Revin cu o corectie pentru mai multe postari:
Cu scuzele de rigoare va informez ca o parte din articole (la unele am specificat) , sunt luate de pe blogul http://blog.atweb.ro .
Nu a fost nici o intentie de a nu aminti aceasta ci doar o scapare.
In viitor nu voi mai apela la articolele de pe acest blog.
Oricum aceste articole se gasesc si pe alte bloguri si sunt publice, doar traducerea apartine lor.
Echipa si singurul executant :))
MasterTM
joi, 2 aprilie 2009
marți, 17 martie 2009
Win32\Conficker.C - dezinfectie garantata
A inceput sa circule o noua versiune a viermelui Conficker, despre care v-am tinut la curent inca de acum 2 luni, care deschide cai de acces ce ar putea permite unui atacator sa distribuie malware pe computerele afectate, a avertizat organizatia US-CERT.
Acum are posibilitatea de update si foloseste noi tehnici care-l fac si mai greu de eradicat: mii de domenii de propagare zilnic.
Virusul are mai multe caracteristici si actiuni specifice: se copiaza in cateva locuri in calculatorul infectat luand denumiri aleatorii: %System%\[Random].dll, %Temp%\[Random].tmp, %Program Files%\Internet Explorer\[Random].dll.
Apoi pentru a-si asigura rularea la fiecare pornirea a Pc-ului, adauga cateva chei in registry. In plus creeaza un fisier autorun.inf in radacina fiecarei partitii pentru a fi rulat la accesarea acesteia.
In continuare dezactiveaza cateva servicii importante ale Windows-ului pentru a nu-i bloca executia:
* Windows Automatic Update Service
* Background Intelligent Transfer Service
* Windows Defender Service
* Windows Error Reporting Service
O actiune ce va fi sesizata de cei mai multi utilizatori este blocarea accesului catre site-urile care contin in denumire unul din cuvintele: virus, malware, avira, kaspersky, avg, microsoft, defender, etc. Drept urmare nici programele de securitate (antivirus, anti-spyware, firewall) nu vor mai putea fi actualizate.
Nu in ultimul rand virusul se raspandeste in retea si descarca alti virusi in PC-ul victimei.
Dezinfectie: BitDefender a dezvoltat un utilitar de dezinfectie pentru aceasta noua varianta
Se va descarca initial patch-ul Microsoft conform indicatiilor din acest buletin de securitate.
Se descarca programul de curatare: http://bdtools.net/bd_rem_tool.zip.
Se deconecteaza cablul de internet, se dezarhiveaza utilitarul si se ruleaza.
Apoi se restarteaza PC-ul si se reconecteaza cablul de internet.
Acum PC-ul ar trebui sa fie curat.
A inceput sa circule o noua versiune a viermelui Conficker, despre care v-am tinut la curent inca de acum 2 luni, care deschide cai de acces ce ar putea permite unui atacator sa distribuie malware pe computerele afectate, a avertizat organizatia US-CERT.
Acum are posibilitatea de update si foloseste noi tehnici care-l fac si mai greu de eradicat: mii de domenii de propagare zilnic.
Virusul are mai multe caracteristici si actiuni specifice: se copiaza in cateva locuri in calculatorul infectat luand denumiri aleatorii: %System%\[Random].dll, %Temp%\[Random].tmp, %Program Files%\Internet Explorer\[Random].dll.
Apoi pentru a-si asigura rularea la fiecare pornirea a Pc-ului, adauga cateva chei in registry. In plus creeaza un fisier autorun.inf in radacina fiecarei partitii pentru a fi rulat la accesarea acesteia.
In continuare dezactiveaza cateva servicii importante ale Windows-ului pentru a nu-i bloca executia:
* Windows Automatic Update Service
* Background Intelligent Transfer Service
* Windows Defender Service
* Windows Error Reporting Service
O actiune ce va fi sesizata de cei mai multi utilizatori este blocarea accesului catre site-urile care contin in denumire unul din cuvintele: virus, malware, avira, kaspersky, avg, microsoft, defender, etc. Drept urmare nici programele de securitate (antivirus, anti-spyware, firewall) nu vor mai putea fi actualizate.
Nu in ultimul rand virusul se raspandeste in retea si descarca alti virusi in PC-ul victimei.
Dezinfectie: BitDefender a dezvoltat un utilitar de dezinfectie pentru aceasta noua varianta
Se va descarca initial patch-ul Microsoft conform indicatiilor din acest buletin de securitate.
Se descarca programul de curatare: http://bdtools.net/bd_rem_tool.zip.
Se deconecteaza cablul de internet, se dezarhiveaza utilitarul si se ruleaza.
