nu t-i s-a bagat in system restore :D ?

Link to comment
Share on other sites

Exita, kingstone vad ca a dezvoltat niste stikuri cu un soi de sitsm de op portable, instalezi pe stik aplicatia apoi se muleaza pe orice windows. Ca antivir stiu ca avast are versiune portabila si e bunicel, au si versiune home free. Unul din lucrurile deosebite la el este ca poate scana inainte de a se incarca tot windowsul, mai precis scaneaza in screenul in care winu face check disk.

Iar in final, nu ma pot abtine de la putina reclama: "Linux RULLLEZZZZZZZZZZZZZ" :))

PS: daca nu se poate sterge din win incercari cu un ubuntu live cd.

Link to comment
Share on other sites

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Guest
Reply to this topic...

×   Pasted as rich text.   Paste as plain text instead

  Only 75 emoji are allowed.

×   Your link has been automatically embedded.   Display as a link instead

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.



×
×
  • Create New...