Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Защита компьютерных систем (http://forum.oszone.net/forumdisplay.php?f=20)
-   -   Flash Drive Disinfector (http://forum.oszone.net/showthread.php?t=124896)

SANIOK_AV 03-12-2008 17:11 971310

Flash Drive Disinfector
 
Сегодня принесли флешку, которую я недавно обработал Флешдезинфектором...
сканернул её антивирем... в результате чего был обнаружен авторан.инф в папочке авторан.инф (ну та которая создаётся Флешдезинфектором)... что интересно, файл авторан.иya был только в этой папке... хотя на флешке были и другие каталоги...
что бы это значило? :dont-know

Pili 03-12-2008 18:34 971388

SANIOK_AV, при подключении этой флешки заражения все равно автоматически не произошло бы, т.к. autorun.inf не в корне диска, папка autorun.inf скрытая, поэтому маловероятно, что обычный пользователь зайдет в эту папку проводником. Вероятно зловред не смог создать в корне диска и по какой-то причине записал в папку, сама утилита файл autorun.inf не создает, только папку. Содержимое autorun.inf из одноименной папки выложить можете?

iskander-k 03-12-2008 19:28 971436

Цитата:

Цитата Pili
при подключении этой флешки заражения все равно автоматически не произошло бы, »

Pili, Тоже самое после Flash Drive Disinfector на флэшке появился autorun.inf , а также значок корзины - при попытке удаления (после зачистки антивирусом)система ругалась - Это системный файл и удаление невозможно)- флэшку просто отформатировал.
Если снова попадётся такое постараюсь выложить здесь.

Pili 03-12-2008 20:21 971504

Цитата:

Цитата iskander-k
после Flash Drive Disinfector на флэшке появился autorun.inf »

Появился каталог или файл?
Цитата:

Цитата iskander-k
а также значок корзины »

Флешка до этого точно была чистая?
Цитата:

Цитата iskander-k
Это системный файл и удаление невозможно) »

Всё правильно, на папке должны стоять атрибуты системный, скрытый, только для чтения, архивный, внутри папки файл "lpt3.This folder was created by Flash_Disinfector", удалить легко - снять атрибуты, стать владельцем папки (посл. не всегда требуется) и удалить, только зачем? :) Пропадает весь смысл использования утилиты :)

iskander-k 03-12-2008 20:39 971522

Цитата:

Цитата Pili
Появился каталог или файл? »

Папка и в ней значок корзины .
Цитата:

Цитата Pili
Флешка до этого точно была чистая? »

Все сто процентов - чистая.
Цитата:

Цитата Pili
удалить легко - снять атрибуты, стать владельцем папки (посл. не всегда требуется) и удалить, только зачем? :) Пропадает весь смысл использования утилиты :) »

Я удалял не файл "lpt3.This folder was created by Flash_Disinfector" , а значок корзины который появился в папке на флэшке и в ней остался после чистки (каспер сам среагировал и зачистил флэшку, оставил только папку и значок) Сам значок корзины из флэшки открывал мою корзину.
Завтра если будет время схожу в фото - салон и если они не зачистили свой комп, то результат выложу куда скажете.

Pili 03-12-2008 21:33 971572

Flash Disinfector работает так: убивает процесс explorer, удаляет по имени файлов зловредные файлы (есть список в скрипте), создает папку autorun.inf на всех локальных и съемных дисках с файлом lpt3.This folder was created by Flash_Disinfector внутри, запускает exlporer, никаких значков корзины не создает. Вероятно у вас была зарежена флешка или сама система, можете сделать логи.
Можете также распаковать flash_disinfector.exe и посмотреть что внутри.

iskander-k 03-12-2008 22:42 971654

Pili,
Я наверное не так обьяснил. На флэшке обработанной Flash Disinfector после вставки в комп. где есть autorun.inf и появилось все выше перечисленное.

Pili 03-12-2008 23:18 971694

iskander-k, :) ясно, от появления остальных зловредных файлов (кроме файла autorun.inf в корне съемного диска), флеш дезинфектор не спасает, нужно лечить сам зараженный компьютер сначала.

truvo 04-12-2008 02:41 971812

А вот еще вопрос.
Папка autorun.inf из скрытой, бывает, превращается в нескрытую.
Сам я атрибуты при этом не менял. Никто не знает причину?

