Šta je novo?

Novi worm Sasser.A!!!!

Dzabe i Outpost kad sam ga zakacio, bilo je tu skeniranja portova u vise navrata ali ne i blokiranja napadaca tako da je za sada obrisan Sasser
 
navodno su uhapsili autora sassera, to je kao neki klinja, 18. god, iz nemacke
 
Poslednja izmena:
izgleda sam veceras bas raspolozen za spamovanje... ja se izvinjavam, ali stvarno ne mogu sve da citam posto vec vidim slova duplo tako da ako neko moze da mi odgovori da li norton sa novim definicijama moze da zaustavi worm-ove? toliko od mene! poZ 😉
 
meni nije mogao da zaustavi Sassera
 
Poslednja izmena:
Tesko da ce moci da ga zaustavi posto worm koristi port i rupu u windowsu -> znaci, wormu su vrata otvorena sve dok se ta rupa ne zacepi putem windows apdejta; sam AV moze max da ga detektuje kada ga dobijes i ponudi uklanjanje (ali opet ne moze da spreci novu turu da stigne dokle god su vrata otvorena).
 
chivitli je napisao(la):
Znam Neso, mislio sam na to da ovi crvi sto prave haos ne mogu na 2k. Jasno je meni da je win supalj ko sir i da uvek mogu nesto da popijem, ali mislim da je 'nesto' manje supalj od xp-a (sto ne mislim da je zato sto ima manje sigurnosnih propusta, nego zato sto se ******ima koji pisu crve, viruse etc. vise 'isplati' praviti ih za xp jer je rasireniji). Sad stalno drzim fw, jer me Marti isparanoisao na ircu, iako mi u sustini nije rekao nista novo... (Outpost Marti, Outpost 😉 )

Totalni promasaj od postavke; 2k i xp koriste fakticki iste servise na istim portovima, itd. Mnoge stvari u xp-u nisu napisane od nule, nego preuzete iz 2k - sto znaci da su prakticno iste. Ovima koji pisu viruse svakako je stalo da sto vise racunara popije worm, a ne da trose dodatne bajtove ili kilobajtove na selekciju OS-ova - "cekaj, ovaj je malo redji, pa hajde da ga filtriramo i da ga ne zarazimo"?? You don't have to be a rocket scientist to figure this one out...
Sa druge strane, nije mi jasno kako mozes biti siguran da nikada nista nisi imao u vreme kada nisi imao ni av ni fw? Ko/sta je moglo da ti da takvu informaciju da si 'cist'?
 
Dozvoli mi da se objasnim, ne moras odmah po flame - u
...

Taman sam krenuo da pisem reply, ali onda sam odlucio da se jos dodatno informisem i nasao sam se u cudu. Procitao sam da je 2k ranjiv na ovo isto kao i xp. Ne znam nikoga ko nije popio crva, a ima xp i to posle samo par minuta na netu (ma kakvih minuta), a sa druge strane ne znam nikoga ko ima 2k, a da je popio crva (pa ni ja sam, a dosta sam na netu). Kako to? Isto je bilo i sa onim prethodnim crvom. Mislio sam da je samo xp pogodjen time, a zakljucak sam izveo iz gore navedenog. Dakle tu sam pogresio, mada mi i dalje nije jasno. Moj post se uglavnom na to odnosio. Znam da je puno toga preuzeto iz 2k (uostalom 5.0 -> 5.1), nisam bas totalni i.diot (forum filtrira ovu rec, zasto?), ali sam zbog ovoga gore mislio da su ti propusti samo u xp - u. Ne moras podjebavati sa tim filtriranjem... Priznajem da sam tu pogresio, pa bih molio neko objasnjenje - na kulturan nacin ako moze.

Sa druge strane, nije mi jasno kako mozes biti siguran da nikada nista nisi imao u vreme kada nisi imao ni av ni fw? Ko/sta je moglo da ti da takvu informaciju da si 'cist'?


Sa druge strane, logicno mi je da ako neko popije virus ili crv, da ce to i da osetiti, da ce doci do neke promene, makar i sitne. Da bi radio mora biti startovan, jel da? Moze da se startuje automatski sa windowsom, ali tu mogucnost odbacujem kod mene, jer cesto proveravam sta mi se dize sa sistemom (posle instalacije nekog programa uvek). Ako naidjem na nesto novo, potrazim ga na hardu gde je i uvek se ispostavi da je to od nekog programa koji sam tek instalirao. Nadjem i objasnjenje sta je i za sta sluzi. Moze da se startuje tako sto ce se asocirati sa nekom ekstenzijom, npr. exe i kad kod pokrenes nesto startujes i virus, a da to i ne znas. I tu mogucnost bih iskljucio zato sto bi se opet video u task manageru, a njega cesto pokrenem da pogledam nesto i usput uvek pogledam koji su sve procesi rade. Nikad nije bilo nista nepoznato. Ako i ne prepoznajem nesto, lako se nadje informacija od cega je taj proces. Moze da zameni neki meni poznat proces za koji 'zna' da cu ga startovati, ali to ne mora da se desi, a i ako se desi vrlo je moguce da cu uociti nepravilnost u radu tog procesa (ovo sam malo nesrecno srocio, ne zameri). Zato mislim da nisam imao nista kad nisam imao av i fw. Naravno da ne mogu biti 100% siguran, nisam to ni mislio. Ali mislim da je izvesno da sam bio 'cist'. A i ako se startuje da ja to ne znam valjda ce nesto i raditi, a ne samo cucati u memoriji, pa cu primetiti nesto sumnjivo (znam da ne mora da znaci). Ako postoje jos neki nacini koje znam pa sam zaboravio ili nemam pojma da je moguce i tako, siguran sam da ces mi reci 🙂