Apoi se restarteaza PC-ul si se reconecteaza cablul de internet.
Acum PC-ul ar trebui sa fie curat.
Nu picati in plasa AdWare
Alerta - AdWare Pro
In cadrul programelor de tip rogue software se incadreaza si AdWare Pro.
Acesta se raspandeste in ultimele zile punand pericolde de securitate, dar si de ordin financiar asupra utilizatorilor.
Soft-ul, pretinde ca a detectat virusi in PC-ul celui care l-a descarcat. Pentru indepartarea lor solicita achizitionarea produsului.
Detectiile sunt bineinteles false, iar cei care musca momeala vor fi usurati de cel putin 40-50$ si se vor pricopsi cu un soft ce le spioneaza calculatorul.
Ceea ce e mai grav este faptul ca AdWare Pro imita foarte bine popularul produs Lavasoft Ad-Aware.
Nu instalati niciodata asa ceva si in cazul nefericit in care ati facut-o folositi programele specializate in dezinfectie: Malwarebytes Anti-Malware si Super AntiSpyware.
In cadrul programelor de tip rogue software se incadreaza si AdWare Pro.
Acesta se raspandeste in ultimele zile punand pericolde de securitate, dar si de ordin financiar asupra utilizatorilor.
Soft-ul, pretinde ca a detectat virusi in PC-ul celui care l-a descarcat. Pentru indepartarea lor solicita achizitionarea produsului.
Detectiile sunt bineinteles false, iar cei care musca momeala vor fi usurati de cel putin 40-50$ si se vor pricopsi cu un soft ce le spioneaza calculatorul.
Ceea ce e mai grav este faptul ca AdWare Pro imita foarte bine popularul produs Lavasoft Ad-Aware.
Nu instalati niciodata asa ceva si in cazul nefericit in care ati facut-o folositi programele specializate in dezinfectie: Malwarebytes Anti-Malware si Super AntiSpyware.
Noi solutii de dezinfectie
W32\Downadup - noi solutii de dezinfectie
W32\Downadup, cunoscut si ca W32\Kido sau W32\Conficker persista in a infecta PC-urile din intreaga lume si variantele nou aparute sunt dificil de indepartat din calculator.
BitDefender a dezvoltat un site special cu informatii despre acest virus, doua programe de indepartare a lui din PC-ul personal si de asemenea din retea (NOU).
In plus site-ul ofera si scanare gratuita, ce dureaza doar 30 de secunde, ce va detecta prezenta unei infectii active cu W32\Conficker in PC.
Site-ul poate fi accesat la una din adresele: http://www.downadup.org/ sau http://bdtools.net/
Norman DNA Matching - o tehnologie inovatoare
Secventele de ADN (DNA in engleza) sunt caramizile care alcatuiesc profilul ADN uman. In acelasi fel, cod-ul programelor si instructiunile acestora pot fi privite ca o secventa a “ADN-ului” programului respectiv.
Spre deosebire de cercetarile de tip criminalistic in cazul unei crime, aceasta tehnologie permite detectarea noilor virusi, fara a avea o semnatura pentru acestia.
Daca noul virus “mosteneste” o parte din cod-ul altui virus cunoscut, Norman DNA Matching va concluziona ca acel fisier este infectat.
Din pacate, pe internet au aparut asa-numitele “Studiouri de creare de virusi” unde oricine poate comanda un nou virus\troian\backdoor\keylogger si acesta este fabricat in cateva zile.
Foarte multi virusi realizati in acest fel, contin parti din codul altor virusi pre-existenti, pe baza carora sunt creati.
Noua tehnologie Norman va fi in stare sa-i detecteze fara definitii.
Prin aceasta, alaturi de metodele clasice de detectie prin semnaturi, si completand noile tehnologii euristice, Norman face un nou pas in lupta impotriva criminalitatii informatice.
Noua tehnologie poate fi testata descarcand programul Norman Endpoint Protection, aflat momentan in stadiu Beta.
W32\Downadup, cunoscut si ca W32\Kido sau W32\Conficker persista in a infecta PC-urile din intreaga lume si variantele nou aparute sunt dificil de indepartat din calculator.
BitDefender a dezvoltat un site special cu informatii despre acest virus, doua programe de indepartare a lui din PC-ul personal si de asemenea din retea (NOU).
In plus site-ul ofera si scanare gratuita, ce dureaza doar 30 de secunde, ce va detecta prezenta unei infectii active cu W32\Conficker in PC.
