Nasze logo
YahooAltaVistaLycos
Google Netsprint  Hotbot


Szukaj terminu:
Zaczyna się od Zawiera Dokładny wyraz
 
Po wpisaniu nazwy lub pierwszej litery należy wybrać
rodzaj kategorii w której powinien znajdować się szukany plik.
Wpisz wyszukiwane słowo:
Zapraszamy na blogi Chat Forum Słownik Download Filmy Mobil Radio Gry Ekologia Lotnictwo
Na
PromujNewsLetterPartnerzyCzaty/GościePorównania-TestyTłumaczeniaTopXmlHtml4cmsBlogMapaSymantec
skróty
AntySpywareE-mail programySzukaj w SieciProgramowanieBadania InternetoweCSSJava DownloadKatalog DniaekoEnergia
Reklama i pozycjonowanieCMSy i dla webmasterówPodręcznik PHPAccessibility standardCentrum RSSFirewall'eMetaSearchCzasSport
MotoryzacjaWirusy Top RankingStandaryzacjaTweak-Windows-VistaSprzętAntywirusyHacking i BezpieczeństwoBanki/FinanseMedia

Partnerzy:
allegro symantec netsprint
stat mks_vir2k7  
  |   Blogi   |   Konkursy   |   Sondy   |   Blogsfera   |   Avatary Emotikony Ikony   |   Filmy   |  
 

Jesteś ofiarą botnetu? Email
13.08.2008.

Sprawdź komputer!

Holenderski Wydział ds. Zwalczania Przestępstw z Wykorzystaniem Zaawansowanej Technologii zidentyfikował duży botnet (sieć zainfekowanych komputerów), po tym jak w zeszłym tygodniu aresztował 19-letniego Holendra. Policja poprosiła firmę Kaspersky Lab, producenta rozwiązań do ochrony danych, o dostarczenie ofiarom instrukcji dotyczących neutralizacji szkodliwego oprogramowania w ich systemach. Zneutralizowanie szkodliwego oprogramowania powadzi do demontażu botnetu. Sprawa ta jest doskonałym przykładem ścisłej współpracy między branżą antywirusową a organami ścigania.  Na prośbę holenderskiej policji firma Kaspersky Lab opracowała szczegółowe instrukcje dotyczące usuwania tego szkodliwego oprogramowania.

Osoby, których komputery padły ofiarą tej infekcji, są kierowane na stronę internetową firmy Kaspersky Lab zawierającą instrukcje usuwania oraz na stronę, na której mogą złożyć formalną skargę do policji. Eddy Willems z Kaspersky Lab Benelux, który ściśle współpracował z holenderskimi władzami, uważa, że sprawa ta wyraźnie pokazuje, że branża bezpieczeństwa może pomóc organom ścigania w walce przeciwko cyberprzestępczości. Rzecznik prokuratury potwierdza: "Prokuratura i policja ściśle współpracowały z firmą Kaspersky Lab w tej sprawie".

Instrukcje lokalizowania i usuwania bota Shadow

Instrukcje przygotował: Vitaly Kamluk, starszy analityk wirusów, Kaspersky Lab
MD5 analizowanej próbki: 9e2ef49e84bc16c95b8fe21f4c0fe41e

Lokalizowanie szkodnika (przy pomocy oprogramowania bezpieczeństwa) 

Kaspersky Anti-Virus wykrył szkodliwe oprogramowanie, które od 30 stycznia 2008 roku wykorzystywane było do tworzenia botnetu Shadow. Szkodnik ten wykrywany jest pod różnymi nazwami, w zależności od wersji:

