sábado, 12 de maio de 2007

Remover Trojan Kardphisher

Esta semana eu iniciei uma serie de artigos sobre o Trojan Kardphisher, um Cavalo de Tróia por definição. Segundo a história houve um tempo em que a Grécia era o centro do mundo e Tróia (uma das cidades estado Grega) na época tinha uma enorme força e uma muralha considerada inexpugnável, ainda segundo o que se lê por uma linda mulher chamada Helena, Esparta (outra cidade estado Grega) entra em guerra com Tróia, uma guerra que duraria muito tempo e que indicava que não teria fim. O que foi feito para por fim a guerra e vence-la - foi dado a Tróia um presente em reconhecimento a sua bravura, um enorme cavalo de madeira que durante a noite expeliu de seu interior uma centena de guerreiros de Esparta que assim puderam derrotar Tróia. Na linha desse episódio trabalhou o "genio" (do mal, claro) para vencer a proteção que se usa em um computador o antivírus, o Trojan (Trojan Horse) é enviado ao computador como um amigo, um presente (uma foto, uma musica, um utilitário) e em seu código existe um poderoso conjunto de instruções que coleta e envia informações.

O contexto computador - hacker, nada mais é do que um campo de guerra, onde as mais estudadas e cantada técnicas são usadas tanto no ataque quanto na defesa, conhecer seu inimigo é fundamental, mas conhecer suas próprias deficiências é mais importante ainda, por que são essas deficiências que serão usadas para te atingir.

O Cavalo de Tróia (Trojan Horse) nasceu da idéia de apropriar de senhas, na maioria das vezes para serem usadas para o acessp 'a Internet sem o pagamento dos custos (A Internet em seu início foi muito cara e usava o método conhecido como "discada") a sua evolução foi simplesmente natural, afinal uma senha é uma senha. Para se ter uma senha é necessário a identificação, dai a necessidade de se passar por outro. Com o tempo o conceito se ampliou, evoluiu e os códigos se tornaram tão complexos que podem ao "prever" uma ação do usuário seguir um novo caminho ou mesmo enviar uma nova mensagem ou em caso
se se ter procedimentos que irão colocar em risco seu autor ele poderá se autodestruir, isso é muito serio. Nunca devemos subestimar nossos inimigos. Um dos resultados do uso de um trojan é a apropriação e controle de um outro computador, e essa ação foi e é muito usada na Internet, por exemplo, para "escravizar" varias maquinas e usa-las para envio maciço de e-mails, para um ataque a um grande servidor usando a tática DDOS também conhecida como DoS, um acrônimo em inglês para Denial of Service), com intuito tornar os seus recursos de seu sistema indisponíveis para seus utilizadores.

Um cavalo de tróia tem normalmente duas partes, o servidor e o cliente. Por exemplo, o servidor se transporta através de uma foto, uma música, um utilitário, uma proteção de tela. Ao abrimos a foto ou executarmos o utilitário o servidor se instala e se oculta no computador, dai para frente o cliente passa a poder acessar o computador onde ele está instalado, e pode assim ter acesso a todos os recursos que este computador possui e também poderá ver e se apropriar de todas as informações que passarem por ele.

Escrevi este artigo com o objetivo de trazer aos leitores mais esclarecimentos sobre o assunto - Trojan, e vou disponibilizar um utilitário que encontrei, e que muito simples de ser usado. Ele irá detectar se o Trojan.Kardphisher esta em seu computador, esse utilitário em sua versão chamada full poderá inclusive fazer a remoção do trojan. O que estará aqui é sua versão freeware e somente detecta, você poderá compra-lo ou então seguir as instruções que estão em meu outro artigo (Trojan Kardphisher, instruções para remove-lo.)