Site-ul poate fi accesat la una din adresele: http://www.downadup.org/ sau http://bdtools.net/
Norman DNA Matching - o tehnologie inovatoare
Secventele de ADN (DNA in engleza) sunt caramizile care alcatuiesc profilul ADN uman. In acelasi fel, cod-ul programelor si instructiunile acestora pot fi privite ca o secventa a “ADN-ului” programului respectiv.
Spre deosebire de cercetarile de tip criminalistic in cazul unei crime, aceasta tehnologie permite detectarea noilor virusi, fara a avea o semnatura pentru acestia.
Daca noul virus “mosteneste” o parte din cod-ul altui virus cunoscut, Norman DNA Matching va concluziona ca acel fisier este infectat.
Din pacate, pe internet au aparut asa-numitele “Studiouri de creare de virusi” unde oricine poate comanda un nou virus\troian\backdoor\keylogger si acesta este fabricat in cateva zile.
Foarte multi virusi realizati in acest fel, contin parti din codul altor virusi pre-existenti, pe baza carora sunt creati.
Noua tehnologie Norman va fi in stare sa-i detecteze fara definitii.
Prin aceasta, alaturi de metodele clasice de detectie prin semnaturi, si completand noile tehnologii euristice, Norman face un nou pas in lupta impotriva criminalitatii informatice.
Noua tehnologie poate fi testata descarcand programul Norman Endpoint Protection, aflat momentan in stadiu Beta.
luni, 9 martie 2009
Cum e sa lucrezi la Google
Cu totii stim ca exista anumite avantaje pentru cei care lucreaza la faimosul Google dar nu puteam sa-mi imaginez ca gigantul are o grija exagerata fata de angajatii sai. Iata cateva din multele atractii oferite de Google. La sfarsit cred ca toata lumea si-ar dori sa lucreze macar o zi pentru gigantul motor de cautare.








Dupa asemenea rasfaturi mai ramane o intrebare… Cum aplicam pentru un job la Google?








Dupa asemenea rasfaturi mai ramane o intrebare… Cum aplicam pentru un job la Google?
duminică, 8 martie 2009
La Mulţi Ani de 8 Martie, iubitelor femei din lumea întreagă
Mama - cel dintai cuvant, cel mai dulce zambet, cel mai sincer suflet, cel din urma vis. Cea mai dulce voce, cea mai grea durere, cea mai mandra floare, cea mai scumpa carte.
Mama - lacrima tarzie, vesnica icoana, inger de-naltare, candela aprinsa! Candela a vietii, care nu se stinge, care lumineaza si pe veci vegheaza!
Daca vezi ca soarele-ti rade prin par, daca simti miros de ghiocei, daca auzi ciripit de pasarele, atunci inseamna ca traiesti o noua primavara…
Pentru ca sunteti cele care insenineaza zilele barbatilor pentru ca sunteti cele care numai cand priviti catre copiii vostri, dati lumii mai multa frumusete, pentru ca sunteti cele care gasesc in fiecare zi timp pentru orice problema si orice nevoie a celor dragi, pentru ca, desi va mai plangeti cateodata, o luati de la capat in fiecare zi, mai puternice si mai hotarate, pentru ca sufletul vostru stie ce e iubirea, cum se daruieste si cum se primeste ea… si pentru tot ceea ce reprezentati… pentru voi timpul se opreste putin in loc la fiecare inceput de Primavara, sa va aduca un omagiu…
La multi ani!
marți, 3 martie 2009
Metode de devirusare
Show hidden files and folders - VIRUS REMOVAL
Virus DesinfectionIn cazul in care ati intalnit “anomalia” de a nu putea afisa fisierele ascunse (Explorer > Tools > Folder Options > View: “Show hidden files and folders”) este posibil sa fiti infectat cu un virus. Pentru a rezolva aceasta problema va propun cateva variante de rezolvare a problemei. In primul rand este recomandat sa va faceti un backup ale datelor vitale si sa aveti un antivirus instalat si updatat. Apoi trebuie sa aveti niste cunostinte de baza in editarea registrilor (regedit). Pentru rularea editorului de registrii click start > run > regedit > ok. Pentru a deschide si edita registrii aveti nevoie de drepturi Administrative.
ATENTIE !!! Orice modificare necorespunzatoare a registrilor va poate afecta stabilitatea sistemului de operare sau chiar distrugerea acestuia. Asa ca nu va jucati cu focul.
