Mostrando postagens com marcador internet virus. Mostrar todas as postagens
Mostrando postagens com marcador internet virus. Mostrar todas as postagens

segunda-feira, 4 de junho de 2007

Proteja seu hard disk.

Leia o painel de vírus que estamos postando, proteja seus dados, faça uma verificação completa. Seu backup está em dia?
A HDDLAB recebeu hoje um e-mail de um parceiro, com uma exposição dos Vírus descobertos nas últimas duas semanas, e também a relação dos vírus que mais atacaram nas últimas horas. Verifique se seu antivírus, está com a ultima atualização. Após esse verificação, procure saber se ele tem proteção contra todos os vírus da lista abaixo.


Vírus Recentes
Nome Data
Worm.Bagle.N-1 04/06/2007
HTML.Phishing.Auction-303 03/06/2007
HTML.Phishing.Auction-250 31/05/2007
HTML.Phishing.Pay-280 30/05/2007
Email.Phishing.RB-806 29/05/2007
Worm.JS.Redlof.A 28/05/2007
HTML.Phishing.Bank-862 27/05/2007
Trojan.Downloader.INService-33 26/05/2007
HTML.Phishing.Bank-557 22/05/2007
JS.Feebs.BG-1 22/05/2007
Ataques de Vírus nas últimas 24hs
Nome Perc.
Worm.Somefool.AR 40,00%
HTML.Phishing.Bank-1125 9,00%
HTML.Phishing.Pay-250 7,00%
Worm.SomeFool.AD 7,00%
HTML.Phishing.Bank-183 4,00%
Worm.Nyxem.E 4,00%
Exploit.HTML.IFrame 2,00%
HTML.Phishing.Auction-275 2,00%
HTML.Phishing.Auction-286 2,00%
HTML.Phishing.Auction-303 2,00%
HTML.Phishing.Pay-187 2,00%
HTML.Phishing.Pay-272 2,00%
HTML.Phishing.Pay-36 2,00%
Worm.Bagle-zippwd-35 2,00%
Worm.Bagle.DA 2,00%
Worm.Bagle.N-1 2,00%
Worm.Mydoom.AQ 2,00%
Worm.Mydoom.M 2,00%
Worm.Mytob.NL 2,00%
Worm.SomeFool.P 2,00%

domingo, 27 de maio de 2007

Win32:Agent-HEU AVG 7.5.0.467 05.24.2007.

Sexta feira, dia nacional do chope, mas o que aconteceu foi que muitas pessoas tiveram um pesadelo. O antivírus AVAST passou a reportar a usuários que estavam usando o software da Hotconference, que estavam com um vírus: o WIn32:Agent.HEU, no mesmo momento em que fui comunicado, passei a pesquisar o caso e me deparei com o fato de que os maiores laboratórios de Anti-Vírus do mundo tinham total desconhecimento do caso, ou simplesmente não reportavam nada sobre o Vírus, na realidade ele é um Trojan, ou um Cavalo de Tróia, sua ação e de um backdoor, entra em sua máquina e abre uma porta de entrada para que um outro usuário possa passar a ter acesso ao seu computador, seus dados, enfim tudo o que se encontra em seu hard disk. ISSO É MUITO PERIGOSO. Após uns trinta minutos (angustiantes, é horrível quando nos deparamos com esta situação), finalmente encontrei uma alusão sobre o Agent.HEU, e foi no laboratório Sophos e também vi no laboratório Virusbuster (o da Hungria), o texto que li na página do Sophos já indicava que ia ser bem complicado ajudar as pessoas a distância, já que não havia automação e sim instruções passo a passo.

O caso é que o WIn32:Agent.HEU tem muitos codinomes e os laboratórios de antivírus, apesar de não terem uma solução para o caso, já estavam protegendo os usuários. Infelizmente o único ou um dos únicos a reporta-lo com essa denominação: WIn32:Agent.HEU era o Avast, mas também estava reportando a infecção, ou seja, os usuários já haviam sido infectados. Vou postar aqui uma tabela de identificação do WIn32:Agent.HEU, e antes do fim do dia postarei mais informações, pois já conto com o staff da HDDLAB, trabalhando no caso. Já tenho indícios que alguns casos de infecção se deu por falta de upgrade do IE, no momento das ocorrências eu fiz alguns testes e inclusive executei vários programas para ver o que aconteceria, eu além de usar outro antivírus também uso o Firefox e não o IE.