A empresa que esta disponibilizando o utilitário é a 411-Spyware.com, um especialista em spywares ( outro termo usado para definir um Trojan), voce encontrará no site da 411 muitas explicações sobre spywares, malwares e outros parasitas que são usados para infetar os computadores e também explicações de como remove-los manualmente.
Logo abaixo estão as recomendações da empresa ( não foi traduzida porque acredito que todos os leitores poderão entender, mas de qualquer forma quero dizer que o texto da recomendação trata simplesmente de um aviso para que você leitor, antes de qualquer ação, execute um backup dos seus dados) e o link para o utilitário:

Recommendation:

Manually remove Trojan Kardphisher To avoid the risk of destroying your computer and your important files, it’s highly recommended you use a good spyware scan tool, such as SpyHunter, to detect Trojan Kardphisher and other spyware, adware, trojans, viruses, keyloggers, and more that can be hidden in your PC. It’s also recommended you before you manually remove Trojan Kardphisher that you backup your system, using software such as Genie Backup Manager Professional.

Remove Trojan KardphisherFree Trojan Kardphisher Scan (Click here)


Este artigo eu dedico a minha querida Victoria, que hoje esta completando 15 anos de vida. São quinze anos, ou são 180 meses, ou 5478 dias, ou 131472 horas de felicidade, que Deus já me proporcionou. Espero que ele continue me permitindo ter o privilégio de sua companhia, de poder vê-la desabrochar como uma flor rara, de poder viver e lembrar momentos como o de seu primeiro dia no ensino fundamental, época difícil de minha existência, quando a deixei no Grupo Escolar Anacleto Cruz o mesmo que 37 anos antes eu também iniciava minha caminhada pelo ensino formal. Você loirinha, de azul, pequenininha puxando uma mochila cor de rosa da Barbie (sua paixão até hoje) de rodinha, você pode até não se lembrar, mas por vários motivos eu trago aquela imagem comigo e a levarei até a minha morte, da mesma forma que você sempre, sempre estará em meu coração e em meu pensamento, e pode ter certeza Victoria se existir vida após essa que vivo, você estará lá comigo em meus pensamentos, em meu coração, em minhas meditações e em minhas preces. Você (como seu irmão, você sabe como ele é ciumento e eu tenho por ambos o mesmo sentimento, hoje é tua data) é o presente que Deus em sua infinita bondade e complacência me enviou para recompensar tudo o que de ruim eu já passei e ainda terei que passar antes de meu descanso final.
Não cabe aqui o que sinto e o que lhe desejo, não consigo traduzir em palavras, não tenho a verve nem o dom necessário, tenho somente um coração como todos os seres humanos, que pulsa e que te ama.
Obrigado Victoria, obrigado por você existir e obrigado por sua existência transformar meus dias em dias menos miseráveis.
Pediria a Vinicius, se vivo êle fosse, permisão, para colocar aqui o final de seu poema (parte que traduz meus pensamentos) "Enjoadinho".
...
Bebem shampoo
Ateiam fogo
No quarteirão
Porém, que coisa
Que coisa louca
Que coisa linda
Que os filhos são!

Parabéns Victória, que sua vida seja uma vida de felicidade e paz porque isso é o que vai contar.

Seu pai Zezinho

sexta-feira, 11 de maio de 2007

Trojan Kardphisher Phishing e hard disk.

Este espaço foi criado com um pensamento: escrever sobre minhas experiências, meu trabalho, mas principalmente sobre segurança de dados. Dai a analise de sistemas de backup onde abordamos o que é mais usado no Brasil como sistema de backup, que são os CD e DVD. Mas quando se trata de segurança de dados uma das piores situações que podemos nos defrontrar e a apropriação indevida de nossos dados para uso ilícito, como o roubo de nossa identidade para a realização de um desfalque, o roubo de nosso banco dados de clientes para venda a terceiros, o roubo de nossos projetos para pirataria industrial.
Roubo - em tratando dessa matéria poderíamos escrever um sem números de paginas inimaginável.

