Мэрри факин кристмас!
Dec. 27th, 2005 09:22 amНу что вы думаете?
Моя ненаглядная получила в подарок iPod. Радости, визги - ее Креатив Джукбокс разваливался на глазах. С утра поставил софт, синхронайзнул - все работает. И тут Макс решил перегнать ДВД на иПод.
Скачал софтину, там демка забесплатно. Демка пишет через весь экран, что это, собственно, демо, и рипает только треть диска. Мне это не понравилось, решил искать крак. Не то, чтобы я такой пират, но если мне понравится, то куплю. Всего-то 35 долларей, но ОБЯЗАТЕЛЬНО надо знать, что покупаешь.
Иду на Асталависту, вбиваю поиск, иду по первой-же ссылке - БАМ. Антивирус ругнулся и замолк, Микрософт Антиспайвэр заорал благим матом, весь экран в поп-апах. Поймал, бля. Все апдейты поставлены, антивирус по последнему дню. Вот так. Просто открыл веб-страницу, ничего не кликая. Залезло моментом.
Я потратил полтора дня, вычищая эту сволочь. День и нервы насмарку. Дрянь оказалась очень грамотно писанная, еще не встречался с такой. По Семантику, это было Adware.Look2Me, но это была модификация. Стандартные тулы не работают. Явная модификация. Перепробовал все из стандартного набора. Атнивирус, Ад-Аваре, СпайБот - похую мороз. И эта дрянь притащила с собой еще 15 продуктов, но с ними я быстро справился.
Тварь играет под Локал Систем Аккаунт и ранается как процесс внутри svchost. Остановить нельзя, Винды не дают. Запускается из Notify, а не из Run/Run Once, умно, я даже и не знал, что оттуда можно что-то заранать. Процесс сидит в памяти, пишет ДЛЛ-ку с произвольным именем на диск и мониторит регистр. Что-то удаляется - процесс мгновенно воссоздает, ключ или файл, с произвольными именами. Он даже мониторит пермишшны на ключах регистра, при их изменениях он их ресеттает.
Вылечил. Есть у этой суки один баг. Я поменял пермишшаны на том ключе Notify, с которого оно запускается, на Deny Everyone. Эта тварь естественно мгновенно все убрала и поставила SYSTEM Full Control. Тут я делаю SYSTEM Deny All, и баг проявился - поганка мониторит наличие SYSTEM в пермишшанах значения, но не мониторит само значение.
Получилось, что Local System Account не сможет прочитать данные со всего ключа Notify при старте, а, следовательно, не сможет и запустить заразу. Да, дитяты, Local System Account не всесилен, даже его можно ограничить.
Так и вышло. На рестарте ничего не запустилось, потом антивирус по-полной, потом take ownership на Notify, меняются пермишшаны и каленым железом выжигается любое упоминание о чем-либо подозрительном.
Пиво. Много пива. Коньяк. С пивом.
Узнаю, кто написал эту хуйню - покалечу. За компьютером этот ублюдок точно сидеть не сможет. Испортил мне все выходные.
Моя ненаглядная получила в подарок iPod. Радости, визги - ее Креатив Джукбокс разваливался на глазах. С утра поставил софт, синхронайзнул - все работает. И тут Макс решил перегнать ДВД на иПод.
Скачал софтину, там демка забесплатно. Демка пишет через весь экран, что это, собственно, демо, и рипает только треть диска. Мне это не понравилось, решил искать крак. Не то, чтобы я такой пират, но если мне понравится, то куплю. Всего-то 35 долларей, но ОБЯЗАТЕЛЬНО надо знать, что покупаешь.
Иду на Асталависту, вбиваю поиск, иду по первой-же ссылке - БАМ. Антивирус ругнулся и замолк, Микрософт Антиспайвэр заорал благим матом, весь экран в поп-апах. Поймал, бля. Все апдейты поставлены, антивирус по последнему дню. Вот так. Просто открыл веб-страницу, ничего не кликая. Залезло моментом.