Details
Malware name Agent.FE {WIN32 TROJAN}
First reported on June 2005
Origin Unknown
Target Win32
Target description Windows 32-bit. Windows '9x, ME, NT, 2000 and XP
Platform Windows
Type Trojan

Aliases
Kaspersky Trojan.Win32.Agent.fe
Symantec Download.Trojan
Sophos Troj/RuinDl-A
Norman W32/Agent.FCH

W32/Agent.HEU
Dr.Web Trojan.Bpz

Trojan.Runmem

MD5 Checksums e10b32078e75f31653a1632d064533d1
Last change 1 August 2005
Last change by GJV

Para testes de arquivos use: http://www.virustotal.com/en/indexf.html.
Antes de iniciar o teste, desabilite momentaneamente seu antivirus, coloque o arquivo supostamente infectado para analise.
Clique no botão Procurar, encontre o arquivo e depois em SEND. Aguarde. Vários antivirus irão escanear o arquivo e exibir o resultado.
Lembrem-se que os procedimentos que reporto podem ser usados em quaisquer outras situações onde encontra-se um vírus ou uma suspeita de vírus.

quinta-feira, 10 de maio de 2007

Trojan Kardphisher, instruções para remove-lo.

Trojan Kardphisher, instruções para remove-lo.

A solução da infecção do trojan Kardphisher, que vamos colocar aqui foi dada pela Symantec, eu traduzi e fiz pequenos ajustes que considerei necessários. Estou postando aqui nesse espaço com o objetivo de colaborar com os usuários, os que usam o antivírus da Symantec e os que não usam. Uma análise concisa da solução foi realizada e demonstrou que os procedimentos funcionam para todos os usuários, mesmo os que usam antivírus de outras empresas. Quero deixar claro que recomendo o uso de um antivírus (seja ele de que laboratório for) e que o melhor antivírus em minha opinião é o que tem a atualização mais rápida e por isso se torna mais eficiente. A escolha por esse ou aquele antivírus deve ser de sua inteira responsabilidade. Os procedimentos aqui descritos foram por mim testados mas isso não impedira que um usuário possa se esquecer de um passo ou mesmo fazer uma pequena troca e com isso prejudicar ou comprometer todo o sistema. Para evitar transtornos o melhor a fazer em um primeiro momento após a descoberta da infecção e:
1- Desconectar o micro da Internet;
2- Em caso de terminal de rede, desconecte o micro da rede, se for o caso desconecte o cabo de rede;
3- Não desligue o micro;
4- FAÇA O BACKUP DOS DADOS CRÍTICOS IMEDIATAMENTE;
5- Faça re conexão da Internet;
6- Após tomar essas providencias, inicie a solução lembrando sempre que a responsabilidade de seus atos é exclusivamente sua. Por favor, leia toda a instrução antes de iniciar qualquer procedimento e no caso de não entender ou de alguma dificuldade, procure ajuda.

As instruções descritas a seguir foram dadas pela Symantec, responsável pelo grupo de produtos antivírus conhecido como Norton.

1- Desabilite o sistema de restauração (System Restore (Windows XP e ME));
2- Se ainda não fez o upgrade de seu antivírus, faça agora;
3- Faça uma varredura total de seu sistema, usando o antivírus;
4- Apague os valores que foram adicionados ao registro.

Vamos detalhar cada instrução acima, leia, por favor.

1. Para desabilitar o sistema de restauração (System Restore (Windows XP e ME)).
Se você tem em seu micro o Windows XP ou mesmo o Windows ME, é recomendado que você desabilite temporariamente o System Restore. O windows XP e o ME fazem uso dessa função, que é habilitada por default, para restaurar arquivos de seu computador em caso de terem sido danificados por ataque de um vírus, worm ou trojan que tenham infectado a maquina, acontece que ao realizar a tarefa o System Restore poderá fazer a cópia de segurança dos próprios vírus, worm ou trojan.
O windows faz controle de programas adicionais, incluindo os antivírus, para que não interfiram no System Restore. Mas isso também cria um problema, os antivírus ficam sem ação no caso de um vírus, worm ou trojan ser copiado para o diretório do System Restore. O resultado é que o System Restore acaba sendo a melhor arma do hacker para restaurar o vírus, worm ou trojan de volta para seu computador, mesmo após terem sido removidos de todos os locais onde se instalaram.
E também a varredura do antivírus pode detectar a ameaça no diretório do System Restore, mesmo após você ter removido-a.
Para poder remover o System Restore (no caso de você não ser um especialista ou um conhecedor de sistema operacional), leia as instruções na documentação do Windows, se não tiver mão ela esta disponível na Internet. Essa informação poderá ser encontrada nos seguintes artigos:

OBS: Ao terminar de remover o vírus, habilite o System Restore seguindo as instruções fornecidas nos documentos acima.

Em caso de necessitar informações adicionais ou mesmo uma alternativa para desabilitar o System Restore, procure na Microsoft pelo artigo:Antivirus Tools Cannot Clean Infected Files in the _Restore Folder (Article ID: Q263455).