VARIANTA 1:
Folder Options1. Se va deschide REGEDIT (Start > Run > regedit > ok)
2. In panoul din stanga se va deschide urmatoarea cale:
HKEY_LOCAL_MACHINE\ Software\ Microsoft\ Windows\ CurrentVersion\ Explorer\ Advanced\ Folder\ Hidden\ SHOWALL
3. In panoul din dreapta stergeti valoarea: CheckedValue (click dreapta > delete). In cazul in care aveti “anomalia”, tipul acestei valori este de alt tip decat REG_SZ sau are valoarea 2.
4. Se va creea o noua cheie de tip DWORD (click dreapta in panoul din dreapta intr-un spatiu gol > DWORD Value > apoi se va scrie numele: CheckedValue). Tot ce mai trebuie facut este sa schimbati valoarea acestei chei (CheckedValue) in 1 (0×00000001). Pentru aceasta dati click dreapta pe cheie Modify si modificati Value Data: 1.
Acum puteti incerca din nou sa vedeti daca se afiseaza fisierele ascunse… Este indicat sa scanati calculatorul cu un antivirus updatat la zi. Daca problema NU s-a rezolvat, atunci incercati aceeasi pasi, cu urmatoarea modificare la pasul 2: HKEY_LOCAL_MACHINE\ SOFTWARE\ Microsoft\ Windows\ CurrentVersion\ Explorer\ Advanced\ Folder\ Hidden\ NOHIDDEN
Daca nici asa nu s-a rezolvat problema vedeti Varianta 2.
VARIANTA 2:
Daca habar nu aveti ce am vorbit in Varianta 1 incercati urmatorul script: foldersettings.reg
si va face exact acelasi lucru ca in prima varianta. Daca vreti sa vedeti ce contine fisierul il puteti vedea si in varianta .txt aici: foldersettingsreg.txt. Acum incercati din nou sa bifati “Show hidden files and folders”.
VARIANTA 3:
Alte script-ulete care v-ar mai putea ajuta sunt:
folderoptions.reg - contine urmatorul cod:
Windows Registry Editor Version 5.00
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer]
“NoFolderOptions”=dword:0000000
[HKEY_CURRENT_USER\Software\Policies\Microsoft\Internet Explorer\Restrictions]
“NoBrowserOptions”=dword:00000000
si
showhiddenfiles.vbs - contine urmatorul cod:
Message = "To work correctly, the script will close" & vbCR
Message = Message & "and restart the Windows Explorer shell." & vbCR
Message = Message & "This will not harm your system." & vbCR & vbCR
Message = Message & "Continue?"
X = MsgBox(Message, vbYesNo, “Notice”)
If X = 6 Then
On Error Resume Next
On Error Resume Next
Dim WSHShell, n, p, itemtype, MyBox
Set WSHShell = WScript.CreateObject(”WScript.Shell”)
p = “HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Hidden”
itemtype = “REG_DWORD”
n = WSHShell.RegRead (p)
errnum = Err.Number
if errnum <> 1 then
WSHShell.RegWrite p, 2, itemtype
End If
If n = 2 Then
WshShell.RegWrite p, 1, itemtype
MyBox = MsgBox(”Show Hidden Files and Folders are now ENABLED”, 64, “Hidden Files and Folders”)
End If
If n = 1 Then
WshShell.Regwrite p, 2, itemtype
MyBox = MsgBox(”Show Hidden Files and Folders are now DISABLED”, 64, “Hidden Files and Folders”)
End If
Set WshShell = Nothing
On Error GoTo 0
For Each Process in GetObject(”winmgmts:”). _
ExecQuery (”select * from Win32_Process where name=’explorer.exe’”)
Process.terminate(0)
Next
MsgBox “Finished.” & vbcr & vbcr , 4096, “Done”
Else
MsgBox “No changes were made to your system.” & vbcr & vbcr, 4096, “User Cancelled”
End If
VARIANTA 4:
Am gasit si urmatorul program care v-ar putea ajuta la eliminarea problemei (removal tool):
.
Smart Virus Remover - este un utilitar care in prezent stie sa inlature 39 de virusi.
Smart Virus Remover
Smart Virus Remover 1.44 Download: Smart Virus Remover (589.3 KB) sau http://www.technize.com/?dl_id=6
Virus DesinfectionIn cazul in care ati intalnit “anomalia” de a nu putea afisa fisierele ascunse (Explorer > Tools > Folder Options > View: “Show hidden files and folders”) este posibil sa fiti infectat cu un virus. Pentru a rezolva aceasta problema va propun cateva variante de rezolvare a problemei. In primul rand este recomandat sa va faceti un backup ale datelor vitale si sa aveti un antivirus instalat si updatat. Apoi trebuie sa aveti niste cunostinte de baza in editarea registrilor (regedit). Pentru rularea editorului de registrii click start > run > regedit > ok. Pentru a deschide si edita registrii aveti nevoie de drepturi Administrative.
