Arvutifoorum VISTA

Aastast 2007





Foorum on lukus See teema on suletud, sa ei saa muuta postitusi või postitada rohkem vastuseid.  [ 10 postitust ] 
Autor Sõnum
 Teema pealkiri: INF:AutoRun-gen3@bhv[Wrm]
PostitusPostitatud: 08 Juul 2011, 15:53 
Eemal
Moderaator
Kasutaja avatar

Liitunud: 19 Apr 2008, 00:38
Postitusi: 4193
Asukoht: Järvamaa
OS: Windows Seven
Täna puutusin kokku taolise asjaga. Avast! teatab sellisest troojast siis, kui mälupulk (usb) ühendada arvutiga. Ning kui võtan mälupulga kausta lahti, siis kõik mälupulgal olevad kaustad on otseteed. Avasti logi:

Pilt

Ja mälupulga sisu:

Pilt

Kui käsuviipa tipin lihtsalt L:\dir, siis kaustu ma ei näe, aga kui L:\dir/ah, siis näen kaustu ja saan neisse sisenedagi. Kuid ma ei tea, mis kaust on 94728631:

Pilt

Malwarebytesiga tegin mälupulgale skänni ja programm pidas paljusid exe faile troojateks (kaustade sees), samas aga mitte kõiki. Vähemalt peaks mul mälupulgal exe faile palju rohkem olema.

Oletan, et kõik sai alguse sellest, et toppisin Jaanipäeva paiku sugulaste juures oma riistavara võõrasse riistavarasse. See nakatas kuidagi USB pulga. Mul esines see probleem ka sugulaste juurest, kui ühel hetkel kaustad muutusid otseteedeks, kuid oletasin, et mingi XP ja Win7 ühildamatus. Kuid täna, kui panin pulga ka oma lauaarvuti taha, siis Avast teatas viirusest ning mälupulgal olid kaustad jälle otseteedeks. Ja need otseteed ei viita mitte kuskile.

Need pealtnäha ohutud exe failid lasin ära kustutada, aga mis krdi moodi taastada kaustad ja nende sees olev sisu? Käsuviiba järgi peaksid olema kõik ikka olemas.

Mälupulga failisüsteem on NTFS.

_________________
PiltPilt Üheksa korda mööda, üks kord pihta! Teie küsimused on vastatavad, aga meie vastused on küsitavad...


Top
 Profiil  
 
 Teema pealkiri: Re: INF:AutoRun-gen3@bhv[Wrm]
PostitusPostitatud: 08 Juul 2011, 16:00 
Eemal
Moderaator
Kasutaja avatar

Liitunud: 19 Apr 2008, 00:38
Postitusi: 4193
Asukoht: Järvamaa
OS: Windows Seven
Ja näiteks, kui tahan ära kustutada ntfs4dos kausta "otsetee" ja kopeerin kõvaketta pealt samanimelise kausta, siis Windows teatab, et selline kaust on juba olemas, kuid mina seda ei näe. Käsuviibas aga näitab kaustu, mitte otseteid.

Krdi müstika.

_________________
PiltPilt Üheksa korda mööda, üks kord pihta! Teie küsimused on vastatavad, aga meie vastused on küsitavad...


Top
 Profiil  
 
 Teema pealkiri: Re: INF:AutoRun-gen3@bhv[Wrm]
PostitusPostitatud: 08 Juul 2011, 16:18 
Eemal
Tegija
Kasutaja avatar

Liitunud: 15 Dets 2008, 19:47
Postitusi: 1490
OS: Windows 10 Pro
Mystika jah, tuleb mälupulgalt kõik vajalik kõvakettale kopeerida ja NTFS failisüsteem üle formaatida igaks juhuks, et pahalane oleks kindlalt kadunud. Avast siis ei suutnud seda viirust täielikult eemaldada?


Top
 Profiil  
 
 Teema pealkiri: Re: INF:AutoRun-gen3@bhv[Wrm]
PostitusPostitatud: 08 Juul 2011, 16:28 
Eemal
Moderaator
Kasutaja avatar

Liitunud: 19 Apr 2008, 00:38
Postitusi: 4193
Asukoht: Järvamaa
OS: Windows Seven
Nii, tundub, et probleem sai lahendatud. Uurisin Malwarebytesi logi lähemalt ja selgus, et nakatunud ei olnud mitte need exe failid, mis mul mälupulgal olid, vaid miski muu.

Nimelt kausta 94728631 sees olid mingid exe failid, millede nimed ühtisid nendega, mis algselt pidid olema kaustad. Näiteks üks leidudest: l:\94728631\openoffice.org 3.3 (et) installation files.exe (Trojan.Agent) -> Quarantined and deleted successfully. Tegelikult oli ühe kausta nimi "OpenOffice.org 3.3 (et) Installation Files".
Imelik.

Ja lisaks uurisin, mida tähendab /ah käsk. See näitab mingeid peidetud asju. Kuna käsuviip näitas, et mälupulgal on kaustad koos sisuga olemas, kuid mina seda ei näinud, siis oletasin, et viirus on need lihtsalt ära peitnud kuidagi. Ja sealt edasi taastasid peidetud andmed esimese ettejuhtuva taolise programmiga - USB Show -> http://ldc.mx/descargar.php?des=usbshow

P S! Kui nüüd üritan dir/ah käsuga leida asju mälupulgalt, siis enam ei näita midagi. Samas netist ei leia /ah kohta eriti midagi. :S

_________________
PiltPilt Üheksa korda mööda, üks kord pihta! Teie küsimused on vastatavad, aga meie vastused on küsitavad...


