Aliasy Jak se šíří Z čeho se skládá Jak se projevuje Odstranění Jak předcházet nákaze... 3

Podobné dokumenty
eliška 3.04 Průvodce instalací (verze pro Windows 7) w w w. n e s s. c o m

Modul 2. První sada úkolů:

Modul 2. Druhá sada úkolů:

Připojení ke vzdálené aplikaci Target 2100

Téma 1 - řešení s obrázky

Správa souborů II průzkumník, zástupci, výměnná média. Mgr. Jan Veverka Střední odborná škola sociální obor ošetřovatel

PRÁCE S APLIKACÍ Evidence městských knih

SYSTEM EDUBASE INSTALAČNÍ PŘÍRUČKA

SKYLA Pro II. Popis instalace programu

WinFAS. Agenda ÚČTO Založení nové knihy, číselné řady a šablony

Nastavení programu pro práci v síti

Instalace certifikátu

PT Instalace programového vybavení

1 Instalace HASP Licence Manger pod Windows 7

Operační systém MS Windows XP Professional

Postup instalace softwaru Creo3:

MS WINDOWS UŽIVATELÉ

Tiskový manažer - Printman

Tiskový manažer Printman (Tiskový manažer verze 1.58 a novější)

Certifikační autorita PostSignum

Microsoft Windows 7 / Vista / XP / 2000 / Home Server / NT4 (SP6) / Mac OS X 10.5, 10.6 / Linux (RPM, DEB) Stručná příručka

Windows XP. Operační systém Windows: Uložen na C:\Windows Důležité adresáře:

Nedaří se mi přihlásit

Uživatelská příručka pro Mac

Seznámení se zařízením CrossLink Plus

NASTAVENÍ PROGRAMU EVIDENCE AUTOBAZARU PRO OS VISTA, WIN7 a WIN8 LOKÁLNÍ INSTALACE (PRO 1 POČÍTAČ)

Uživatelská příručka


Manuál snadné instalace počítače All-in-One Compaq 100eu

2.1.2 V následujícím dialogovém okně zvolte Instalovat ze seznamu či daného umístění. stiskněte tlačítko Další

ČSOB Business Connector Instalační příručka

Instalace a od-instalace aplikace Google / Android

AGROKONZULTA ŽAMBERK S. R. O. Popis instalace. Optimalizace krmivové základny

ABRA Software a.s. ABRA on- line

.NET Framework verze Program pro připojení ke vzdálené ploše (RDC) verze

Uživatelská příručka práce s aplikací IDT

Ladibug TM 2.0 Software pro vizuální prezentaci Visual Presenter Návod k použití - Česky

IPFW. Aplikace pro ovládání placeného připojení k Internetu. verze 1.1

Windows 10 (5. třída)

Popis nového archivačního programu pro rok 2011

Děkujeme Vám za zakoupení HSPA USB modemu Huawei E1750. Pomocí něj se můžete připojit k vysokorychlostnímu internetu.

Postup instalace přídavného modulu pro Aktuální zůstatky (CBA) v programu MultiCash KB (MCC)

Průvodce pro odstranění potíží s programem progecad

ČSOB Business Connector

Automatický start ovladače RJ či terminálu přes Naplánované úlohy níže postup pro Win2000 až XP. Postup pro Win7 a Vista je stručně na poslední straně

Podium View TM 2.0 Software pro vizuální prezentaci Visual Presenter Návod k použití - Česky

Návod pro uživatele DS150E. Dangerfield May 2009 V3.0 Delphi PSS

Velký křízovkářský slovník 4.0 (VKS) Instalace programu

Nastavení ové schránky

Instalace SATA/AHCI ovladače na systému Windows XP SP2/SP3

Zrychlete. a vyčistěte počítač

Porn Detection Stick. Návod k použití. Hlavní výhody produktu:

Téma 6: Konfigurace počítačů se systémem Windows 7 II

APS Administrator.OP

Windows 8.1 (5. třída)

AUTOMATICKÉ ZÁLOHOVÁNÍ DATABÁZE PRO SQL Express 2005

Instalační manuál pixel-fox

Kombinovaná uživatelská příručka pro myš

Microsoft Windows 7 / Vista / XP / 2000 / Home Server. Stručná příručka

Postup instalace síťové verze Mount Blue

VetSoftware.eu V2 Návod pro instalaci vzdálené pomoci verze dokumentu 1.0,

Aktualizace softwaru Uživatelská příručka

Interface LPG / CNG Bluetooth. Instrukce k instalaci a konfiguraci zařízení v1.0 cz. U rozhraní bluetooth není instalace ovladače potřebná.

Návod k použití pro uživatele Systému monitoringu návštěvnosti oficiálních turistických informačních center

Česká příručka. Obsah Balení. Systémové Požadavky. Instalace a podpora. Roccat Isku klávesnice Rychlá instalační příručka

Návod pro připojení telefonu Sony Ericsson P900 jako modem přes datový kabel a pro Windows 2000/XP

Aktualizace softwaru Uživatelská příručka

Prohlížení a editace externích předmětů

Aktualizace softwaru Uživatelská příručka

Nápověda a postupy. Instalace a aktivace PDF-XChange Viewer Pro. Instalace a aktivace software. Nápověda a postupy. 1 z

Kapitola 1: Úvod. 1.1 Obsah balení. 1.2 Požadavky na systém. Česky

Průvodce aplikací. Aplikaci easyeldp spusťte z nabídky Start pomocí ikony KomixFiller, kterou naleznete ve složce Komix.