Я потратил полтора дня, вычищая эту сволочь. День и нервы насмарку. Дрянь оказалась очень грамотно писанная, еще не встречался с такой. По Семантику, это было Adware.Look2Me, но это была модификация. Стандартные тулы не работают. Явная модификация. Перепробовал все из стандартного набора. Атнивирус, Ад-Аваре, СпайБот - похую мороз. И эта дрянь притащила с собой еще 15 продуктов, но с ними я быстро справился.
Тварь играет под Локал Систем Аккаунт и ранается как процесс внутри svchost. Остановить нельзя, Винды не дают. Запускается из Notify, а не из Run/Run Once, умно, я даже и не знал, что оттуда можно что-то заранать. Процесс сидит в памяти, пишет ДЛЛ-ку с произвольным именем на диск и мониторит регистр. Что-то удаляется - процесс мгновенно воссоздает, ключ или файл, с произвольными именами. Он даже мониторит пермишшны на ключах регистра, при их изменениях он их ресеттает.
Вылечил. Есть у этой суки один баг. Я поменял пермишшаны на том ключе Notify, с которого оно запускается, на Deny Everyone. Эта тварь естественно мгновенно все убрала и поставила SYSTEM Full Control. Тут я делаю SYSTEM Deny All, и баг проявился - поганка мониторит наличие SYSTEM в пермишшанах значения, но не мониторит само значение.
Получилось, что Local System Account не сможет прочитать данные со всего ключа Notify при старте, а, следовательно, не сможет и запустить заразу. Да, дитяты, Local System Account не всесилен, даже его можно ограничить.
Так и вышло. На рестарте ничего не запустилось, потом антивирус по-полной, потом take ownership на Notify, меняются пермишшаны и каленым железом выжигается любое упоминание о чем-либо подозрительном.
Пиво. Много пива. Коньяк. С пивом.
Узнаю, кто написал эту хуйню - покалечу. За компьютером этот ублюдок точно сидеть не сможет. Испортил мне все выходные.
no subject
Date: 2005-12-27 02:58 pm (UTC)Правильно, ходить на асталависту исключительно при помощи браузера lynx.
no subject
Date: 2005-12-27 02:59 pm (UTC)no subject
Date: 2005-12-27 03:18 pm (UTC)no subject
Date: 2005-12-27 03:22 pm (UTC)Проблема в том, что на такую ситуёвину может нарваться кто угодно. Я, как бывший компьютерщик-домушник, до-сих пор выезжаю на вызовы по всему Бруклину, и просто обязан знать, как это чинится. У клиента не принято удивляться и возмущаться. ;)
no subject
Date: 2005-12-27 03:45 pm (UTC)no subject
Date: 2005-12-27 03:47 pm (UTC)no subject
Date: 2005-12-27 03:53 pm (UTC)no subject
Date: 2005-12-27 03:55 pm (UTC)Хорошая идея.
no subject
Date: 2005-12-27 04:03 pm (UTC)Была еще прога, которая хитрым образом эмулирует ваш винт, а перед перезагрузкой спрашивает "сохранить ли все изменения за этот сеанс работы?". Но я сам её не пробовал, и думаю, что она скорее подходит для Инет-кафе.
no subject
Date: 2005-12-27 06:06 pm (UTC)А эмуляция диска нужна скорее для защиты данных от разных дядек в плащах.. Strongdisk Pro вполне поможет.
no subject
Date: 2005-12-27 06:08 pm (UTC)no subject
Date: 2005-12-27 07:18 pm (UTC)===
Усилиями компании ShadowStor создан продукт, который позволяет Вам все: запускать трояны, вирусы, да все подряд, все программы с неизвестным происхождением - чем обычно люди и занимаются на своих компьютерах. У вас что-то стерли на диске, записалась программа, которая при запуске explorerа выводит рекламу? Что делать? Куда звонить? Ничего. Просто перезагрузись.
