Viruses-Θεραπεία χωρίς φάρμακα
- AnINffected
- Gbyte level
- Posts: 1935
- Joined: Fri Jul 30, 2004 7:12 am
- Location: There and Back Again
Viruses-Θεραπεία χωρίς φάρμακα
Γειά σας & καλό χειμώνα...
Θα ήθελα να σας ρωτήσω, πώς κάποιος που υποψιαζεταί την παρουσία ιού στον υπολογιστή του μπορεί να αναγνωρίσει τον ιό που τον απειλεί χωρίς την υποστήριξη κάποιου προγράμματος antivirus.
Λίγο καιρό πρίν ανακάλυψα οτι το Norton Antivirus το οποίο χρησιμοποιώ είχε κάνει quarantine ενα αρχείο το οποίο οπως αναφερόταν είχε μολυνθεί από το πρόγραμμα W32.Gaobot.gen.Έκανα full scan και δε βρεθηκε τιποτα.Εψαξα στο net για πληροφορίες περί της δραστηριότητας του εν λόγω σκώληκα.Βρίσκοντας ποια κλειδιά επηρεάζει, το έλεγξα στη registry αλλα δε βρήκα αλλαγές στα εν λόγω κλειδιά.Επίσης προσπάθησα να διαπιστώσω αν αθελά μου ενεργοποιήσει κάποια από τις περιβοητες "αδυναμίες" των WinXP βάσει των settings που είχα, με αρνητικά αποτελέσματα.Καλού-κακού κατέβασα και το removal tool για το Gaobot.Μέχρι και online scan έκανα, αλλά πάλι δε βρέθηκε τιποτα!
Εν τω μεταξύ τα συμπτώματα στον υπολογιστή μου χειροτέρευαν.Αλλαγές στα settings ήταν στην ημερήσια διάταξη, ενώ εγιναν και προσπάθειες για αυτόματη συνδεση στο internet και, το χειρότερο, είχα έναν άγνωστο λογαριασμό στα Windows...Μέσα στην απελπισία μου χρησιμοποίησα και το removal tool-ματαια φυσικά-και αφού ειχα στερέψει απο ιδέες στράφηκα στην εσχατη λύση του format.
Και καταλήγω:
Κατανοώ ότι είχα καποιο backdoor και dialer στον υπολογιστή μου.Το θέμα είναι, πώς μπορώ γενικώς να ανακαλύψω το όνομα ενός ιού όταν δεν μπορει να το ανακαλύψει το antivirus και εγώ την ίδια στιγμη διαθέτω ελάχιστες πληροφορίες για τις ενέργειες του ώστε να τον αντιμετωπίσω μόνος.Ακόμη και αν ξέρω τι συμβαίνει στο σύστημα ανα πάσα στιγμή,το να γνωρίζω τις ιδιαιτερότητες κάθε ιού ή να έχω απο ένα removal tool για το καθένα δεν ειναι μάλλον και τόσο πρακτικό...οπότε εδώ χρειάζομαι μια συμβουλή, άν είναι δυνατόν!
Ευχαριστώ πολυ και συγγνώμη αν σας ταλαιπωρησε το μεγεθος του post.
ΕΑΦΤΟΠΑ
(Ένας Ακόμη Φοιτητής Του ΟΠΑ)
Υ.Γ:Υπάρχει περίπτωση να ήταν κάποιος νέος ίος, και εγώ ένα από τα πρώτα θύματα;
Θα ήθελα να σας ρωτήσω, πώς κάποιος που υποψιαζεταί την παρουσία ιού στον υπολογιστή του μπορεί να αναγνωρίσει τον ιό που τον απειλεί χωρίς την υποστήριξη κάποιου προγράμματος antivirus.