Backdoor.Win32.IRCBot.bit
Backdoor.Win32.IRCBot.biy
Backdoor.Win32.IRCBot.bjd
Backdoor.Win32.IRCBot.bjh
Backdoor.Win32.IRCBot.cja
Backdoor.Win32.IRCBot.cjj
Backdoor.Win32.IRCBot.ckq
Backdoor.Win32.IRCBot.cow
Backdoor.Win32.IRCBot.czt
Backdoor.Win32.IRCBot.ekz
Rootkit.Win32.Agent.aet
Trojan-Downloader.Win32.Injecter.pj
Trojan.Win32.DNSChanger.azo
Trojan.Win32.DNSChanger.bao
Trojan.Win32.DNSChanger.bck
Trojan.Win32.DNSChanger.bfo
Trojan.Win32.DNSChanger.bjh
Trojan.Win32.DNSChanger.bji
Trojan.Win32.DNSChanger.bjj
Trojan.Win32.DNSChanger.bmj
Trojan.Win32.DNSChanger.bnw
Trojan.Win32.DNSChanger.bqk
Trojan.Win32.DNSChanger.bsm
Trojan.Win32.DNSChanger.buu
Trojan.Win32.DNSChanger.bwi
Trojan.Win32.DNSChanger.bxd
Trojan.Win32.DNSChanger.bxe
Trojan.Win32.DNSChanger.bxv
Trojan.Win32.DNSChanger.cap
Trojan.Win32.DNSChanger.ccg
Trojan.Win32.DNSChanger.cei
Trojan.Win32.DNSChanger.cem
Trojan.Win32.DNSChanger.eag
Trojan.Win32.DNSChanger.gvb
Trojan.Win32.Restarter.e
Trojan.Win32.Restarter.f
Trojan.Win32.Restarter.g
Trojan.Win32.Restarter.h
Obecna próbka została wykryta 6 sierpnia 2008 roku jako Trojan.Win32.DNSChanger.gvb.

Lokalizowanie szkodliwego oprogramowania (ręcznie)

Ponieważ bot nie kopiuje swojego kodu do systemu, nazwa zainfekowanego pliku może być różna. Nazwa ta zależy od programu instalacyjnego wykorzystanego do zainfekowania systemu botem. Obecność bota można jednak wykryć poprzez sprawdzenie rejestru systemu.

Użytkownicy mogą sprawdzić rejestr systemu, uruchamiając regedit.exe i sprawdzając następującą wartość rejestru:

HKEY_CLASSES_ROOT\.htc\Content Type  

 

 

 

 

 

 

 

 

 

 

Administratorzy systemu sieci mogą zrobić to zdalnie za pomocą poniższego polecenia reg.exe:

 

 

 

 

 

Domyślną wartością rejestru systemowego (sprawdzona w systemie Windows XP Pro SP2) dla HKEY_CLASSES_ROOT\.htc\Content jest “text/x-component”. Jeżeli w rejestrze jest inna wartość, taka jak “{ }”, może to oznaczać, że maszyna została zainfekowana botem Shadow.
Możesz również sprawdzić inną gałąź rejestru, która umożliwia botowi wykonanie wyjściowych połączeń sieciowych poprzez zmianę reguł Zapory systemu Windows:

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\

StandardProfile\AuthorizedApplications\List\.

Bot dodaje pozycję do foldera List znajdującego się w folderze Authorized Applications. Reguła może być zidentyfikowana jako "Flash Media" - patrz poniżej - jednak nazwa może się różnić.


 W ten sposób możesz zobaczyć rzeczywistą ścieżkę do lokalizacji zainfekowanego pliku w zainfekowanym systemie. Ścieżkę do zainfekowanego pliku pokazuje również wartość rejestru HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Userinit. Bot przyłącza ścieżkę do swojego pliku do legalnego pliku userinit.exe:

Nazwa pliku i lokalizacja mogą się różnić.

Administratorzy sieci mogą zidentyfikować zainfekowane maszyny w sieci lokalnej poprzez sprawdzenie wyjściowych połączeń sieciowych z elena.ccpower.ru na porcie 3306 lub stosując wykrywanie niezależne od adresu/portu w oparciu o filtrowanie ruchu sieciowego w celu wykrycia poniższych schematów:


Usuwanie szkodnika (ręczne)

Bot łata proces winlogon.exe w pamięci. W ten sposób szkodliwy kod może zdobyć uprawnienia do lokalnego systemu i chronić oryginalny zainfekowany plik przed usunięciem. W ten sposób zabezpiecza również ustawienia rejestru przed modyfikacją poprzez częste ich przywracanie. Jeśli szkodliwy proces nie został uruchomiony, załatany proces winlogon.exe zrestartuje go.
Po zidentyfikowaniu zainfekowanego pliku wykonywalnego postępuj zgodnie z poniższymi instrukcjami w celu usunięcia szkodliwego oprogramowania i przywrócenia ustawień systemu:

1. Zablokuj bieżącemu użytkownikowi wszelki dostęp do zainfekowanego pliku. W tym celu przejdź do pliku przy pomocy Eksploratora Windows.

