Oryginalny i nowy atak na Win7
#1
Na stronie domowej białoruskiej firmy od zabezpieczeń VirusBlockAda (VBA)oraz na niektórych polskich portalach pojawiła się informacja o nowym typie malware nazwanym przez odkrywców (VBA właśnie) Trojan-Spy.0485 / Malware-Cryptor.Win32.Inject.gen.2.Ten nowy malware jest bardzo sprytny i potrafi zaatakować w pełni załatany Win7, rozprzestrzeniając się przez zewnętrzne dyski USB podłączane do komputera. Wykorzystuje w tym celu nowo odkrytą lukę - "błąd Windowsa w przetwarzaniu plików linków (skrótów) .lnka nie jak większość tego typu malware’u, korzystając z możliwości pliku autorun.inf ."
Skutkiem takiego typu ataku jest infekowanie komputera jedynie poprzez podejrzenie zawartości dysku USB przez program automatycznie wyświetlający ikonki plików np. systemowy menadżer plików lub jakikolwiek inny - Total Commander, Free Commander, itp.(!!)
Trojan instalujew systemie sterowniki “mrxnet.sys” (Rootkit.TmpHider)i “mrxcls.sys” (SScope.Rookit.TmpHider.2)w katalogu%SystemRoot%\System32\drivers , przy czym przebiegłość trojana przejawia się w tym, że sterowniki "udają", że są podpisane cyfrowo przez Realtek Semiconductor Corp.
Jak twierdzi VBA w swojej informacji"After we have added a new records to the anti-virus bases we are admitting a lot of detections of Rootkit.TmpHider and SScope.Rookit.TmpHider.2 all over the world."

Źródła informacji

[Aby zobaczyć linki, zarejestruj się tutaj]

[Aby zobaczyć linki, zarejestruj się tutaj]

[Aby zobaczyć linki, zarejestruj się tutaj]

"Bezpieczeństwo jest podróżą, a nie celem samym w sobie - to nie jest problem, który można rozwiązać raz na zawsze"
"Zaufanie nie stanowi kontroli, a nadzieja nie jest strategią"
Odpowiedz
#2
Czytałem ... obecnie siedzę (na czas wakacji na linux) jednak jak wrócę do akademika to już widzę te prośby o przeinstalowanie kompa :/
HIPS powinien sobie poradzić i tutaj widać, że sam antywirus to za mało. Ciekawe ile jeszcze jest takich rodzynków/dziur w systemie.

Najgorsze, że nawet wyłączenie autorun nic nie daje ...
Windows 10/11 Home x64 + Hard_Configurator + Windows Defender + router z firewall
Odpowiedz
#3
na szczęście większość antyvirów już to wykrywa więc nie powinno być już problemu
Odpowiedz
#4
na szczęście DefenseWall domyślnie uruchamia podłączane USB w trybie niezaufanym Smile
Odpowiedz
#5
Czytałem już o tym wczoraj tyle, że po ENG Wink
Realtime: Sandboxie + Windows Firewall Control + NoVirusThanks EXE Radar Pro
Web browser: Firefox + Ghostery + NoScript
Password Manager: S10 Password Vault PL
Recovery: Rollback Rx
Odpowiedz
#6
@hassasin
Nie wiem, czy DW coś pomoże nawet w trybie niezaufanym...niczego nie musisz uruchamiać, żeby trojan się uaktywnił - wystarczy sam podgląd. Czy DW chroni przed podglądem zawartości dysku?...chyba nie, ale może ktoś mądrzejszy w temacie to wyjaśni Smile
"Bezpieczeństwo jest podróżą, a nie celem samym w sobie - to nie jest problem, który można rozwiązać raz na zawsze"
"Zaufanie nie stanowi kontroli, a nadzieja nie jest strategią"
Odpowiedz
#7
ichito
Napisz posta w tym dziale jeżeli będziesz miał problemy z wirusami. Ten dział nie służy do zamieszczania newsów.
"Nie jestem konsumentem mieszczącym się w standardzie
Nie jestem gatunkiem skazanym na wymarcie
Nie jestem obiektem medialnego hałasu
Jestem nielegalnym zabójcą czasu"
Odpowiedz
#8
Tego newsa powinieneś też na blogu zamieścić Tongue
Realtime: Sandboxie + Windows Firewall Control + NoVirusThanks EXE Radar Pro
Web browser: Firefox + Ghostery + NoScript
Password Manager: S10 Password Vault PL
Recovery: Rollback Rx
Odpowiedz
#9
Nie da się odizolować powłoki Windows. Dw nie chroni explorera Smile
Odpowiedz
#10
@Serafin...OK, miałem wątpliwości, ale ze względu że to info o infekcjach dałem właśnie tam Smile
No to Eugeniusz wyjaśnił temat DW...nici z ochrony Smile
"Bezpieczeństwo jest podróżą, a nie celem samym w sobie - to nie jest problem, który można rozwiązać raz na zawsze"
"Zaufanie nie stanowi kontroli, a nadzieja nie jest strategią"
Odpowiedz
#11
Zaufana aplikacja na standardowych ustawieniach dw otworzy plik niezaufany.
Odpowiedz
#12
Tutaj chodzi o to jak explorer win to odczytuje, a jak np. wchodzę na pena takim totalcommander to on chyba ma własny "silnik"? Czy to nie ma i tak znaczenia?
Windows 10/11 Home x64 + Hard_Configurator + Windows Defender + router z firewall
Odpowiedz
#13
nie ma znaczenia czy explorer Total Commander czy jakiś inny bo i tak system wyświetla ikonki plików
Odpowiedz
#14
myślę że dw sobie z tym poradzi
zobaczymy
zgłoszę na forum
WIN11
Ventura
Odpowiedz
#15
Najnowszy Hitman Pro ma łatkę na tę lukę.
Odpowiedz
#16
Ichito, jak dodajesz tak newsy. To weź to trochę przerób i wstawiaj na bloga newsy Grin
MacBook Pro 13" Retina Mid 2014
Odpowiedz
#17
Łatka dostępna w kanale Windows Update. Można pobierać (właśnie aktualizuję).
Odpowiedz


Skocz do:


Użytkownicy przeglądający ten wątek: 1 gości