-Поиск по дневнику

Поиск сообщений в simple-pc

 -Подписка по e-mail

 

 -Статистика

Статистика LiveInternet.ru: показано количество хитов и посетителей
Создан: 17.04.2008
Записей:
Комментариев:
Написано: 143


Когда AUTORUN.INF по-настоящему AUTORUN.INF?

Суббота, 31 Января 2009 г. 09:43 + в цитатник
Mayfly все записи автора

Когда AUTORUN.INF по-настоящему AUTORUN.INF?

USB-черви создают файл с именем AUTORUN.INF в корне USB-устройства. Далее эти INF-файлы используют Автозапуск или Автопроигрывание (это не одно и тоже!) для запуска самих себя во время подключения флешки или, как обычно бывает, когда пользователь дважды кликает на иконке USB-устройства в обозревателе Windows.



Эти вредоносные файлы AUTORUN.INF достаточно легко обнаружить. Вот как они обычно выглядят:

Но червь Downadup не создает файлы так, как показано выше. Вот как выглядят файлы AUTORUN.INF, которые он оставляет на USB-устройстве:

Итак, это бинарный мусор, который не работает. Верно?

Взглянем ближе.

Текст, достойный внимания, можно обнаружить где-то в середине 90 килобайтового файла. В нижней части скриншота. Видите?

Open=RUNDLL32.EXE .\RECYCLER\jwgvsq.vmx

...который исполняет DLL с именем jwgvsq.vmx из скрытой папки на USB-устройстве.

Весь остальной бинарный мусор - это комментарии, которые игнорируются операционной системой. Естественно, что размер файла и количество мусора каждый раз разные.

По материалам f-secure.com.

Рубрики:  компьютер
компьютерная защита
Метки:  

Akvarel   обратиться по имени Воскресенье, 08 Марта 2009 г. 16:20 (ссылка)
так. я поняла все, включая момент, как его просмотреть. А удалить?
Ничерта не удаляется.
Ответить С цитатой В цитатник
Mayfly   обратиться по имени Воскресенье, 08 Марта 2009 г. 16:31 (ссылка)
Eskiz, удалить либо антивирусом, либо...
Некоторые червяки можно удалить таким образом:
1) Включаешь Диспетчер задач (Ctrl + Alt + Del)
2) В списке процессов надо найти тот, который соответствует вирусу, и уничтожить его. Тут важно не ошибиться и не удалить какой-нибудь важный, вроде Explorer.EXE.
Если этого не сделать, то можно вирус удалять бесконечно долго - он будет появляться снова через некоторое время, потому что "висит" в системе.
3) Удалить вручную все подозрительные файлы (Autorun.EXE и другие). Некоторые вирусы "прячут папки", создавая взамен их EXE-файлы. Следует эти EXE-файлы удалить, а в атрибутах каталогов убрать птичку напротив атрибута "Скрытый". Для этого можно воспользоваться Total Commander или любимый нами FAR.
Ответить С цитатой В цитатник
Akvarel   обратиться по имени Воскресенье, 08 Марта 2009 г. 16:39 (ссылка)
2: то есть я могу случайно удалить и какой-то нужный авторан? => в общем, проще не выёживаться и поставить антивирус.
3: в общем и целом поняла, буду пытаться.

насчет сообщества - ты молодец, хорошее оно.
Ответить С цитатой В цитатник
Mayfly   обратиться по имени Воскресенье, 08 Марта 2009 г. 16:45 (ссылка)
Eskiz,
2) Можешь. Поэтому тем, кто мало этим занимался, не советую. Кстати, думаю поискать информацию об этих нужных...
Конечно, проще! Но я как-то столкнулся со случаем, когда антивирус в универе был старым, и вирус пытался переползти на мою флешку. И тогда способ помог.
3) Отлично!

Спасибо )
Ответить С цитатой В цитатник
Akvarel   обратиться по имени Воскресенье, 08 Марта 2009 г. 17:26 (ссылка)
Mayfly, а у меня все наоборот. Дома антивирус старый, на работе - новый.
Официальный на год купить как-то недосуг, а знакомых, которые могут поставить, все, что надо как-то нема. Поэтому занимаюсь тем, что гордо бью себя пяткой в грудь со словами "я не нуп" и собсна довожу бедный ноутбук уже, кажется, до истерики :)
Ответить С цитатой В цитатник
Mayfly   обратиться по имени Понедельник, 09 Марта 2009 г. 06:12 (ссылка)
Eskiz, поняятно...
Ответить С цитатой В цитатник
Комментировать К дневнику Страницы: [1] [Новые]
 

Добавить комментарий:
Текст комментария: смайлики

Проверка орфографии: (найти ошибки)

Прикрепить картинку:

 Переводить URL в ссылку
 Подписаться на комментарии
 Подписать картинку