Λίγο καιρό πρίν ανακάλυψα οτι το Norton Antivirus το οποίο χρησιμοποιώ είχε κάνει quarantine ενα αρχείο το οποίο οπως αναφερόταν είχε μολυνθεί από το πρόγραμμα W32.Gaobot.gen.Έκανα full scan και δε βρεθηκε τιποτα.Εψαξα στο net για πληροφορίες περί της δραστηριότητας του εν λόγω σκώληκα.Βρίσκοντας ποια κλειδιά επηρεάζει, το έλεγξα στη registry αλλα δε βρήκα αλλαγές στα εν λόγω κλειδιά.Επίσης προσπάθησα να διαπιστώσω αν αθελά μου ενεργοποιήσει κάποια από τις περιβοητες "αδυναμίες" των WinXP βάσει των settings που είχα, με αρνητικά αποτελέσματα.Καλού-κακού κατέβασα και το removal tool για το Gaobot.Μέχρι και online scan έκανα, αλλά πάλι δε βρέθηκε τιποτα!
Εν τω μεταξύ τα συμπτώματα στον υπολογιστή μου χειροτέρευαν.Αλλαγές στα settings ήταν στην ημερήσια διάταξη, ενώ εγιναν και προσπάθειες για αυτόματη συνδεση στο internet και, το χειρότερο, είχα έναν άγνωστο λογαριασμό στα Windows...Μέσα στην απελπισία μου χρησιμοποίησα και το removal tool-ματαια φυσικά-και αφού ειχα στερέψει απο ιδέες στράφηκα στην εσχατη λύση του format.
Και καταλήγω:
Κατανοώ ότι είχα καποιο backdoor και dialer στον υπολογιστή μου.Το θέμα είναι, πώς μπορώ γενικώς να ανακαλύψω το όνομα ενός ιού όταν δεν μπορει να το ανακαλύψει το antivirus και εγώ την ίδια στιγμη διαθέτω ελάχιστες πληροφορίες για τις ενέργειες του ώστε να τον αντιμετωπίσω μόνος.Ακόμη και αν ξέρω τι συμβαίνει στο σύστημα ανα πάσα στιγμή,το να γνωρίζω τις ιδιαιτερότητες κάθε ιού ή να έχω απο ένα removal tool για το καθένα δεν ειναι μάλλον και τόσο πρακτικό...οπότε εδώ χρειάζομαι μια συμβουλή, άν είναι δυνατόν!
Ευχαριστώ πολυ και συγγνώμη αν σας ταλαιπωρησε το μεγεθος του post.
ΕΑΦΤΟΠΑ
(Ένας Ακόμη Φοιτητής Του ΟΠΑ)
Υ.Γ:Υπάρχει περίπτωση να ήταν κάποιος νέος ίος, και εγώ ένα από τα πρώτα θύματα;
- TaRaNTuLa
- Gbyte level
- Posts: 1598
- Joined: Fri Apr 30, 2004 4:54 pm
- Academic status: PhD
- Gender: ♂
- Location: MMLab
Βασικά...βάλε ένα firewall για να μπορείς να ελέγχεις(όσο το δυνατόν καλύτερα) τα ports του pc σου.μόλις θα πάει κάποιο προγραμματάκι-σκώληκας-bug να "κουνηθεί" για να χρησιμοποιήσει ένα port,θα σου πετάξει αμέσως ένα popup message που θα σου λέει ότι "το τάδε πρόγραμμα θέλει να χρησιμοποιήσει το τάδε port".Έτσι αποφεύγεις πολλά.Για το Norton δεν έχω και πολύ καλή άποψη...θυμάμαι ότι έβρισκε το blaster,αλλά δεν μπορούσε να κάνει κάτι.Το ίδιο συμβαίνει και με άλλα bugs...Το antivirus δεν αποτελεί πανάκεια.Απλά σε καλύπτει από τις εξαιρετικά διαδεδομένες περιπτώσεις.Υπάρχουν φορές που bugs δεν έχουν φτάσει σύντομα στο lab της εκάστοτε εταιρίας,με αποτέλεσμα να μη συμπεριλαμβάνει τα signatures αυτών των ιών στα updates,δηλαδή δεν είσαι καλυμμένος...
Tamiya rulezZz....
TL-01 Full Carbon, TL-01 Upgraded, FF-01 Upgraded, M03, CC-01, ΤΤ-01 TypeE, Volvo και Scania Trucks και η λίστα συνεχίζεται...
TL-01 Full Carbon, TL-01 Upgraded, FF-01 Upgraded, M03, CC-01, ΤΤ-01 TypeE, Volvo και Scania Trucks και η λίστα συνεχίζεται...
