Šta je novo?

Virusi...

kovacm

Čuven
Učlanjen(a)
28.01.2005
Poruke
8,607
Poena
870
Citam, tj. trazim neki Keyloger za Mac OS X i pored gomile interesantnih stvari naletim i na ovu pricu:

"Back in the mid-1970s, several of the system support staff at Motorola discovered a relatively simple way to crack system security on the Xerox CP-V timesharing system. Through a simple programming strategy, it was possible for a user program to trick the system into running a portion of the program in `master mode' (supervisor state), in which memory protection does not apply. The program could then poke a large value into its `privilege level' byte (normally write-protected) and could then proceed to bypass all levels of security within the file-management system, patch the system monitor, and do numerous other interesting things. In short, the barn door was wide open."

.... cela prica http://www.gwaihir.org/research/robinhood.html ...

ali bitan deo "Naturally, the operator called in the operating-system developers. They found the bandit ghost jobs running, and gunned them... and were once again surprised. When Robin Hood was gunned, the following sequence of events took place:

!X id1

id1: Friar Tuck... I am under attack! Pray save me!
id1: Off (aborted)

id2: Fear not, friend Robin! I shall rout the Sheriff
of Nottingham's men!

id1: Thank you, my good fellow!


Each ghost-job would detect the fact that the other had been killed, and would start a new copy of the recently slain program within a few milliseconds. The only way to kill both ghosts was to kill them simultaneously (very difficult) or to deliberately crash the system."



posto vidim da mnogi koriste antivirus program(e) ja na Windowsu nikada nisam koristio Antivirus jer:
a) su uglavnom beskorisni i prave vise problema nego koristi jer
b) moraju da se plate ili da se nonstop jure aktuelni krekovi kako bi se osvezila baza virusa ... i tako u krug - jedno veliko gubljenje vremena.

Kako trazim viruse? Otvorim taskmanager i pogledam sta je sve aktivno od procesa, ako vidim da je nesto visak - pronadjem taj file na harddisku i pogledam u properties sta je to; ako nije potpisan od strane Microsofta a ne znam cemu sluzi onda ga izbacim iz Registryja da se ne startuje kad se pali masina.

e sad pitanje: da li fileinfo koji se dobije sa desnim klikom pa properties moze da se lazira, odnosno da se lazno potpise??

video sam vec x puta da virus ima slicno ime kao neki windows-ov file odnosno naziv procesa (npr. servise.exe) ali kad nadjem taj fajl i pogledam sta pise u properties za nejga vidim da nikada, ali nikada ne pise npr Microsoft?!?!! kad se vec toliko drude da ga zamaskiraju zasto onda lepo ne napisu da je to original Microsoft file ili to jednostavno ne mogu?!?


Onda dalje sta moze da se desi - Virus se upise u npr. explorer.exe i startuje se zajedno sa explorer-om (antivirus ne moze da ga obrise jer je aktivan, samo mi nije jasno kako se sam virus uvuce u neki Microsoft Windows exe file na prvom mestu :d) onda moram da podignem PC sa CD-a (npr. BartPE) i da zamenim zarazeni file sa originalnim sa instalacionog CD-a. U boljem slucaju moze da se uradi iz Safe Moda.


i treca stvar je ova od pre 40 godina (!? :shock: :d) da je virus iz dva dela i da ga ne mozete ubiti iz taskmanagera kako bi ga obrisali jer se non stop startuje (ovakvi virusi uglavnom mogu da se ubiju iz safe moda jer se onda ni ne startuju, problem je sto jedan te isti virus cesto pravi kopije sebe koje nravno nemoju isto imena ali nemaju cak ni isti velicinu!!!).

Tako da do kraja Antivirus je koristan tek toliko da detektuje virus.

Za ovih par godina na PC-ju (tacnije 8 :)) video sam/imao samo jedan virus koji je bio destruktivan - upisao je sebe u svaku EXE datoteku koju je nasao na harddisku i sirio se preko LAN mreze. Antivirus mi je tu bio potreban da "ocisti" EXE datoteke ali ih je uglavnom sve (70%) unistio :( tako da sam morao da brisem sve (osim instalacija koje su ZIPovane pa virus nije mogao da ih napadne).

u sustini nemam neko pitanje (osim onog za poptisivanje datoteka (desni klik > properties)) nego me interesuje kakva su vasa iskustva sa rucnim brisanjem/jurenjem virusa. :) (u sustini 80% virusa na PCju se samo upise u Registry da se startuje kad i windows i to je to...)
 