Wyłącz “Użyj prostego udostępniania plików” (dla użytkowników NTFS) w Eksploratorze Windows (Przejdź do Eksploratora Windows menu windows -> Narzędzia -> Opcje folderów -> Widok):


Prawym przyciskiem myszy kliknij szkodliwy plik i wybierz “Właściwości”

Przejdź do zakładki “Bezpieczeństwo” i dostosuj kontrolę dostępu do plików. Będziesz musiał dodać bieżącego użytkownika do listy "Nazwy grup lub użytkowników":

 

Kliknij przycisk “Dodaj” i wprowadź nazwę bieżącego użytkownika. Zaznacz wszystkie pola wyboru w kolumnie Odmów dla bieżącego użytkownika:

 

   1. Uruchom ponownie system.
   2. Przejdź do zainfekowanego pliku. Teraz możesz go usunąć.
   3. Uruchom regedit.exe i przywróć klucze rejestru do domyślnych wartości systemowych. Wartości mogą się różnić w zależności od ścieżki instalacyjnej systemu. Typowe wartości zostały przedstawione poniżej: (klucz=wartość): “HKCR\.htc\Content Type” = "text/x-component" “HKLM\Software\Microsoft\Windows NT\CurrentVersion\

Winlogon\Userinit” = “C:\WINDOWS\system32\userinit.exe”
   4. Usuń następujące wartości: “HKLM\Software\Microsoft\Windows\CurrentVersion\Run\Flash Media” “HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\

AuthorizedApplications\List\”


   5. Uaktualnij antywirusowe bazy danych i wykonaj pełne skanowanie komputera (możesz w tym celu skorzystać z testowej wersji programów Kaspersky Lab - http://www.kaspersky.pl/download.html?s=trial).

 
« poprzedni artykuł   następny artykuł »

Konkursy
Mapa pogody

Mucho Stilo feat. JS Loco Mucho Stilo feat. JS Loco

Na tym teledysku panienki całkiem
seksownie tańczą
Śmieszne wybuchy wybuchy

Tylko nie wybuchnij ze śmiechu


Reklama okularów 0

Prawie jak w niebie :P

Reklama wódki

W rosyjskich szpitalach opieka nad pacjentem jest naj ...
Domino z monet domino z monet

Domino o wartości - 10 000 £
Tańczący niedźwiedź miś

bansuj misiu, bansuj
Gollum i Smeagol Gollum i Smeagol śpiewają piosenki Barrego White'a

... śpiewają piosenki Barrego White'a
Ikea Ikea

... troszkę erotycznie :P
Zabawa kretynów głupia zabawa

Czego to nie wymyślą studenci
Nokia Nokia - will you marry me

Ciekawa reklama Noki
Piła 4 trailer piła 4

Jeden z najbardziej okrutnych filmów ostatnich lat :P
Jazda w koszu Jazda w koszu

Kosz na śmieci jako pojazd drogowy :P
Debilka tankuje benzynę Stacaj paliw

... ku naszemu zdziwieniu to nie jest blondynka. Oo


Chomik sprinter chomik sprinter

To dopiero szybkość
Kocie wpadki II Kocie wpadki II

Szalone koty

 


POLECAMY:

Pobierz przeglądarkę: Aktualną wersję Java Inne przydatne programy:

opera
 
GetJava Download Button

PRZYJACIELE:

Bo nie jesteśmy sami w internecie...

hosting

Wspieramy i korzystamy
  |   redakcja   |   partnerzy   |   polityka prywatności   |   zasady korzystania   |   reklama   |   pomoc   |  
© Dzień e-mail - Internauty 2005-08.