Незаметно из системы создания так называемых снапшотов, то есть статических образов дисков на лету выросла эта новая технология, которая позволяет операционной системе работать как бы на образе диска (снапшоте). То есть вы работаете на компьютере как обычно, но после перезагрузки диск выглядит совершенно чистым как при начально зафиксированной конфигурации. С точки зрения файловой системы - она монтируется не на реальном диске, а на образе (снапшоте) диска. То есть после загрузки операционной системы вы работаете и изменяете не сам диск, а его образ, который удаляется после перезагрузки. Отличительной особенностью данной системы является то, что образ нигде не хранится. Точнее хранится, но в незанятых данными секторах диска, что не замечает пользователь. Управляет всей переадресацией записи и чтения фильтр файловой системы. Поддерживаются все имеющиеся в Windows файловые системы. Заметьте, что тратить время на создание образа не нужно. Все делается мгновенно.
====
Сам не пробовал, но любопытная идея. Как я уже говорил - идеал для Инет-кафе.
Ссылка (там, возможно, регистрироваться надо будет) Тырц
(no subject)
From:no subject
Date: 2005-12-30 07:43 am (UTC)no subject
Date: 2005-12-27 03:45 pm (UTC)живётжило. А насчёт никсов - они обычно вместе с винтом падают, потом приходится мучительно вспоминать как и что ставилось...no subject
Date: 2005-12-27 03:46 pm (UTC)no subject
Date: 2005-12-27 04:22 pm (UTC)no subject
Date: 2005-12-27 04:23 pm (UTC)no subject
Date: 2005-12-27 04:41 pm (UTC)no subject
Date: 2005-12-27 04:46 pm (UTC)no subject
Date: 2005-12-27 04:47 pm (UTC)Зависит от. Но модифицировать систему через него гораздо сложнее. Предпочитаю пользоваться именно им. Мои знакомые столько вирей хватали через ИЕ - это просто караул.
no subject
Date: 2005-12-27 04:57 pm (UTC)no subject
Date: 2005-12-27 06:55 pm (UTC)Я, помню, давеча словил троян - блин, антивирус после винтами шуршал до посинения. :)
no subject
Date: 2005-12-27 04:48 pm (UTC)а как поменять пермишшаны на ключ, не подскажете ?
no subject
Date: 2005-12-27 04:50 pm (UTC)Запустить regedit
Спуститься до ключа Notify:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify
Правой кнопкой на ключе --> Permissions.
На 2К - запустить regedt32. До ключа, а потом в Edit, по-моему, есть менюшный пункт Edit Permissions
no subject
Date: 2005-12-27 04:52 pm (UTC)буду давить каленым железомъ.
спасибо.
no subject
Date: 2005-12-27 04:54 pm (UTC)no subject
Date: 2005-12-27 05:53 pm (UTC)В сейф моде эта херня тоже работала. :)))
no subject
Date: 2005-12-27 05:54 pm (UTC)Помню как тестю лязла бяка через визндузовский системный мессагер. А он ему нах не нужен. Отключил как вид и перестал париться.
Сгрузи себе пламенного лиса, поставь его запускаться с мэмори стика, и носи с собой. И пребудет с тобою антивирусная сила.
Эксплорер пользуеться большинством. Он полон дыр как голландский сыр. С ним на асталависту ходить - это всё равно что ходить на охоту на медведя с баяном, незаряженным и порванным после похорон тёщи. Конечно есть шанс того, что медведя разорвёт от смеха
Да и не стоит аста того, уже лет 5 не стоит. Всё можно сгрузить с гораздо более безопасных источников**.
no subject
Date: 2005-12-27 05:57 pm (UTC)Асталависту пользую - сколько себя за компом помню. Никогда ничего подобного не происходило. И на старуху...