Poslednja izmena:
u sustini nemam neko pitanje (osim onog za poptisivanje datoteka (desni klik > properties)) nego me interesuje kakva su vasa iskustva sa rucnim brisanjem/jurenjem virusa. :) (u sustini 80% virusa na PCju se samo upise u Registry da se startuje kad i windows i to je to...)

Naravno da moze da se lazira, i to relativno jednostavno.

E sad, sto se tice rucnog brisanja, moze i ne moze, tj moze ako si jako dobro upucen u tematiku, tj operativni koji koristis, znas browser u prste, registry, itd.

Ima jako puno malware, adware i slicnih gluposti koje je strasno tesko rucno obrisati, bez obzira da li znas da ih imas zapacene.

To sto nisi nalazio 'destruktivne' viruse ne znaci da ih nemas, jednostavno, ljudima vise nije interesantno da prave destruktivne viruse po tvojoj definiciji, daleko je interesantnije praviti programe koji ti kradu podatke i salju ih 'vlasniku' programa da bi on eventualno imao neke koristi od toga a to se malo teze da pronaci po 'osecaju'. Cak i vecina poznatih i priznatih firewall programa se relativno lako zaobilazi tako da ces bas tesko da provalis kada si nesto 'zakacio'.
 
Naravno da moze da se lazira, i to relativno jednostavno.

zasto ne rade to? za 8 godina to nikada nisam video - video sam gomilu virusa koji se zovu slicno kao Windows procesi ali kad pogledas Properties od njihovog fajla nikada nije pisali npr. Microsoft System Rescue Driver (lupam) - ovim bi naveli korisnike da stvarno poveruju da je to deo Windowsa... ?!?


i samo za buduce postove: "Ima jako puno malware, adware i slicnih gluposti koje je strasno tesko rucno obrisati" - dajte neke konkretne primere a ne, da ne kazem, pausalne izjave. Sta znaci tesko obrisati? Ako si procitao ceo moj prvi post lepo sam naveo da je najgore/najteze obrisati virus kad se zakaci za neki EXE fajl koji je deo windowsa pa moras da bootujes PC sa CD i da onda obrises/zamenis taj file.
 
Poslednja izmena:
To sto ti gledas u task manageru ti bas nije neki pokazatelj da li imas virus, lista processa u task manageru se lako moze menjati i brisati (ima primera sa code-om na netu).
 
a) su uglavnom beskorisni i prave vise problema nego koristi jer
b) moraju da se plate ili da se nonstop jure aktuelni krekovi kako bi se osvezila baza virusa ... i tako u krug - jedno veliko gubljenje vremena.

a) Ja sam samo jednom imao problem (pre 6-7 god) sa nekom starom verzijom KAV-a. Radim sa kompom šta god hoću i sve vreme mi je uključen KIS, već godinama nikakav problem ni konflikt sa nekim drugim programom nisam video na svom kompu. Da je beskoristan, kako za koga - ja sam jednom "ručno" jurio neki samoklonirajući virus, davno je bilo, ne sećam se detalja, znam da me je gadno smarao, IE je totalno pošandrcao, a i Windows Explorer se stalo gasio, brisao sam ga 100 puta al' bez rezultata - na kraju je KAV posle jednog update-a rešio problem sam.
b) Ako nisu besplatni - moraju da se plate. A ko neće da plaća ima besplatne programe.

Inače - nedavno sam sa kompa svoje devojke ručno obrisao jedan dialer koji joj je već napravio 1000din štete (a eto - ona nije imala ni FireWall ni neki AV program). Uspeo sam da ga provalim u Task Manager-u, na sreću, i iz Safe Moda obrisao.
 
Poslednja izmena:
zasto ne rade to? za 8 godina to nikada nisam video - video sam gomilu virusa koji se zovu slicno kao Windows procesi ali kad pogledas Properties od njihovog fajla nikada nije pisali npr. Microsoft System Rescue Driver (lupam) - ovim bi naveli korisnike da stvarno poveruju da je to deo Windowsa... ?!?


i samo za buduce postove: "Ima jako puno malware, adware i slicnih gluposti koje je strasno tesko rucno obrisati" - dajte neke konkretne primere a ne, da ne kazem, pausalne izjave. Sta znaci tesko obrisati? Ako si procitao ceo moj prvi post lepo sam naveo da je najgore/najteze obrisati virus kad se zakaci za neki EXE fajl koji je deo windowsa pa moras da bootujes PC sa CD i da onda obrises/zamenis taj file.