- HdkiLLeR
- Venus Project Founder
- Posts: 4356
- Joined: Tue Jan 27, 2004 4:41 pm
- Academic status: Alumnus/a
- Gender: ♂
- Location: New York, NY
- Contact:
Re: Viruses-Θεραπεία χωρίς φάρμακα
Κοίταξε να δείς, αυτό που ζητάς μπορεί να είναι απο εύκολο μέχρι αδύνατο και εξαρτάται απο τον ιό αλλά και απο εσένα(γνώσεις, ικανότητες κλπ κλπ). Αυτό που μπορείς να κάνεις κυρίως είναι απλά ένα tracing στο σύστημα για να δεις σε τι κατάσταση είναι. Πχ εάν είναι standalone vrii ή προσβάλει άλλα files και τρέχει μέσω αυτών, εάν είναι κάποιο trojan(πχ ανοίγει remote shell/cmd spawn για να μπαίνουν άλλοι στο pc σου, εάν συνδέεται remotely κάπου, έαν προσπαθεί να στέιλει mail κλπ κλπ). Εάν βρείς κάτι τέτοιο και έχεις όρεξη μπορείς να δείς τι στέλνει. Πχ εάν συνδέεται κάπου(σε κάποια remote address όταν είνσαι net) τι αποστέλει...Αυτό βέβαια δεν είναι ότι και πιο εύκολο μιας και ο ίδιος ο ιός μπορεί απλά να στέλνει διαφορά passwords που βρήκε αλλά να μην τα στέλνει plain text μα encrypted...Εκεί πρέπει να είσαι μάστορας για να "σπάσεις" εάν γίνεται την κρυπτογράφηση, να δεις τι στέλνει και να καταλάβεις διάφορα...Γενικά αυτό που κάνεις είναι reverse enginnering και είναι αρκετά δύσκολο. Συνήθως περιμένεις να γίνει μπούγιο και να βγεί το removal tool απο κάποια εταιρία που θα κάνει τα παραπάνω για σένα.AnINffected wrote: Το θέμα είναι, πώς μπορώ γενικώς να ανακαλύψω το όνομα ενός ιού όταν δεν μπορει να το ανακαλύψει το antivirus και εγώ την ίδια στιγμη διαθέτω ελάχιστες πληροφορίες για τις ενέργειες του ώστε να τον αντιμετωπίσω μόνος.Ακόμη και αν ξέρω τι συμβαίνει στο σύστημα ανα πάσα στιγμή,το να γνωρίζω τις ιδιαιτερότητες κάθε ιού ή να έχω απο ένα removal tool για το καθένα δεν ειναι μάλλον και τόσο πρακτικό...οπότε εδώ χρειάζομαι μια συμβουλή, άν είναι δυνατόν!
Σίγουρα. Επίσης μπορεί να ήταν και κανένας τελειωμένος ιός που καμία εταιρία δεν έχει βγάλει removal tools.AnINffected wrote: Υ.Γ:Υπάρχει περίπτωση να ήταν κάποιος νέος ίος, και εγώ ένα από τα πρώτα θύματα;
-----BEGIN GEEK CODE BLOCK-----
Version: 3.12
GCS d-->--- s+:+ a- C++(+++) BILS++++$ P--- L++++>+++++ E--- W+++ N+ o+ K w--
O M+ V-- PS++>+++ PE- Y++ PGP++ t+ 5+ X+ R* tv b++ DI- D+ G+++ e+++>++++ h r++ y++
------END GEEK CODE BLOCK------
"UNIX is basically a simple operating system, but you have to be a genius to understand the simplicity." -- Dennis Ritchie
Version: 3.12
GCS d-->--- s+:+ a- C++(+++) BILS++++$ P--- L++++>+++++ E--- W+++ N+ o+ K w--
O M+ V-- PS++>+++ PE- Y++ PGP++ t+ 5+ X+ R* tv b++ DI- D+ G+++ e+++>++++ h r++ y++
------END GEEK CODE BLOCK------
"UNIX is basically a simple operating system, but you have to be a genius to understand the simplicity." -- Dennis Ritchie
- AnINffected
- Gbyte level
- Posts: 1935
- Joined: Fri Jul 30, 2004 7:12 am
- Location: There and Back Again
Firewall έχω αλλά, μία και ανέφερες τα ports...