Atualmente uma das técnicas mais usadas para apropriação indevida na área digital e o PHISHING, e seu uso esta tão difundido que não é só usado por hackers, este tipo de técnica esta sendo usado por marginais com uma freqüência espantosa, ah... se a inteligência fosse usada para criar, que Brasil teríamos. São tantas as vítimas da chamada Engenharia Social que este mesmo que aqui se atreve a colocar seus pensamentos já viveu algumas situações que poderiam ter sido nefastas, felizmente sendo um privilegiado não fui prejudicado nem passei por um constrangimento que esse tipo de ação nos causa.

O Phishing é uma atividade criminosa onde o céu é o limite tantas são suas aplicações e implicações, mas o que me deixa preocupado é que a divulgação dos crimes anda lenta e isso não é bom, por isso usei a divulgação do Trojan Kardphisher (um phishing) para passar aos usuários de computador o que podemos fazer em caso de vivermos um drama causado por um ataque usando a técnica de phishing. Os hackers que são conhecidos como phisher tem como objetivo obter ilicitamente, dados: como nome de usuário, senhas, numero de conta bancaria, dados de cartão de credito. Para poder se apossar desses dados eles usam as chamadas mascara, e essa mascara é usada na Internet, fazendo uma cópia de tela e sobrepondo a falsa sobre a verdadeira e ao entrarmos com nossas informações elas são enviadas a eles usando muitas vezes ferramentas antigas e até mesmo conhecimentos simples que estão a disposição de todos na própria Internet, como por exemplo o nslookup e o telnet (só para exemplificar), esses comandos nas mão de um leitor de manuais podem se transformar em armas letais.

Os sites mais visados na internet, que tem suas telas mascaradas, são Ebay e PayPal por isso a cautela no uso dos mesmo tem que ser redobrada, os chamados bancos on-line também passam por essa prática. O phishing tem muitas versões e o Brasil é um dos celeiros mundiais para experiências bem sucedidas de phishing com uso de varias técnicas, sendo o telefone a campeã. Ligações de pseudos telemarketing com prêmios e vantagens são muito comuns, e nesse momento de rara felicidade (como o morto de fome que acaba de ser presenteado com um suculento prato de comida), o "meliante" inicia a tomada dos dados para possibilitar a entrega do premio, dados pessoais como nome, renda, endereço, número de filhos, datas de nascimento, numero de identidade, do CPF, é impressionante como se consegue um sem fim de informações sobre o cidadão. Revistas gratuitas por 3 meses, processo trabalhista realizado por entidade de classe, pesquisa de opinião pública com direito a um premio, advogados com propostas de acordo, ofertas de empregos aqui ou mesmo no exterior, concursos de TV, premio acumulado de BBB por voto realizado com seu numero telefônico, usam tudo o que vêem ser usado nas TVs nos jornais, e ate mesmo em livros.

Abusam, nada que já não seja praticado constantemente em nossa quase sempre vida miserável, sou brasileiro tenho meus direitos, direito a pagar os mais altos impostos do mundo, e fico orgulhoso porque só rico tem condição de pagar 40% do que ganha de impostos, tenho direito a ser assaltado pelo menos uma vez por semana, fico feliz de não ter morrido no assalto e assim posso ser assaltado semana que vem. Tenho direito a ouvir as mais belas composições da musica brasileira, os poemas do Chico Buarque fico feliz, e mais feliz ainda ficam “os patrões” que percebem que de há muito eu ouço essas composições maravilhosas e tudo que entendo é que a pobre Geni é uma mulher de vida fácil (que nem é tão fácil assim, diga-se de passagem). Nesse momento o leitor esta pensando - Xi, virou conversa de política, já vai falar mal do Lula. Não vou não, e isso não é papo de botequim nem conversa de política, mas sim para que se entenda porque recebo uma ligação no meio da madrugada de um presídio do Rio de Janeiro dizendo que meu filho de 12 anos que estava na boate foi raptado, “por#$%” o garoto brinca com automóveis de ferro, e não tem idade para entra em uma casa noturna ( nem dinheiro, para subornar o porteiro). Quero com esse parágrafo expor porque somos vítimas, o pouco que aqui descrevi é conhecido de "cor" por pessoas ( será que não poderíamos inventar outra palavra!!!) que estão dispostas a tudo.