Automatický přenos dat z terminálů BM-Finger do Cloudu

Návod pro připojení do pevné sítě na učebnách Univerzity Pardubice

KLÁVESNICE EASY SCROLL SILVERLINE

STRUČNÁ PŘÍRUČKA. Instalace ovladačů Nokia Connectivity Cable Drivers

Uživatelská příručka Obsah

Uživatelská příručka AE6000. Dvoupásmový bezdrátový adaptér Mini USB AC580

WinFAS. obecné. Praktický úvod do WinFASu IQ sestavy podrobně. Strana 1

Instalace pluginů pro formuláře na eportálu ČSSZ

ESET NOD32 ANTIVIRUS 8

Pro přihlášení do aplikace SUS použijte pouze prohlížeč Internet Explorer (IE). Aplikací podporované verze IE jsou 9-11.

Windows 7. III. část. Zpracoval: Ing. Pavel Branšovský. pro potřebu VOŠ a SŠSE

Pokud některá z výše uvedených součástí chybí, kontaktujte prosím dodavatele.

První rande s Kristýnou

Connection Manager - Uživatelská příručka

Univerzální rezervační systém. Uživatelská příručka

CMS. Centrální monitorovací systém. Manuál

Generování žádostí o kvalifikovaný certifikát a instalace certifikátu Uživatelská příručka pro prohlížeč Internet Explorer

Jak obnovit ztraceny dokumentu

ČSOB Business Connector instalační příručka

Průvodce instalací modulu Offline VetShop verze 3.4

1. Úvod. 2. CryptoPlus jak začít. 2.1 HW a SW předpoklady. 2.2 Licenční ujednání a omezení. 2.3 Jazyková podpora. Požadavky na HW.

ESET NOD32 ANTIVIRUS 7

SIM Card Recovery Stick

Aplikace Capture Pro. Referenční příručka. A-61640_cs

Medicus edávky. Uživatelská příručka CompuGroup Medical Česká republika s.r.o.

2) Zkontrolujte načtený název souboru pro instalaci certifikátu a pokračujte stisknutím tlačítka Další.

Stručný obsah. Úvod 15. KAPITOLA 1 První kroky v systému Windows KAPITOLA 2 Hlavní panel a jeho možnosti 41. KAPITOLA 3 Soubory a složky 51

Výkresy. Projekt SIPVZ D Modelování v SolidWorks. Autor: ing. Laďka Krejčí

Transkript:

Trojan INF/Autorun Aliasy... 1 Jak se šíří... 1 Z čeho se skládá... 1 Jak se projevuje... 2 Odstranění... 2 Jak předcházet nákaze... 3 Podrobné informace o viru... 4 Aliasy Jak ho identifikují různé antiviry: Win32/VB.AQT (Nod32) Trojan.Vb.AQT; (BitDefender) Trojan.Win32.VB.aqt (Kaspersky) Win32:VB-DYC (Avast) Jak se šíří Šíří se výhradně přes výměnná paměťová média jako USB disky, externí pevné disky, MP3 přehrávače apod. K infikování stačí vložit médium do USB portu infikovaného počítače a automatický proces způsobí, že se vir nakopíruje i na toto médium. Od tohoto okamžiku máte infikované médium. Pokud ho vložíte do jiného počítače se zapnutým automatickým přehráváním po vložení (defaultně zapnuto), vir se do něj překopíruje a infikuje všechny jednotky (C:, D:, E: ). Celý proces se pak opakuje. Z čeho se skládá Vir se skládá z jednoho souboru Autorun.inf a složky Recycled s infikovanými soubory. Při spuštění infikovaného souboru se na všechny diskové jednotky nakopíruje soubor s názvem Autorun.inf. Obsah souboru Autorun.inf odkazuje na sobory, které mohou mít jakoukoliv spustitelnou příponu:.exe,.com,.vbs,.cmd,.bat,.pif,.scr Stránka 1 z 5