Пожалуйста озвучьте безопасные источники... ;)
no subject
Date: 2005-12-27 06:14 pm (UTC)[играет песня со словами "..значит с ними нам вести незримый бой.."]
no subject
Date: 2005-12-27 07:20 pm (UTC)no subject
Date: 2005-12-28 05:44 am (UTC)serialz.to
no subject
Date: 2005-12-27 06:01 pm (UTC)no subject
Date: 2005-12-27 09:20 pm (UTC)БТВ, такая х..ня водится не только на асталависте.
Замечено было на cracksam, cracksthebugsws и прочих.
Действительно, лечится ОЧЕНЬ геморройно.
Внедряется под видом файлика "activate_crack.exe" насильственным методом (видать через скрипты, т.к. MSIE вообще не способен бороться с ЭТИМ, а опера не подхватывает только с отключением ВСЕГО, кроме жабаскрипта, без которого сайт не пашет вообще.
Мне пришлось даже бутаться с ERD-Commnder'a и выносить исполняемые файлики вручную, потом после перезагрузки (10й, или 20й, уж и не вспомню) надцать раз править реестр...
Брррррр...... Ну и гадость.
Пейсателю - тёмную, однозначно.
no subject
Date: 2005-12-27 09:27 pm (UTC)Скриптинг у меня отключен в ИЕ. Залезло. Повторюсь, ОЧЕНЬ грамотно писанная дрянь.
no subject
Date: 2005-12-27 09:34 pm (UTC)Если б не NOD - я б тоже сейчас с матами выковыривал из системы это говнище, вместо того, чтобы читать, например, френдленту.
БТВ, а эта штука не совсем адвэр, помоему. Хотя.....
Я б сказал, что это троянец адварьный.
Да, и еще - эксплорером не пользуюсь принципиально, пока это возможно.
Дома - Opera, а если мне надо на какой-то "ОЧЕНЬ злой cцайт™" сходить - под боком машина с OS/2 и Mozilla'ой, которой все эти адвари до фени - "Your browser is not win32 compatible".
no subject
Date: 2005-12-27 09:36 pm (UTC)no subject
Date: 2005-12-30 04:40 pm (UTC)я еще хайджеком обычно прогоняю, смотрю что подозрительного там есть. потом уж по обстоятельствам. вообще на любые look2me модификации почти всегда можно найти ремуверы. хотя иногда попарят мозги, это да. я сам до сих пор еще на домашние выезды по бруклину мотаюсь, и в общем то в основном любая новинка гуглится. сочувствую по поводу убитого дня.. еще и не заработал ничего...
Максим Юрьевич
no subject
Date: 2005-12-30 04:43 pm (UTC)Хайджэк не поможет, только покажет, где сидит. И то ладно..
no subject
Date: 2006-04-20 10:36 am (UTC)Вроде убил, щас полный скан машины, и каленым железом...
no subject
Date: 2006-04-20 01:46 pm (UTC)no subject
Date: 2005-12-28 10:34 am (UTC)Скачай триал, попробуй...
Я уже полтора года юзаю
http://eset.com
no subject
Date: 2005-12-29 08:33 am (UTC)no subject
Date: 2005-12-30 03:33 am (UTC)no subject
Date: 2005-12-30 06:15 am (UTC)Кстати, раз тут ананизмусы такие умные, напишу-ка я, как эту дрянь правильно лечить. Почему правильно? Пока никто не жаловался...
no subject
Date: 2005-12-30 07:44 am (UTC)Мак рулез однозначно.
za Notify spasibo
Date: 2005-12-30 06:12 pm (UTC)Naschet Linux i t.d. Kogda mesta budet bolshe u menya, ya vsem postavlyu po otdelnoi mashine a sebe chonit' zheleznoe a poka moya zhenushka mozhet pokalechit prosto za otdelny account na mashine ibo nado logofat'sya i t.p A veremni nikto teryat ne lyubit
Eshe raz spasibo za Notify
Re: za Notify spasibo
Date: 2005-12-30 06:13 pm (UTC)