O uso do telefone e entrevistas para coleta de informações pessoais é chamado de Engenharia Social (bem feito), a primeira vez que se usou o phishing e que foi reportado aconteceu em 2 de janeiro de 1996, impressionante não?. Mas o termo já havia sido motivo de artigo em uma revista americana chamada Hacker Magazine 2600, em uma edição de papel (essa revista tem versão on-line, e depois me perguntam se é difícil aprender a cometer crime na Internet. Ora, Ora !!! Esta tudo ai a disposição de quem quiser ler e aprender). O termo PHISHING nada mais é do que uma derivação de Fishing, em alusão a phreaking (hacker de telefone). Pode até mesmo não ser necessário, mas vou escrever, fish - significa pescar.

Uma das estratégias para combater o PHISHING é o treinamento dos usuários, a passagem da informação com exemplos práticos, a leitura de jornais e o acompanhamento dos casos de fraude, que estão em maior evidencia no momento. Não posso me furtar de dizer que informações que são dadas a pessoa desconhecida, do tipo: Qual a escola que seu filho freqüenta?, Qual o preço da mensalidade? O Sr ou Sra esta contente com a escola? Estamos propondo uma nova forma de ensino e contamos com sua presença. Qual o melhor horário para seu filho estudar? Na escola atual qual é o período que ele estuda? Qual o horário de entrada? Qual o horário de saída? A escola é longe da sua casa? Qual o seu bairro? Vai busca-lo de carro ou ele usa serviço de locomoção da escola? Aqui você tem um exemplo de engenharia social prático, se você leu atentamente minhas perguntas, já sabe quais as informações que podem ter sido passadas. Um seqüestro de verdade poderá ser realizado a partir das respostas desse simples questionário, que poderá ser realizado por uma pessoa com uma prancheta, se dizendo representante de uma nova escola ou do IBGE, ou mesmo essa entrevista poderá ser realizada por telefone, com apresentação do interlocutor semelhante as já descritas.

E-mails oriundos do IR, Correios, SPC, Escolas, Entidades Assistenciais, Ongs, e mesmo pedido de ajuda para encontrar pessoas desaparecidas (o mais usado é de crianças e vem até a foto para causar comoção) são práticas comuns para infectar seu micro, nunca abra seu e-mail que contenha um arquivo atachado, não aponte seu mouse para um endereço que esteja em seu e-mail sem antes ler o que esta escrito no hyperlink copie o link e cole no notepad, e veja para onde esta indo o re direcionamento, veja se o final do link não é um arquivo executável, ou tenha um extensão do tipo .scr, isso com certeza é um vírus. Convites para participar de festas, cartões com declarações afetivas, convites para seminários e palestras, todas essas práticas tomam como base a nossa falta de atenção a nossa preguiça e o fato de começarmos uma leitura e não irmos até o final.

Uma das maiores associações de Anti-Phishing do mundo é o "The Anti-Phishing Working Group", desafortunadamente o material esta em inglês, mas você poderá usar o tradutor e até mesmo o dicionário que disponibilizo no final da pagina para aumentar seu conhecimento no assunto, caso esteja interessado.

quinta-feira, 10 de maio de 2007

Trojan Kardphisher, instruções para remove-lo.

Trojan Kardphisher, instruções para remove-lo.