P. S. Sad se setih jos jednog nacina. Uvek postoji mogucnost da sam glup i da igra na tu kartu 😉
 
Poslednja izmena:
Prvo bih najljubaznije i najponiznije (sugar on top) molio da mi se ukaze na to gde sam flejmovao, koji deo mog posta je "podjebavanje" i konkretne primere moje nekulture iz prethodnog posta - sa citatima, molicu lepo.

Sto se mene tice, nastavljam dalje sa ukazivanjem zasto mislim da je cela postavka pogresna i trudicu se da budem pritom finiji od becke skole i nacina iznosenja problema Kofi Anana prikolikom obracanja u UN:
1. virusi nisu samo "ovih par crva koji su harali u poslednje vreme".
2. masa virusa ne ostecuje vidno sistem ili ga shutdownuje pa da skrene na sebe paznju korisnika. mnogi se samo dalje sire bez ociglednog destruktivnog dejstva.
3. virus ne mora da cuci u memoriji sve vreme. moze da se startuje, obavi svoje i ugasi se - bas kao i svaki drugi program. S obzirom na prosecnu velicinu virusa i prosecan CPU/RAM, za tako nesto ne treba cela vecnost i besomucno blinkanje HDD LED-a ili 'jedenje' CPU i RAM resursa.
4. virus ne mora da se startuje sa windowsom. Moze da se startuje na bilo koji event u sistemu. Moze da cuci u kesu web browsera i startuje se na pojedino okidanje plugina browsera recimo. Moze na aktivaciju pojedinog drajvera ili bilo kojeg dela podsistema.
5. ima previse ekstenzija koje mogu da se izvrse - neke neposredno, neke posredno. Virus moze biti recimo sadrzan u odredjenom dll faju - zaraza zamenjuje neki minijaturni exe sistema modifikovanom verzijom koja radi to isto, ali poziva i doticni dll. Moze biti bilo kakav skript, od ovih koje izvrsava shell ili browser. Moze biti i u screen saveru. Ima cak virusa koji se kriju u zip i jpg fajlovima i startuju se procesom dekompresije.
6. svi aktivni procesi se ne vide u task manageru. primera je dosta - pomenuti dll fajlovi koji takodje sadrze izvrsni kod kao i exe, skriptovi koje izvrsava browser ili shell, cpl moduli control panela, delovi razno raznih codeca, itd, itd. To cak i kada pricamo o najzastupljenijim vrstama virusa, a tipova virusa ima mnogo vise. Ovo nije '87 pa da virus mora da se tretira samo kao mali glupi exe fajl koji ce se prikazati u task manageru - mislis da su pisci virusa tako glupi? Taj virus uopste ne mora da koristi ni fajlsistem pobogu, moze da se smesti negde na disku u sistemskom delu van svih particija i logickih diskova.
7. Ako si ti pored svega ovog svako malo otvarao regedit, drzao non-stop otvoren task manager i kontiunalno proveravao aktivne procese i njihovo poreklo fajl menadzerima, ja ti skidam kapu. A ako si sa tim i takvim alatima uspeo da stalno pohvatas bukvalno sve procese, startovane skripte, pluginove i ostale dodatke i posredno izvrsne stvari i na osnovu toga sa 100% sigurnosti tvrdis da si bio cist non-stop, spreman sam da kleknem pred tobom i poljubim ti cizmu - mnogim velikim firmama bi dobro dosao takav mag i izdvojili bi hrpu zelembaca da ga zaposle kod sebe.
 
Ala me spusti 🙂. Ako, i treba, sam sam trazio...
Kad sam pisao post bio sam prilicno nervozan (ne zbog tebe, naravno), tako da me ono tvoje "You don't have to be a rocket scientist to figure this one out..." bas zacnulo, iako znam da si teski *******t 🙂. Dakle izvinjavam se zbog toga.
Hvala za objasnjenje kako mogu da rade virusi, puno toga ocigledno nisam znao. Koristice i meni, a verujem i drugima ovde. I nemo' da *****avas tackom 7 😛
Pozdrav
 
Ne znam nikoga ko nije popio crva, a ima xp i to posle samo par minuta na netu (ma kakvih minuta), a sa druge strane ne znam nikoga ko ima 2k, a da je popio crva (pa ni ja sam, a dosta sam na netu).
Ja ne znam kako ali bukvalno 2 dana je komp bio povezan na net (Win XP, McAfree Home 2004 i ZoneAlarm) i nishta. naravno kada sam cuo za wormic zakrpio sam rupicu...
 
I kod mene na poslu je bez zakrpice radio par dana, skoro neprestano na netu i nista nije zakacio (a kod kuce sam bio na WU 13.4. i sve poskidao). A od ljudi sa Win2k stvarno ne poznajem nikoga ko je pokupio worm-a.

I zna li neko sta bi sa onim malim germanom? Jel izjavio nesto?
 
Nazad
Vrh Dno