Pili 04-12-2008 08:59 971918

truvo, бывает, когда флешку переносишь на др. компьютер

SANIOK_AV 04-12-2008 12:36 972059

Pili, к сожалению каспер его удалил...
мне интересно, почему файл записался только в эту папку...?

iskander-k 04-12-2008 12:55 972074

Pili,
Я скопировал в архив файл с вирусом который появляется на флэшке(о чем писал выше).Флэшка после дезинфектора. И опять таки появилась "корзина" на флэшке. и папка дезинфектора стала не скрытой.
Выложить для анализа ? И куда ?
Цитата:

Обнаружено
---------- Статус Объект ------
------ удалено: вирус Worm.Win32.AutoRun.qap Файл: J:\RECYCLER\S-1-5-21-1482476501-1644491937-682003330-1013\win32.exe
Обнаружено и удалено касперским.

Pili 04-12-2008 13:11 972090

iskander-k, если система заражена, то на флешку вирус может писать, только ему будет проблематично создать файл autoun.inf, соответственно при вкл. этой флешки на другом компьютере заражения не произойдет, в этом суть иммунизации утилитой. Выкладывать файл не надо, но логи с зараженного компьютера можно выложить.
Цитата:

Цитата SANIOK_AV
почему файл записался только в эту папку...? »

С этим вопросом нужно обратиться к создателю вируса :)

SANIOK_AV 04-12-2008 13:28 972107

Pili, вот из логов каспера выдернул по поводу того файла:

03.12.2008 10:58:38 Файл f:\autorun.inf\autorun.inf, обнаружено: вирус 'Worm.Win32.AutoRun.ekr'.

Цитата:

Цитата Pili
С этим вопросом нужно обратиться к создателю вируса »

понял;)

Pili 04-12-2008 14:41 972180

SANIOK_AV,
Цитата:

Цитата Pili
от появления остальных зловредных файлов (кроме файла autorun.inf в корне съемного диска), флеш дезинфектор не спасает, нужно лечить сам зараженный компьютер сначала »

Вирус не смог создать в корне диска f:\ и по какой-то причине записал в папку, при подключении такой флешки к компьютеру заражения не произойдет, но если пользователь зайдет в эту папку проводником и автозапуск не отключен, то зарежение возможно (если и тело вируса будет находиться в той же папке или пути в файле autorun.inf на тело запускаемый файл отработают как надо)

SANIOK_AV 04-12-2008 15:01 972193

Pili,
Цитата:

Цитата Pili
и автозапуск не отключен »

Вы имеете в виду:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer]
"NoDriveTypeAutoRun"=dword:000000ff

Pili 04-12-2008 17:00 972324

SANIOK_AV,
Код:

Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Cdrom]
"AutoRun"=dword:00000000

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer]
"NoDriveTypeAutoRun"=dword:000000ff
       
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\IniFileMapping\Autorun.inf]
@="@SYS:DoesNotExist"

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\AutoplayHandlers\CancelAutoplay\Files]
"*.*"=""


SANIOK_AV 04-12-2008 17:19 972341

Pili, огромнейшая просьба, прокоментируйте пожалуйста суть ключей:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\IniFileMapping\Autorun.inf]
@="@SYS:DoesNotExist"

и

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\AutoplayHandlers\CancelAutopla y\Files]
"*.*"=""

Pili 04-12-2008 17:34 972356

SANIOK_AV,
Цитата:

@SYS:DoesNotExist

Таким образом Windows думает, что autorun.inf нет вообще на компе и злостные команды для запуска зловредов в файле autorun.inf не выполняются.
Подробно Борьба с автозапуском новыми методами и здесь

SANIOK_AV 04-12-2008 18:27 972426

Pili, Спасибо...
и тогда токой вопрос:
какой смысл в ключе:
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Cdrom]
"AutoRun"=dword:00000000

если мы ключем:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer]
"NoDriveTypeAutoRun"=dword:000000ff

и так отключаем автозапуск на всех дисках?

Pili 04-12-2008 19:35 972519

SANIOK_AV, если есть есть такая возможность по усилению отключения автозапуска, то почему бы не воспользоваться на случай если зловреды перепишут параметр NoDriveTypeAutoRun, если вас интересует, почитайте ещё здесь и здесь

SANIOK_AV 05-12-2008 17:24 973302

Pili, спасибо огромное!!!
а каково Ваше мнение по поводу :

Цитата:

5) Через ключ MountPoints2 в реестре также существует возможность для системы обходить заданный запрет на автозапуск сьёмных носителей. Как с этим бороться?
Наилучшее решение на мой взгляд следующее (уже применил у себя):
*1. Пуск - Выполнить - regedit
*2. HKEY_CURRENT_USER\ Software\Microsoft\ Windows\CurrentVersion \Explorer\MountPoints2,
*3. Правой кнопкой мыши щёлкать и выбрать 'разрешения'
*4. Нажать 'Дополнительно' и снять галочку 'Наследовать от родительского объекта применимые к дочерным объектам разрешения, добавляя их к явно заданным в этом окне'.
*5. Появится окно. Выбираем 'Удалить'. 'Применить - ОК'.