A solução da infecção do trojan Kardphisher, que vamos colocar aqui foi dada pela Symantec, eu traduzi e fiz pequenos ajustes que considerei necessários. Estou postando aqui nesse espaço com o objetivo de colaborar com os usuários, os que usam o antivírus da Symantec e os que não usam. Uma análise concisa da solução foi realizada e demonstrou que os procedimentos funcionam para todos os usuários, mesmo os que usam antivírus de outras empresas. Quero deixar claro que recomendo o uso de um antivírus (seja ele de que laboratório for) e que o melhor antivírus em minha opinião é o que tem a atualização mais rápida e por isso se torna mais eficiente. A escolha por esse ou aquele antivírus deve ser de sua inteira responsabilidade. Os procedimentos aqui descritos foram por mim testados mas isso não impedira que um usuário possa se esquecer de um passo ou mesmo fazer uma pequena troca e com isso prejudicar ou comprometer todo o sistema. Para evitar transtornos o melhor a fazer em um primeiro momento após a descoberta da infecção e:
1- Desconectar o micro da Internet;
2- Em caso de terminal de rede, desconecte o micro da rede, se for o caso desconecte o cabo de rede;
3- Não desligue o micro;
4- FAÇA O BACKUP DOS DADOS CRÍTICOS IMEDIATAMENTE;
5- Faça re conexão da Internet;
6- Após tomar essas providencias, inicie a solução lembrando sempre que a responsabilidade de seus atos é exclusivamente sua. Por favor, leia toda a instrução antes de iniciar qualquer procedimento e no caso de não entender ou de alguma dificuldade, procure ajuda.

As instruções descritas a seguir foram dadas pela Symantec, responsável pelo grupo de produtos antivírus conhecido como Norton.

1- Desabilite o sistema de restauração (System Restore (Windows XP e ME));
2- Se ainda não fez o upgrade de seu antivírus, faça agora;
3- Faça uma varredura total de seu sistema, usando o antivírus;
4- Apague os valores que foram adicionados ao registro.

Vamos detalhar cada instrução acima, leia, por favor.

1. Para desabilitar o sistema de restauração (System Restore (Windows XP e ME)).
Se você tem em seu micro o Windows XP ou mesmo o Windows ME, é recomendado que você desabilite temporariamente o System Restore. O windows XP e o ME fazem uso dessa função, que é habilitada por default, para restaurar arquivos de seu computador em caso de terem sido danificados por ataque de um vírus, worm ou trojan que tenham infectado a maquina, acontece que ao realizar a tarefa o System Restore poderá fazer a cópia de segurança dos próprios vírus, worm ou trojan.
O windows faz controle de programas adicionais, incluindo os antivírus, para que não interfiram no System Restore. Mas isso também cria um problema, os antivírus ficam sem ação no caso de um vírus, worm ou trojan ser copiado para o diretório do System Restore. O resultado é que o System Restore acaba sendo a melhor arma do hacker para restaurar o vírus, worm ou trojan de volta para seu computador, mesmo após terem sido removidos de todos os locais onde se instalaram.
E também a varredura do antivírus pode detectar a ameaça no diretório do System Restore, mesmo após você ter removido-a.
Para poder remover o System Restore (no caso de você não ser um especialista ou um conhecedor de sistema operacional), leia as instruções na documentação do Windows, se não tiver mão ela esta disponível na Internet. Essa informação poderá ser encontrada nos seguintes artigos:

OBS: Ao terminar de remover o vírus, habilite o System Restore seguindo as instruções fornecidas nos documentos acima.

Em caso de necessitar informações adicionais ou mesmo uma alternativa para desabilitar o System Restore, procure na Microsoft pelo artigo:Antivirus Tools Cannot Clean Infected Files in the _Restore Folder (Article ID: Q263455).

2. Fazendo o update das definições de seu antivírus.
Há duas maneiras de se conseguir fazer o update de seu antivírus:
1- O live update, que se estiver habilitado em seu antivírus, então provavelmente ele já estará atualizado (mas confira)
2- Procure pelo FTP do fabricante de seu antivírus, lá você encontrara um subdiretório que diz update definitions, os arquivos de update são normalmente pequenos e datados, e podem facilmente ser transferido para o diretório onde seu antivírus esta instalado (em caso de dúvida, leia o help de seu antivírus, ele contém uma explicação detalhada de como proceder seja ele o antivírus que for).

