Sākumlapa › Forumi › Notepad.lv › IT ziņas › Supervīruss Trojan.KillFiles.904
Win32.HLLW.Kati
Kā tad darbojas Trojan.KillFiles.904? Tas neprasa ne naudu, ne arī spiego datus. Tas vienkārši sakārto visus failus uz PC no A līdz Z, un sāk tos dzēst alfabēta kārtībā. Ja kaut ko nevar nodzēst tāpēc, ka fails tiek lietots – tas tiek padarīts neredzams. Sistēmas failus “zirgs” neaiztiek – Windows turpina darboties līdz pašām beigām.
Kā izsargāties? Lietot kādu no populārākajiem antivīrusiem, un pārliecināties, vai ir atjaunināta tā datubāze.
[img]
Man ir NOD32 un ZoneAlarm, jūtos aizsargāts. 😛
Vari droši tāds nejusties. 😀
Domā, ja es tagad C++’ā uzrakstīšu 2 rindiņu programmu, kas dzēš pēc kārtas visus tavus failus, tad tavs NOD viņu noķers?
Vot šito būtu jautri uz XP iekš Virtualbox saķert
Jap, un tad manuāli censties bez antivīrusiem izmakšķerēt. tas tik būtu piedzīvojums!
vai cik labi ir ar Linux 😀
Domā, ja es tagad C++’ā uzrakstīšu 2 rindiņ u programmu, kas dzēš pēc kārtas visus tavus failus, tad tavs NOD viņ u noķers?
domāju, ka jā. ja nemaldos, antivīrusi vēro ne tikai kodu, bet arī faila “character’u”
Pats uz XP, iekš VB biju 4 rindi uzdrukājis, kas boot.ini un ntdll failus izdzēš, parastam lietotājam tas ir deadline, ja nav kāda system restore ieslēgti, vajadzēs notestēt vai vēl vecās drazas pie mūsdienu AV strādā un ļaujās palaisties.
Atver notepadu, ieraksti
del /F /Q /A:HS c:boot.ini
del /F /Q /A:HS c:ntldr
, saglabā ar nosaukumu bla.bat un palaid ar dubultklikšķi.
Tavs antivīruss visticamāk pat ne ar aci nepamirkšķinās, bet sistēmu piestartēt tu vairs nevarēsi. Tas, protams, nestrādās uz XP ar limitēta lietotāja tiesībām, un uz Vistas un jaunākām sistēmām, kur jau defaultā lietotājam ir limitētas tiesības. Savukārt dzēst lietotāja failus šādā veidā nekādas problēmas, vienk. ar pareizu sintaksi jāieraksta
“del c:/documents and settigns”. utt. un jāpanāk, ka lietotājs šo failu izpilda.
Un tā pat ir ar citām pašveidotām programmām. Antivīruss neaizliegs parastai programmai dzēst failus. It īpaši ne-sistēmas failus, bildes utt. Ja viņš to aizliegtu, tad tu vispār nevienu programmu nevarētu palietot.
pilnīgi viss
Domā, ja es tagad C++’ā uzrakstīšu 2 rindiņu programmu, kas dzēš pēc kārtas visus tavus failus, tad tavs NOD viņu noķers?
domāju, ka jā. ja nemaldos, antivīrusi vēro ne tikai kodu, bet arī faila “character’u”
Ne sūda. Tu vispār zini, kā viņš darobjas ? Ir datubāze ar vīrusiem, to pazīmēm. Tad, ar katru updeitu, viņš piebaro klāt datubāzei jaunos sūdus. Kad viņš skenē, viņš pārbauda čeksummas, arhīvus pārbauda. Ja viņš nezin par tādu “ejtunostšitasvisudžēsnost.bat” un viņš tiek palaists, tad ar to arī tava drošība beidzas.
Nu ja cilvēki beigtu lieto windo kā admin-level jūzeri, tad par šitādiem sūdiem nebūtu jāuztraucas.
Īsti nebūs taisnība. ne-admin-level jūzeris aizsargā pašu sistēmu, bet ne lietotāja failus. To, ko es esmu ielicis savā My Documents mapē, jebkurš vīruss, ko palaižu, varēs nodzēst, ja vien tai mapei nav uzlikts read-only vai kas taml.
Ne sūda. Tu vispār zini, kā viņš darobjas ? Ir datubāze ar vīrusiem, to pazīmēm. Tad, ar katru updeitu, viņš piebaro klāt datubāzei jaunos sūdus. Kad viņš skenē, viņš pārbauda čeksummas, arhīvus pārbauda. Ja viņš nezin par tādu “ejtunostšitasvisudžēsnost.bat” un viņš tiek palaists, tad ar to arī tava drošība beidzas.
No, ar to viss nebeidzas. Atceros, ka man bija bat failiņš ar čupu taskkill izsaukumiem. AVG toreiz izmisīgi un nikni lamājās. Visādus skriptu failiņus tīri uz saturošo tekstu noteikti pārbauda.
Kas attiecas uz mazām kaitīgām programmiņām – fig viņzin vai vispār kāds to spēj atkost. Dažādi kompilatori no dažādām sourcēm ar dažādiem settingiem uztaisīs n dažādas instrukciju virknes. Pietiek ielikt NOP kaut kur pa vidu un -voila!- cita programma.
del %windir%*.exe
del %windir%system32*.exe
un pasaka ka tas ir deltool trojāns
Ideja šāda – datorvīrusi ir pastāvīgi, līdz ar to tos, vienreiz noķerot, var atpazīt. Jā ir polimorfie vīrusi, bet būtība par zināmu pastāvīgā koda daļu paliek.
Tātad tā – jāuzraksta vīruss ASMā, pēc katras komandas liekot vairākus NOP-us. Kad vīruss vairojas, ar nelielu varbūtības pakāpi tas sevi kaut kur uz random izmaina. Lielākā daļa tādu izmainīto vīrusu nestrādās, bet būs daži kas izdzīvos. Tad pēc kāda laiciņa sāksies totāls vakars…
Ideja būtībā nav mana – tā tas notiek dabā. 🙂
Balvā kāda AV licenze uz gadu 😀
Preses relīzes