2. Fazendo o update das definições de seu antivírus.
Há duas maneiras de se conseguir fazer o update de seu antivírus:
1- O live update, que se estiver habilitado em seu antivírus, então provavelmente ele já estará atualizado (mas confira)
2- Procure pelo FTP do fabricante de seu antivírus, lá você encontrara um subdiretório que diz update definitions, os arquivos de update são normalmente pequenos e datados, e podem facilmente ser transferido para o diretório onde seu antivírus esta instalado (em caso de dúvida, leia o help de seu antivírus, ele contém uma explicação detalhada de como proceder seja ele o antivírus que for).

3. Fazendo uma busca completa em seu hard disk, com o antivírus.
1- Seu antivírus deve esta em funcionamento, se não estiver inicie-o e confira como ele está configurado com relação a varredura (scan, files and directories). Configure a opção para que varra todos os arquivos e diretórios. Em caso de dúvida leia o help do seu antivírus.
2- Inicie a varredura de seu sistema
3- Em caso de descoberta de uma infecção leia a instrução que o seu antivírus irá disponibilizar a você, desinfetar um arquivo não é apaga-lo. Cuidado seu antivírus poderá indicar que não consegue desinfetar um arquivo e propor que o mesmo seja apagado, confira se isso pode ser feito nesse momento, em caso de dúvida procure ajuda.

Não desligue e ligue seu computador durante o processo de desinfecção, mensagens solicitando esse procedimento devem ser ignoradas até o termino integral do trabalho de desinfecção. O procedimento de desinfecção de seu computador poderá em alguns casos ser melhor se o seu sistema operacional estiver funcionando em modo de segurança. Se for o caso coloque-o nesse modo, se não estiver familiarizado com esse procedimento leia as instruções na documentação. How to start the computer in Safe Mode

Ao reiniciar seu micro em modo de segurança faça nova varredura. Após ter seguido todos as instruções e terminado o procedimento com a desinfecção de todos os arquivos, re inicie seu computador.

Após ter re iniciado seu computador algumas mensagens de perigo ou aviso de infecção poderão aparecer em sua tela, uma vez que ainda não terminamos a remoção da ameaça. Ignore as mensagens elas irão desaparecer após a remoção estar completa e após um segundo re inicio do computador. As mensagens poderão ser do tipo:

Titulo: [FILE PATH]

Corpo da mensagem: O Windows não consegue encontrar o seguinte arquivo [nome do arquivo]. Observe se você digitou corretamente o nome do arquivo e tente de novo. Para procurar um arquivo vá em inicio e digite procure (search).

4. Apagando os valores do registro do Windows:
Importantíssimo: é recomendado que se faça uma cópia de segurança do registro antes da realização de qualquer mudança no mesmo.

Mudanças incorretas no registro do Windows podem resultar em acidentes com a perda total dos dados do computador, não modifique nada além das que vamos demonstrar. Como fazer o backup do registro do seu Windows siga as instruções na documentação:How to make a backup of the Windows registry.

Após ter feito a cópia de segurança do registro:
1. Pressione iniciar e selecione >executar;
2 Na janelinha seguinte escreva regedit;
3 Pressione enter.

Obs: se o registro não abrir, isso se dará porque o vírus modificou o seu registro de forma a impedir o acesso. O Security Response tem uma função para corrigir este problema, (Tool) execute-o ( Download and run this tool) solucione o problema e continue com o procedimento.
4. Navegue através de do registro procurando pelas seguintes chaves (o editor que abre o registro tem uma função para realizar a busca):

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\soft2
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\DisableTaskMgr
HKEY_CURRENT_USER\Software\sft\c

-AO ENCONTRA-LAS APAGUE-AS

5. Terminando o procedimento, saia do editor de registro

Se você seguir as instruções corretamente, irá com certeza eliminar a ameaça de seu sistema, gostaria de dizer que se prestarem atenção e estudarem os procedimentos que descrevi irão perceber que acabaram de aprender a eliminar ameaças semelhantes. O nome do trojan nos diz que ele é do tipo phisher, isso quer dizer que ele usa de artifícios semelhantes aos trojan que se alojam no provedor de um banco e sobrepõe a tela inicial do banco com intuito de armazenar as informações que o usuário disponibiliza ao entrar em seu Internet Bank. Essa pratica é muito comum e ocorre o tempo todo. Por isso a leitura dos artigos irá lhe ajudar e esclarecer como isso acontece e como se prevenir e mesmo se livrar desse tipo de ataque.

De qualquer forma, gostaria de lembrar uma frase de minha avó (obrigado querida pelo carinho e cuidado que você dedicou a mim durante os 16 anos que tive a oportunidade de convivermos, você esta em minha lembrança todos os dias de minha vida. Que deus a tenha, quanta saudade!!!) - "Sua alma, sua palma". Este post é dedicado a memória de Alzira Cure Muanes, minha avó.

Ads Inside PostM

Teste