3. Fazendo uma busca completa em seu hard disk, com o antivírus.
1- Seu antivírus deve esta em funcionamento, se não estiver inicie-o e confira como ele está configurado com relação a varredura (scan, files and directories). Configure a opção para que varra todos os arquivos e diretórios. Em caso de dúvida leia o help do seu antivírus.
2- Inicie a varredura de seu sistema
3- Em caso de descoberta de uma infecção leia a instrução que o seu antivírus irá disponibilizar a você, desinfetar um arquivo não é apaga-lo. Cuidado seu antivírus poderá indicar que não consegue desinfetar um arquivo e propor que o mesmo seja apagado, confira se isso pode ser feito nesse momento, em caso de dúvida procure ajuda.

Não desligue e ligue seu computador durante o processo de desinfecção, mensagens solicitando esse procedimento devem ser ignoradas até o termino integral do trabalho de desinfecção. O procedimento de desinfecção de seu computador poderá em alguns casos ser melhor se o seu sistema operacional estiver funcionando em modo de segurança. Se for o caso coloque-o nesse modo, se não estiver familiarizado com esse procedimento leia as instruções na documentação. How to start the computer in Safe Mode

Ao reiniciar seu micro em modo de segurança faça nova varredura. Após ter seguido todos as instruções e terminado o procedimento com a desinfecção de todos os arquivos, re inicie seu computador.

Após ter re iniciado seu computador algumas mensagens de perigo ou aviso de infecção poderão aparecer em sua tela, uma vez que ainda não terminamos a remoção da ameaça. Ignore as mensagens elas irão desaparecer após a remoção estar completa e após um segundo re inicio do computador. As mensagens poderão ser do tipo:

Titulo: [FILE PATH]

Corpo da mensagem: O Windows não consegue encontrar o seguinte arquivo [nome do arquivo]. Observe se você digitou corretamente o nome do arquivo e tente de novo. Para procurar um arquivo vá em inicio e digite procure (search).

4. Apagando os valores do registro do Windows:
Importantíssimo: é recomendado que se faça uma cópia de segurança do registro antes da realização de qualquer mudança no mesmo.

Mudanças incorretas no registro do Windows podem resultar em acidentes com a perda total dos dados do computador, não modifique nada além das que vamos demonstrar. Como fazer o backup do registro do seu Windows siga as instruções na documentação:How to make a backup of the Windows registry.

Após ter feito a cópia de segurança do registro:
1. Pressione iniciar e selecione >executar;
2 Na janelinha seguinte escreva regedit;
3 Pressione enter.

Obs: se o registro não abrir, isso se dará porque o vírus modificou o seu registro de forma a impedir o acesso. O Security Response tem uma função para corrigir este problema, (Tool) execute-o ( Download and run this tool) solucione o problema e continue com o procedimento.
4. Navegue através de do registro procurando pelas seguintes chaves (o editor que abre o registro tem uma função para realizar a busca):

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\soft2
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\DisableTaskMgr
HKEY_CURRENT_USER\Software\sft\c

-AO ENCONTRA-LAS APAGUE-AS

5. Terminando o procedimento, saia do editor de registro

Se você seguir as instruções corretamente, irá com certeza eliminar a ameaça de seu sistema, gostaria de dizer que se prestarem atenção e estudarem os procedimentos que descrevi irão perceber que acabaram de aprender a eliminar ameaças semelhantes. O nome do trojan nos diz que ele é do tipo phisher, isso quer dizer que ele usa de artifícios semelhantes aos trojan que se alojam no provedor de um banco e sobrepõe a tela inicial do banco com intuito de armazenar as informações que o usuário disponibiliza ao entrar em seu Internet Bank. Essa pratica é muito comum e ocorre o tempo todo. Por isso a leitura dos artigos irá lhe ajudar e esclarecer como isso acontece e como se prevenir e mesmo se livrar desse tipo de ataque.

De qualquer forma, gostaria de lembrar uma frase de minha avó (obrigado querida pelo carinho e cuidado que você dedicou a mim durante os 16 anos que tive a oportunidade de convivermos, você esta em minha lembrança todos os dias de minha vida. Que deus a tenha, quanta saudade!!!) - "Sua alma, sua palma". Este post é dedicado a memória de Alzira Cure Muanes, minha avó.

Ads Inside PostM

Teste