Evo ti kao primer bilo koji rootkit virus, bez specijalizovanog programa (koji je uglavnom pravljen samo za par vrsta) mozes samo da places.

I naravno da sam procitao ceo post, uvek to radim :d
 
Properties samog fajla može biti vodilja. Naime, pri samom generisanju koda se upisuju određene vrednosti, dok neke vrednosti upisuje sam programer virusa. Teoretski, mogu se iskopirati gotovo svi relevantni parametri originalnog nezaraženog fajla, ali sam takođe i primetio da se to ne radi:
1-Virus koji se mođe naći pod većim brojem random generisanih imena - properties nema smisla
2-Virus koji ima isti naziv (svchost recimo) nije na pravom mestu (system 32 recimo) tako da ni tu properties nema smisla
3-nakalemljeni na exe - svejedno, zaražen original
Bilo je virusa koji su imali "caku" imena, recimo scvhost-virus nasuprot svchost-proces, koji se kao takvi nopažano mogu provući.

Kako god gledali, av makar i najprostiji je neophodan, makar za osnovni nivo detekcije
 
Ja takodje ne koristim AV uopste, nikada ni nisam imao virus. Instalirao sam pre par meseci kada su me napali na forumu nesto tipa "sto manje znas, zivot ti je lepsi". Pustio sam scan, i nista nije nashao (probao sam i NOD i AVG) i naravno odmah sam ih obrisao. Ne znam cemu tolika frka oko toga ali dobro. Inace imam windows za zadnjim security updates, verovatno zbog toga nemam frku sa takvim stvarima.

Ako nekome bas treba, imate AVG Free edition i Aviru koja daje valjda trial na pola godine (ili tako nesto).
 
Ugrozenost vaseg racunara je srazmerna vrsti sajtova koje posecujete, vasem osnovnom znanju o otvaranju attachmenata iz email poruka i ako vam prijatelji donose nesto na prenosivim medijima onda zavisi i od njihove upucenosti u sve to isto. Meni je brat doneo virus na flashu postavljen na autorun, on je isto tako mislio da je pametan i da mu ne treba av.

Windows updateovi vrlo cesto izadju tek nakon par nedelja od otkrivanja bug-a.
 
Ja takodje ne koristim AV uopste, nikada ni nisam imao virus...Ako nekome bas treba, imate AVG Free edition i Aviru koja daje valjda trial na pola godine (ili tako nesto).

Koliko puta sam naleteo na računar sa uredno ažuriranim AVG Free i dosta virusa, dok za Aviru to ne mogu da kažem.
 
U poslednje vreme jako smaraju virusi koje ljudi "zapate" na USB flesevima i prakticno je to jedini razlog zbog koga gajim Avast.
 
Baš ti...
 
sta rade osim sto su dosadni kao prol.... ? da li su destruktivni?

da li postoji nacin da se nekako USB zastiti (osim da se iskljuci autoplay, mada nisam siguran ni da bi ovo pomoglo)? Mozda da se napravi fajl AdobeR.exe koji nije virus, mozda je virus toliko glup da se ne prepise preko AdobeR.exe ako vec on postoji na USB disku... ?
 
sta rade osim sto su dosadni kao prol.... ? da li su destruktivni?

da li postoji nacin da se nekako USB zastiti (osim da se iskljuci autoplay, mada nisam siguran ni da bi ovo pomoglo)? Mozda da se napravi fajl AdobeR.exe koji nije virus, mozda je virus toliko glup da se ne prepise preko AdobeR.exe ako vec on postoji na USB disku... ?

Ti baš imaš ludih ideja :S:
Zato je izmišljen antivirus bogamu.Kada bih ja na svakom USB flash disku koji je bio zaražen i prošao kroz moju mašinu kreirao fajlove i gledao procese gde bi mi bio kraj.Inače se onaj Autorun.exe po pokretanju množi i kreira exe fajlove sa imenima direktorijuma u koje iskopira samog sebe.Ručno bi fajlove brisao do sudnjega dana.
Ovako antivirus prepozna i očisti dotične odmah nakon uključivanja USB diska.
 