Μήπως ξέρετε κανένα-freeware ει δυνατόν-προγραμματάκι που να δείχνει ποια ports είναι ανοιχτά ανα πάσα στιγμή και να σου δίνει τη δυνατότητα να τα ανοίξεις/κλείσεις κατα βούληση;
Γιατί νομίζω πως το ZoneAlarm παρέχει εν μέρει μόνο αυτές τις λειτουργίες.
Ευχαριστώ για τη βοήθεια.
Μήπως ξέρετε κανένα-freeware ει δυνατόν-προγραμματάκι που να δείχνει ποια ports είναι ανοιχτά ανα πάσα στιγμή και να σου δίνει τη δυνατότητα να τα ανοίξεις/κλείσεις κατα βούληση;
Γιατί νομίζω πως το ZoneAlarm παρέχει εν μέρει μόνο αυτές τις λειτουργίες.
Ευχαριστώ για τη βοήθεια.
- HdkiLLeR
- Venus Project Founder
- Posts: 4356
- Joined: Tue Jan 27, 2004 4:41 pm
- Academic status: Alumnus/a
- Gender: ♂
- Location: New York, NY
- Contact:
Για windows μιλάμε; Για να δείς ποιά port είναι ακοιχτά βρές ένα port scanner και κάνε scan σε εσένα(tcp+udp). Απο εκεί και πέρα για να τις κλείσεις έχεις δύο τρόπους. Η κλείνεις το service που τρέχει και ακούει στο port αυτό ή βάζεις ένα firewall(το οποίο προυποθέτει σωστή ρύθμηση). Εάν είναι να κάνεις block όλο το traffic σε ένα port τότε καλύτερα κλείσει το service/
-----BEGIN GEEK CODE BLOCK-----
Version: 3.12
GCS d-->--- s+:+ a- C++(+++) BILS++++$ P--- L++++>+++++ E--- W+++ N+ o+ K w--
O M+ V-- PS++>+++ PE- Y++ PGP++ t+ 5+ X+ R* tv b++ DI- D+ G+++ e+++>++++ h r++ y++
------END GEEK CODE BLOCK------
"UNIX is basically a simple operating system, but you have to be a genius to understand the simplicity." -- Dennis Ritchie
Version: 3.12
GCS d-->--- s+:+ a- C++(+++) BILS++++$ P--- L++++>+++++ E--- W+++ N+ o+ K w--
O M+ V-- PS++>+++ PE- Y++ PGP++ t+ 5+ X+ R* tv b++ DI- D+ G+++ e+++>++++ h r++ y++
------END GEEK CODE BLOCK------
"UNIX is basically a simple operating system, but you have to be a genius to understand the simplicity." -- Dennis Ritchie
- HdkiLLeR
- Venus Project Founder
- Posts: 4356
- Joined: Tue Jan 27, 2004 4:41 pm
- Academic status: Alumnus/a
- Gender: ♂
- Location: New York, NY
- Contact:
Βλέπεις active connections όχι passive. Πχ εάν ένα service "ακούει" στο Port 140 UDP τότε αυτό δεν θα το δείς ποτέ εάν δεν ανταλάσει εκείνη την στιγμή κάποιο UDP datagram.TaRaNTuLa wrote:Ανά πάσα στιγμή,με την εντολή "netstat -a" στο command line,βλέπεις τι παίζει με τα ports του υπολογιστή σου...