Top
 Profiil  
 
 Teema pealkiri: Re: INF:AutoRun-gen3@bhv[Wrm]
PostitusPostitatud: 08 Juul 2011, 16:58 
Eemal
Tegija
Kasutaja avatar

Liitunud: 15 Dets 2008, 19:47
Postitusi: 1490
OS: Windows 10 Pro
Nimekiri kõigist varjatud exe failidest suuruse järgi: DIR /S /B /AH *.exe > C:\exefileslist.txt

http://www.wilderssecurity.com/showthread.php?t=261945


Top
 Profiil  
 
 Teema pealkiri: Re: INF:AutoRun-gen3@bhv[Wrm]
PostitusPostitatud: 08 Juul 2011, 17:02 
Eemal
Moderaator
Kasutaja avatar

Liitunud: 19 Apr 2008, 00:38
Postitusi: 4193
Asukoht: Järvamaa
OS: Windows Seven
Need kaustad võisid olla märgistatud ka kui süsteemikaustad. Arvasin, et mul seadistatud kuvama nii peidetud, kui ka süsteemi kaustad, kuid selgus, et süsteemikaustad olid siiski peidetud.

Aga ma võtan selle tegevuse ette ka oma õe mälupulgaga, sest tema omal on täpselt sama jama. Võibolla uurin selle käigus veel midagi välja?

_________________
PiltPilt Üheksa korda mööda, üks kord pihta! Teie küsimused on vastatavad, aga meie vastused on küsitavad...


Top
 Profiil  
 
 Teema pealkiri: Re: INF:AutoRun-gen3@bhv[Wrm]
PostitusPostitatud: 08 Juul 2011, 17:03 
Eemal
Juhendaja
Kasutaja avatar

Liitunud: 01 Juun 2008, 17:10
Postitusi: 1199
Asukoht: Tartu/ Otepää
OS: Windows Seven / Estobuntu Gnome versioon
http://www.oitc.com/winnow/clamsigs/pages/table136.html
Siin on tabel, mis omab infot selle kohta, kuidas teised antivirused seda pahalast nimevatavad.

_________________
Windows Seven :P


Top
 Profiil  
 
 Teema pealkiri: Re: INF:AutoRun-gen3@bhv[Wrm]
PostitusPostitatud: 08 Juul 2011, 21:49 
Eemal
Moderaator
Kasutaja avatar

Liitunud: 19 Apr 2008, 00:38
Postitusi: 4193
Asukoht: Järvamaa
OS: Windows Seven
Asi sai selgeks. Mälupulgal on autorun.inf, mis kõik selle käivitab vist. Ning mälupulgal muudetakse kaustad süsteemikaustadeks. Seejärel luuakse mälupulgale kaust nimega 94728631 ja selle sees asuvad nakatunud exe failid, millede nimedeks on mälupulga juurkaustas olevate kaustade nimed. Ja exe faile on sama palju, kui palju on mälupulga juurkaustas kaustu.

Tollede exe failide maht on kõigil 59392 baiti. Ja need kaustade otseteed, mis tekivad kaustanimede asemele, need kas ei viita mitte kuhugi või pika mõtlemise peale avavad selle 94728631 nimelise kausta.

Avast tegi küll oma tööd. Iga kord, kui avasin 94728631 kausta, siis Avast pani selle kirstu. Kuna ma kõiki faile läbi ei lapanud ega käivitada ei üritanud, vaid panin Malwarebytesi kogu mälupulka skännima, siis Malwarebytes eemaldas kõik ära.

Viiruse eesmärk oli vist lihtsalt pahandust teha.

_________________
PiltPilt Üheksa korda mööda, üks kord pihta! Teie küsimused on vastatavad, aga meie vastused on küsitavad...


Top
 Profiil  
 
 Teema pealkiri: Re: INF:AutoRun-gen3@bhv[Wrm]
PostitusPostitatud: 09 Juul 2011, 08:44 
Eemal
Juhendaja
Kasutaja avatar

Liitunud: 01 Juun 2008, 17:10
Postitusi: 1199
Asukoht: Tartu/ Otepää
OS: Windows Seven / Estobuntu Gnome versioon
Autorun.inf toimimise võib üldse ära keelata....
Kohati selle toimimine lausa segab...

_________________
Windows Seven :P


Top
 Profiil  
 
 Teema pealkiri: Re: INF:AutoRun-gen3@bhv[Wrm]
PostitusPostitatud: 09 Juul 2011, 17:31 
Eemal
Moderaator
Kasutaja avatar

Liitunud: 19 Apr 2008, 00:38
Postitusi: 4193
Asukoht: Järvamaa
OS: Windows Seven
Probleem on lahendatud! Liigutasin lahendatud teemade hulka. :)

_________________
PiltPilt Üheksa korda mööda, üks kord pihta! Teie küsimused on vastatavad, aga meie vastused on küsitavad...


Top
 Profiil  
 


Näita postitusi eelmisest:  Sorteeri  
Foorum on lukus See teema on suletud, sa ei saa muuta postitusi või postitada rohkem vastuseid.  [ 10 postitust ] 


Kes on foorumil

Kasutajad foorumit lugemas: Registreeritud kasutajaid pole ja 1 külaline


Sa ei saa teha uusi teemasid siin foorumis
Sa ei saa postitustele vastata siin foorumis
Sa ei saa muuta oma postitusi siin foorumis
Sa ei saa kustutada oma postitusi siin foorumis

Otsi...:
Hüppa:  
cron
Powered by phpBB © 2000, 2002, 2005, 2007 phpBB Group
phpbb.ee 3.0.7
phpBB SEO
Create a Forum | Terms of Service | Privacy Policy | Report the forum