Mozda eventualno da formatiras flash u NTFS fajl sistem i podesis dozvole tako da je root read only pa nece moci da napravi autorun. U visti postoji mogucnost formatiranja u NTFS, mislim da u XP-u nije bilo al ne mogu da se setim sada.
 
@DariusIII - sta ces... nekad se tako resavao problem boot virusa - u boot sektor upises nesto tipa "Ova disketa nema virus" i kad bootujes racunar sa njom lepo ispise tu poruku, cim vidis da nema poruke znaci da je nesto (virus) prepisao tvoj boot sektor :D

@IgorHW - onda ne bi mogao ni da kreiras foldere... :/ mozda bi pre mogla da se napravi skripta koja bi brisala AdobeR.exe ali ne znam kako to da napravim :(
 
Može i na XP-u da se fleš formatira u NTFS...

A prijedlog je i dobar, samo se mora znati šta se radi, jer može to biti velika *******cija sa podešavanjem prava pristupa.

2 kovacm: Moguće je zabraniti pisanje samo u root-u nekog diska, ali ostaviti mogućnost upisivanja u već postojeće foldere. Sistem je relativno do prilično moćan, samo treba voditi računa o naslijeđivanju prava pristupa...
 
Ja bas formatirao moj stari flash od 256MB u NTFS da probam. Odmah mi je zauzeto 20MB prostora, verovatno na MFT.

Napravio sam folder data, postavio dozvole da mogu samo u tom folderu da se kreiraju podaci a root je samo read only. Mislim da bi to funkcionisalo odlicno kao zastita od pravljenja autorun.inf fajla posto u rootu ne mogu nista vise da menjam (osim ako ne promenim dozvole opet).

E sad ako skracuje vek flashu onda mozda i nije tako dobra ideja... :)
 
Ja bas formatirao moj stari flash od 256MB u NTFS da probam. Odmah mi je zauzeto 20MB prostora, verovatno na MFT.

Napravio sam folder data, postavio dozvole da mogu samo u tom folderu da se kreiraju podaci a root je samo read only. Mislim da bi to funkcionisalo odlicno kao zastita od pravljenja autorun.inf fajla posto u rootu ne mogu nista vise da menjam (osim ako ne promenim dozvole opet).

E sad ako skracuje vek flashu onda mozda i nije tako dobra ideja... :)

da, ovo je dobro resenje... :wave:

btw da li mozda znate koji je antivirus besplatan za "korporacijsko koriscenje" - tj. besplatan i u slucaju da se koristi u firmi?
 
zakasnio ne edit:

elem, neko je vec spomenuo rootkit - da mogu da se sklone iz task managera... u stvari mogu da urade sve :)

pitanje(a) :)
- da bi se "dobio/instalirao" rootkit na windowsu ne treba nista posebno? mislim dobija se kao i svaki drugi virus? right? (na Macu uvek mora da se ukuca Administratorska sifra ako se brljavi nesto po systemskom folderu.)
- ako je tako ovo bi moglo da se izbegne kad bi logavan user imao samo user prava a ne administratorksa, right?

na onu pricu o Motorolinim programerima i virusu iz 1970. sam i naleteo jer sam trazio KEYLOGER za Mac i nasao samo jedan koji je rootkit i kao sto sam vec rekao, mora da se ukuca administratorska sifra da bi se instalirao posle cega je "nevidljiv" na sistemu.
 
Čini mi se da AVG može u firmi da se koristi za džabe, ali imati ga je isto kao i nemati ga...
 
@kovacm

avg je free samo za kucnu upotrebu. Tj home edicija koja je besplatna i dostupna za skidanje, sama se updatuje, .... bla bla, ne moze da se koristi za firme (pise na njihovim sajtu pri dnu). Provereno poshto sam na svojevremeno trazio free AV ali bez uspeha. shto se tice korporatvinih vraijanti u rangu oko 20-30e po licenci preporucio bih ti fSecure. bar u toj klasi, pod ovim mislim na NOD koji licno mislim da je TESKI krsh i AVG koji je neshto bolji. Ovo uzmi kao subjektivno misljenje

s' poshtovanjem JA:smoke:
 