Pili 05-12-2008 18:06 973335

SANIOK_AV, тоже можно, после применения reg файла по отключению автозапуска из ветки
HKEY_CURRENT_USER\ Software\Microsoft\ Windows\CurrentVersion \Explorer\MountPoints2 нужно удалить зловредные остатки (их можно увидеть или вручную или по логам утилит ComboFix, RSIT), например в логах будет так
Код:

[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{a8e17e9c-299d-11dd-9512-00161796901a}]
\Shell\AutoRun\command - G:\autorun.exe

соответственно удаляем
HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{a8e17e9c-299d-11dd-9512-00161796901a}
или так, сохраняем текст как fix.reg и применяем
Код:

REGEDIT4
[-HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{a8e17e9c-299d-11dd-9512-00161796901a}]

Я ограничение на ветку mountpoints2 не применяю, достаточно других и ограничений в системе, имхо если автозапуск отключен, флешка изп-ся обработанная флеш дезинфектором, то риска со стороны mountpoints2 (в ней чисто) нет. На раб. компьютер каждый день вставляются в среднем 5-8 флешек (из них более 50% приносят со зловредами), за всё время работы компьютера не было ни одной переустановки системы и её заражения (но ещё много других параметры безопасности настроено)

SANIOK_AV 08-12-2008 12:56 975412

Pili, ещё раз огромное Спасибо!!!

volk1234 28-05-2009 01:44 1129128

Pili и другие заинтересованные лица.

Ваял я тут свой скрипт для Complete Autorun Off - с автоустановкой KB967715 если не установлен
с закрытием всех 4 ключей автозапуска, с удалением mountpoints и тд....

обнаружил такую вещь

Код:

del x:\autorun.inf /f
rd x:\autorun.inf

Запросто удаляет созданную Flash Drive Disinfector "неудаляемую" папку.
Первая команда удаляет все файлы из директории x:\autorun.inf\* вместе с хитрым lpt3
Прошу обратить на это внимание, так как вирусописатели не дремлют...
А ложное ощущение безопастности хуже чем просто незащищенная флешка...

Pili 28-05-2009 08:20 1129195

volk1234, Если флешка не NTFS или вставляли её в другой компьютер (где права на папку autorun.inf возвращаются), то папка удалится, если на том же компьютере, то Flash Disinfector отнимает права на папку у всех, кроме system и указанный выше способ с удалением не сработает (неоднократно были жалобы на невозможность удаления папки, лечится возвращением прав на папку)

Drongo 28-05-2009 10:52 1129298

А кто-нибудь пробовал - USB Firewall (оффсайт) - можете что-то сказать по ней? Насколько хорошая вещь? Стоит ли её рекомендовать?
Цитата:

Цитата Из описания
Блокирует все типы вирусов и другие программы, которые пытаются залезть на Ваш компьютер через флешку. Это приложение будет работать в фоновом режиме и оповестит вас, если имеется программа, которая пытается влезть на компьютер с флешки через режим автозапуска.

Скачать можно здесь (прямая ссылка. ~560 КБ.) - USB Firewall.

volk1234 28-05-2009 11:00 1129307

Во- первых, согласитесь, смысл защищать флэшку только для своего компьютера ?
И как правило зараза именно на чужом компьютере цепляется, где неизвестно как и что.

Во- вторых NTFS флэшку меня в теме по авторану отговорили делать.

Конечно, защита FD лучше чем, ничего...

Pili 28-05-2009 11:13 1129323

Цитата:

Цитата volk1234
Во- первых, согласитесь, смысл защищать флэшку только для своего компьютера ? »

Конечно лучше, чем ничего :)
К мне каждый день приносят по 5-10 флешек, обрабатываю их FD, жена носит флешку в школу, обработана FD, раньше чего только на флешке не было, сейчас зловреды создаются тоже (в т.ч. и от кидо всякие vmx, антивирус не все находит), но на флешке ещё ни разу не появился файл autorun.inf :)
Тоже самое делает утилита USB and AutoRun Vaccine, только после FD она не может создать файл autorun.inf

Цитата:

Цитата volk1234
А ложное ощущение безопастности хуже чем просто незащищенная флешка... »

Цитата:

Цитата volk1234
Конечно, защита FD лучше чем, ничего... »

С этим вы все таки определитесь, хотя бы для себя

volk1234 28-05-2009 11:26 1129339

Drongo
Зачем велосипед изобретать:

Как отключить использование USB-устройств хранения данных

Pili
Цитата:

С этим вы все таки определитесь, хотя бы для себя
Согласитесь, здесь мы не мои пристрастия изучаем, я написал тот что узнал, вдруг вы не знаете(или читатели этой ветки)
ИМХО - не стоит всецело полагатся на это средство, но как временная профилактика в период антивирусного лечения
в крупной организации - вполне пойдет...
====
замечу я тоже пользуюсь защитой по типу FD, еще не один вирус не прробрался. Просто я заранее предупредил о
возможной уязвимости этого метода. Так сказать бюлетень по безопасности :)

Drongo 28-05-2009 12:20 1129385

Цитата:

Цитата volk1234
Зачем велосипед изобретать »

Да вот как раз и хотел узнать мнение по именно этому "велосипеду", а не альтернативе. :) Так же можно отвечать и по антивирусам: "этот отстой - сноси его - ставь другой". Возможно я неправильно понял, но по приведённой ссылке отключаются устройства использующие USB, а не автозапуск. Верно?

Pili 28-05-2009 12:23 1129390

Проверил, на флешке Fat32 (для NTFS надо предварительно ещё вернуть права на папку)
Код:

del G:\autorun.inf /f
Файл lpt3.this folder was created by flash_disinfector из папки удалился
Код:

rd G:\autorun.inf
Access is denied

Атрибуты папки тоже надо снимать для удаления
attrib -r -s -h G:\autorun.inf
И после этого
Код:

rd G:\autorun.inf
Цитата:

Цитата volk1234
в крупной организации »

Лучше везде отключить автозапуск групповой политикой

okshef 28-05-2009 20:23 1129719

volk1234, ИМХО, после применения описанного в статье метода незнающий пользователь не сможет установить флэшку как устройство, а это уже черезчур. Речь же не идет о полном запрете использования USB-устройств, а о возможности отслеживать самозаписывающиеся файлы. FlashDisinsector + TotalCom-r прекрасно с этим справляются
Цитата:

Цитата Drongo
по приведённой ссылке отключаются устройства использующие USB, а не автозапуск. Верно? »

Верно. Для предотвращения беременности - всех кастрировать

volk1234 29-05-2009 00:31 1129908

Drongo , okshef

если говорить именно об этой программе, то она и есть велосипед...
Она эффективна только если установлена. То есть ее надо спецально установить. И еще не отключить ее из автозагрузки случайно.

Лучше отключить автозапуск. Я лично прямо в дистрибутив интегрировал твики реестра убирающие автозапуск.

Pili
я сегодня еще раз прроверю FD на прочность и отпишусь.
==========================================
результат:
Создаю на всех дисках с помощью FD папки autorun.inf.
Затем выполняю скрипт:

Код:

For %%a in (C D E F G H I J K L M N O P Q R S T U V W X Y Z) do (
If Exist %%a:\autorun.inf (
del %%a:\autorun.inf /f /q
)
)

После выполнения папки пусты. Теперь их можно просто удалить. По крайней мере в проводнике...

Pili 29-05-2009 08:27 1130035

volk1234, Вы знаете, если говорить о специальном удалении, то я и антивирус касперскго могу выгрузить и удалить не прибегая к средствам самого антивируса или установки/удаления программ и сказать в том же духе
Цитата:

Цитата volk1234
А ложное ощущение безопастности хуже чем просто незащищенная флешка... »

Цитата:

Цитата volk1234
Конечно, защита FD лучше чем, ничего... »

"А ложное ощущение безопасности хуже, чем просто без антивируса" и далее "Конечно, защита антивирусом лучше чем, ничего", мягко говоря, здесь не о чем говорить.

Если вы любите эксперименты, попробуйте ещё удалить файл autorun.inf, созданный утилитой USB and AutoRun Vaccine от Panda

volk1234 29-05-2009 10:54 1130120

Какие вы агрессивные.
Отключить защиту касперского вирус "вручную" не сможет.
А вот убить службу может.
Папки FD преподносятся как неудаляемые. Вот я и написал - что все таки удаляемые...(про форматирование не надо говорить)

Drongo 29-05-2009 11:10 1130132

Цитата:

Цитата volk1234
Она эффективна только если установлена. »

Это я и хотел услышать.

Pili 29-05-2009 11:28 1130155

Цитата:

Цитата volk1234
Папки FD преподносятся как неудаляемые. Вот я и написал - что все таки удаляемые.. »

См. пост 4 этой темы
Цитата:

Цитата Pili
удалить легко - снять атрибуты, стать владельцем папки (посл. не всегда требуется) и удалить, только зачем? :) Пропадает весь смысл использования утилиты :) »


volk1234 31-05-2009 02:25 1131398

Drongo
Вот вам пример "не велосипеда" :)
Хотя может и наоборот, это я изобретал велосипед...
Плюс моего варианта - он будет работать пока не переустановят систему


Время: 14:51.

Время: 14:51.
© OSzone.net 2001-