ATENTIE !!! Orice modificare necorespunzatoare a registrilor va poate afecta stabilitatea sistemului de operare sau chiar distrugerea acestuia. Asa ca nu va jucati cu focul.
VARIANTA 1:
Folder Options1. Se va deschide REGEDIT (Start > Run > regedit > ok)
2. In panoul din stanga se va deschide urmatoarea cale:
HKEY_LOCAL_MACHINE\ Software\ Microsoft\ Windows\ CurrentVersion\ Explorer\ Advanced\ Folder\ Hidden\ SHOWALL
3. In panoul din dreapta stergeti valoarea: CheckedValue (click dreapta > delete). In cazul in care aveti “anomalia”, tipul acestei valori este de alt tip decat REG_SZ sau are valoarea 2.
4. Se va creea o noua cheie de tip DWORD (click dreapta in panoul din dreapta intr-un spatiu gol > DWORD Value > apoi se va scrie numele: CheckedValue). Tot ce mai trebuie facut este sa schimbati valoarea acestei chei (CheckedValue) in 1 (0×00000001). Pentru aceasta dati click dreapta pe cheie Modify si modificati Value Data: 1.
Acum puteti incerca din nou sa vedeti daca se afiseaza fisierele ascunse… Este indicat sa scanati calculatorul cu un antivirus updatat la zi. Daca problema NU s-a rezolvat, atunci incercati aceeasi pasi, cu urmatoarea modificare la pasul 2: HKEY_LOCAL_MACHINE\ SOFTWARE\ Microsoft\ Windows\ CurrentVersion\ Explorer\ Advanced\ Folder\ Hidden\ NOHIDDEN
Daca nici asa nu s-a rezolvat problema vedeti Varianta 2.
VARIANTA 2:
Daca habar nu aveti ce am vorbit in Varianta 1 incercati urmatorul script: foldersettings.reg
si va face exact acelasi lucru ca in prima varianta. Daca vreti sa vedeti ce contine fisierul il puteti vedea si in varianta .txt aici: foldersettingsreg.txt. Acum incercati din nou sa bifati “Show hidden files and folders”.
VARIANTA 3:
Alte script-ulete care v-ar mai putea ajuta sunt:
folderoptions.reg - contine urmatorul cod:
Windows Registry Editor Version 5.00
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer]
“NoFolderOptions”=dword:0000000
[HKEY_CURRENT_USER\Software\Policies\Microsoft\Internet Explorer\Restrictions]
“NoBrowserOptions”=dword:00000000
si
showhiddenfiles.vbs - contine urmatorul cod:
Message = "To work correctly, the script will close" & vbCR
Message = Message & "and restart the Windows Explorer shell." & vbCR
Message = Message & "This will not harm your system." & vbCR & vbCR
Message = Message & "Continue?"
X = MsgBox(Message, vbYesNo, “Notice”)
If X = 6 Then
On Error Resume Next
On Error Resume Next
Dim WSHShell, n, p, itemtype, MyBox
Set WSHShell = WScript.CreateObject(”WScript.Shell”)
p = “HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Hidden”
itemtype = “REG_DWORD”
n = WSHShell.RegRead (p)
errnum = Err.Number
if errnum <> 1 then
WSHShell.RegWrite p, 2, itemtype
End If
If n = 2 Then
WshShell.RegWrite p, 1, itemtype
MyBox = MsgBox(”Show Hidden Files and Folders are now ENABLED”, 64, “Hidden Files and Folders”)
End If
If n = 1 Then
WshShell.Regwrite p, 2, itemtype
MyBox = MsgBox(”Show Hidden Files and Folders are now DISABLED”, 64, “Hidden Files and Folders”)
End If
Set WshShell = Nothing
On Error GoTo 0
For Each Process in GetObject(”winmgmts:”). _
ExecQuery (”select * from Win32_Process where name=’explorer.exe’”)
Process.terminate(0)
Next
MsgBox “Finished.” & vbcr & vbcr , 4096, “Done”
Else
MsgBox “No changes were made to your system.” & vbcr & vbcr, 4096, “User Cancelled”
End If
VARIANTA 4:
Am gasit si urmatorul program care v-ar putea ajuta la eliminarea problemei (removal tool):
.
Smart Virus Remover - este un utilitar care in prezent stie sa inlature 39 de virusi.
Smart Virus Remover
Smart Virus Remover 1.44 Download: Smart Virus Remover (589.3 KB) sau http://www.technize.com/?dl_id=6
Abonați-vă la:
Postări (Atom)