Eh, kovacm, ti si isti k'o ja :) Ja prestao da koristim antiviruse jos pre 5 godina... Vise stete sam imao od njih, nego od samih virusa. Anyway... Imam nos za viruse... Registry, i tako to... Doduse, mogu da se pohvalim da skoro godinu dana ja virus na mom racunaru nisam ni video viruse. Mada, cim cujem od kolega, prijatelja da su zapatili neke bubice, cisto radi reda instaliram (jednom u 6 meseci) AVG, da nisu nesto i kod mene preneli.
Ah, da... Jednom sam na Mac-u instalirao Nortona... Cela ona baza virusa je smesna - sve sama baza virusa za Windows i jos 10+ za Mac OS, ali iz '80 i '90-tih godina! Jos smesnije je sto je scan trajao 6-7 sati, dosao do 70-80%, pa ga iskljucio, ko zna koliko bi on jos trazio:)

pod ovim mislim na NOD koji licno mislim da je TESKI krsh:
Dobro je videti da nisam jedini koji isto misli :)
 
@durlancity zar ti nisi isto na Mac OS X?

ja vec dve godine radim po firmama koje imaju 20+ racunara, antivirus mi sluzi za eventulano otkrivanje stetocina :) a inace ih rucno brisem. Rootkit jos nisam video, a inace ovi virusi za PC su smesni uglavnom, najgore sto sam video je virus iz dva dela (Robin i Tuk) kao sa pocetka ovog threada ali nista sto se nije dalo rucno obrisati. A "steta" koju prave je: otvaranje reklama na desktopu, ne dozvoljavaju da se otvori taskmanager, uguse internetkonekciju... ni jedan nije brisao fajlove ?!?!?? smesno :) i sjajno! (ranije su virusi kad se namnoze brisali diskete :|)

najgore do sad i jedino: neki virus koji je zarazio sve EXE datoteke na 4 racunara u mrezi, antivirus je mogao da popravi 20% exe fajlova - rezultat brisanje svih programa i reinstalacija (srecom pa su instalacije bila zapakovane pa virus nije mogao da ih zarazi)

i za 8 godina koriscenja PrCa to je jedina steta koju sam imao od virusa.

za firmu cu da stavim neki portable antivirus na USB stick i gotovo :)

inace na Mac-u jos nema virusa i ne znam ni kako bi mogli uopste da se naprave ili funkcionisu; za sve moras da kucas admin pass, dakle virus bi mogao da se predstavi kao: please type your admin. pass. to install FireFox :) pa da onda ukucas pass i dobijes neki rootkit, koji uz to jos nije ni napisan za Mac.
 
inace na Mac-u jos nema virusa i ne znam ni kako bi mogli uopste da se naprave ili funkcionisu; za sve moras da kucas admin pass, dakle virus bi mogao da se predstavi kao: please type your admin. pass. to install FireFox :) pa da onda ukucas pass i dobijes neki rootkit, koji uz to jos nije ni napisan za Mac.

Zar nije isto i u Win-u ? Ako si ograničeni korisnik a ne administrator, barem tako mislim ? Nikad nisam lično probao (uvek imam samo jedan nalog - administratorski) - pa me zanima da li je neko zna : ako se sa ograničenim Guest Account-om koristi komp, da li je bolje zaštićen OS ? Baš me zanima ovo.
 
to sam i ja pitao pre 4 posta... :/

jel tako? problem sa Win-om je da ako si i PowerUser pola stvari ne mozes da uradis; kad pokusas nesto za sta ti je potreban admin account dobijes poruku tipa "You do not have sufficient permission to do this!" ... bla, bla... i mozes da se slikas :)
("Run as..." radi samo u nekim situacijama)

dok na Mac-u kad treba da uradis nesto za sta samo admin ima prava Mac te uvek pita za pass umesto da ti kaze "You dont have..."
 
Jednom sam instalirao NOD32 koji mi je sjebao ceo sistem i rekao sam NIKAD VISE... Nisam ni imao problema sa virusima ali rekoh sebi - ajd da instaliram cisto da vidim da li imam neki virus :) Ispostavilo se da sam imao preko 100 virusa koji je doticni sve to lepo obrisao i posle restarta windows vise nije hteo da se digne...
Od sada nista vise ne instaliram dok radi kako treba, a i kad bude poceo da zeza probacu rucno da ga uklonim a i ako to ne bude uspelo lepo cu sam reinstalirati sistem :) Instalacija nekog antivirusa vise nikad...
 
Vrh Dno