Všechny uvedené soubory a složky mají nastavené atributy Skrytý a navíc ještě Systémový (nestačí zapnout Zobrazovat skryté soubory a složky, ale ještě povolit zobrazení systémových souborů!). Jak se projevuje Při poklepání na ikonu se neotevře okno průzkumníka, ale spustí se kód v souboru Autorun.inf Některé varianty trojana INF/Autorun vytváří blokaci disků a znemožňují jejich otevření a práci s nimi někteří tak z neznalosti disk naformátují! Nedělejte to! Nejjednodušší způsob, jak se dostat na takto zavirovaný disk, je kliknout na něj pravým tlačítkem myši a ze zobrazené nabídky vybrat příkaz Prozkoumat. Tím se ovšem viru nezbavíte! Odstranění Odstranění viru spočívá ve smazání všech složek, odkazů a souborů, které si vir vytvořil. Nejjednodušší je použít dávkový soubor, který to udělá za vás (není to kouzelné zaklínadlo, ale obyčejné příkazy příkazového řádku): 1. Spusťte Poznámkový blok 2. Vložte do něj tento text: attrib -R -A -S -H autorun.inf del /F autorun.inf attrib -R -A -S -H Recycled rmdir /S /Q Recycled 3. Soubor uložte pod názvem například autorun-remover.bat (ne.txt!!!) 4. Překopírujte ho na infikovanou flasku a poklepáním ho spusťte 5. Opakujte pro všechny jednotky (C:, D : ) Dále je nutné odstranit automatické spouštění programu ctfmon.exe, který je jednou ze součástí viru. 1. START Spustit msconfig Enter spustí se aplikace Konfigurace systému (viz obrázek pouze ilustrativní) Stránka 2 z 5

2. Klepněte na záložku Po spuštění, najděte výskyt ctfmon.exe a zrušte u něj zatržení. 3. Klepněte na OK. Budete vyzváni k restartu systému. Učiňte tak. Pro jistotu ještě nezapomeňte odpojit flasku!!! 4. Po restartu vás systém bude informovat o výběrovém spuštění. Zatrhněte volbu Příště nezobrazovat a pokračujte klepnutím na tlačítko OK. Tímto by měly být všechny soubory a složky s virem INF/Autorun odstraněny. Rada na závěr: Pro jistotu si ale raději nechte vámi vytvořený dávkový soubor autorun-remover.bat v záloze na všech jednotkách disků, USB disků, MP3 přehrávačích apod. Jeden nikdy neví, kdy se bude opět hodit. Jak předcházet nákaze Prevence spočívá v blokaci souboru Autorun.inf. Pokud se totiž automaticky nespustí, nemohou se nakopírovat infikované soubory do systému. Problém je ale v tom, že postup je možné aplikovat pouze v systémech Windows XP Professional a Vista Business a vyšší. V edicích Home nikoliv. 1. START Spustit gpedit.msc Enter 2. Větev Konfigurace počítače Šablony pro správu Systém 3. Vpravo poklepejte na Vypnout automatické přehrávání 4. Volbu Není nakonfigurováno změňte na Vypnuto Stránka 3 z 5

5. V rozevíracím poli Vypnout automatické přehrávání na vyberte Všech jednotkách 6. Potvrďte OK 7. Totéž proveďte ve větvi Konfigurace uživatele 8. Nastavení je platné okamžitě, není třeba restart. Od této chvíle se po vložení jakéhokoliv výměnného média včetně optických disků nezobrazí obligátní okno s nabídkou, co chcete udělat. A to byl smysl celého snažení. Autorun.inf se nemá jak automaticky spustit. Podrobné informace o viru Pokud se chcete s virem INF/Autorun seznámit podrobněji, čtete dále. Po spuštění infikovaného souboru, se nakopírují do systému tyto soubory: %userprofile%\start Menu\Programs\Startup\ctfmon.exe %systemdrive%\autorun.inf %systemdrive%\recycled\recycled %systemdrive%\recycled\recycled\ctfmon.exe %systemdrive%\recycled\desktop.ini %systemdrive%\recycled\info2 %systemdrive%\recycled\recycled\ctfmon.exe %systemdrive%\resycled %systemdrive%\resycled\boot.com Do registru Windows se zapíší tyto hodnoty: ou ntpoints2\f] \Shell\AutoRun\command F:\x0.cmd \Shell\explore\Command F:\x0.cmd \Shell\open\Command F:\x0.cmd ou ntpoints2\{82f3eb36 41ec-11dd-b5d1 00163679e05a}] \Shell\AutoRun\command e:\autorun.bat \Shell\explore\Command e:\autorun.bat \Shell\open\Command e:\autorun.bat ou ntpoints2\g] \shell\autorun\command C:\Windows\system32\RunDLL32.EXE \Shell32.DLL,ShellExec_RunDLL recycled\ctfmon.exe \shell\open\command recycled\ctfmon.exe Stránka 4 z 5

Obsah souboru Autorun.inf: Soubor Autorun.inf je obyčejný textový soubor, který lze otevřít v Poznámkovém bloku (Notepadu), PSPadu apod. [autorun] shellexecute=recycled\ctfmon.exe - pro starý systém Windows, které ještě spouštěly autorun při vloženi shell\open(&0)\command=recycled\ctfmon.exe - pro novější systém Windows. V exploreru přidá jednotce asociované s flashkou novou akci Open, která při dvojkliku na jednotku v exploreru místo procházení diskem, spustí.exe viru shell=open(&0) - a nastaví ji jako defaultní akci Na systémové jednotce C: se vytvoří složka s názvem Recycled, Resysled apod., v které jsou infikované soubory. Vir se nakopíruje i do složky Po spuštění a vytvoří hodnoty v registru, čím si zabezpečí automatické spuštění při startu systému. Stránka 5 z 5