-----BEGIN GEEK CODE BLOCK-----
Version: 3.12
GCS d-->--- s+:+ a- C++(+++) BILS++++$ P--- L++++>+++++ E--- W+++ N+ o+ K w--
O M+ V-- PS++>+++ PE- Y++ PGP++ t+ 5+ X+ R* tv b++ DI- D+ G+++ e+++>++++ h r++ y++
------END GEEK CODE BLOCK------
"UNIX is basically a simple operating system, but you have to be a genius to understand the simplicity." -- Dennis Ritchie
Version: 3.12
GCS d-->--- s+:+ a- C++(+++) BILS++++$ P--- L++++>+++++ E--- W+++ N+ o+ K w--
O M+ V-- PS++>+++ PE- Y++ PGP++ t+ 5+ X+ R* tv b++ DI- D+ G+++ e+++>++++ h r++ y++
------END GEEK CODE BLOCK------
"UNIX is basically a simple operating system, but you have to be a genius to understand the simplicity." -- Dennis Ritchie
- TaRaNTuLa
- Gbyte level
- Posts: 1598
- Joined: Fri Apr 30, 2004 4:54 pm
- Academic status: PhD
- Gender: ♂
- Location: MMLab
Noμίζω πως υπάρχει ο χαρακτηρισμός "listening" για αυτά που "ακούνε" ή "την έχουν ακούσει"...
Καθώς επίσης και ο "established" για αυτά που ανταλλάσουν datagrams... H παράμετρος -a αυτό το σκοπό εξυπηρετεί.Ναι,αν γράψεις μόνο "netstat",τότε θα βγάλει μόνο αυτές που λες εσύ.

Tamiya rulezZz....
TL-01 Full Carbon, TL-01 Upgraded, FF-01 Upgraded, M03, CC-01, ΤΤ-01 TypeE, Volvo και Scania Trucks και η λίστα συνεχίζεται...
TL-01 Full Carbon, TL-01 Upgraded, FF-01 Upgraded, M03, CC-01, ΤΤ-01 TypeE, Volvo και Scania Trucks και η λίστα συνεχίζεται...
- HdkiLLeR
- Venus Project Founder
- Posts: 4356
- Joined: Tue Jan 27, 2004 4:41 pm
- Academic status: Alumnus/a
- Gender: ♂
- Location: New York, NY
- Contact:
Αχ ...ήταν 3.45 μην με παρεξηγείς ...ούτε που είδα ότι είχε και παράμετροTaRaNTuLa wrote:Noμίζω πως υπάρχει ο χαρακτηρισμός "listening" για αυτά που "ακούνε" ή "την έχουν ακούσει"...Καθώς επίσης και ο "established" για αυτά που ανταλλάσουν datagrams... H παράμετρος -a αυτό το σκοπό εξυπηρετεί.Ναι,αν γράψεις μόνο "netstat",τότε θα βγάλει μόνο αυτές που λες εσύ.

-----BEGIN GEEK CODE BLOCK-----
Version: 3.12
GCS d-->--- s+:+ a- C++(+++) BILS++++$ P--- L++++>+++++ E--- W+++ N+ o+ K w--
O M+ V-- PS++>+++ PE- Y++ PGP++ t+ 5+ X+ R* tv b++ DI- D+ G+++ e+++>++++ h r++ y++
------END GEEK CODE BLOCK------
"UNIX is basically a simple operating system, but you have to be a genius to understand the simplicity." -- Dennis Ritchie
Version: 3.12
GCS d-->--- s+:+ a- C++(+++) BILS++++$ P--- L++++>+++++ E--- W+++ N+ o+ K w--
O M+ V-- PS++>+++ PE- Y++ PGP++ t+ 5+ X+ R* tv b++ DI- D+ G+++ e+++>++++ h r++ y++
------END GEEK CODE BLOCK------
"UNIX is basically a simple operating system, but you have to be a genius to understand the simplicity." -- Dennis Ritchie
- HdkiLLeR
- Venus Project Founder
- Posts: 4356
- Joined: Tue Jan 27, 2004 4:41 pm
- Academic status: Alumnus/a
- Gender: ♂
- Location: New York, NY
- Contact:
Είμαι στις αλλαγές γι' αυτό...Τα υπόλοιπα Post που είναι κατά τις 5.30 είναι κυριλέ...Αυτό ήταν και μετά απο πιθανότητες



-----BEGIN GEEK CODE BLOCK-----
Version: 3.12
GCS d-->--- s+:+ a- C++(+++) BILS++++$ P--- L++++>+++++ E--- W+++ N+ o+ K w--
O M+ V-- PS++>+++ PE- Y++ PGP++ t+ 5+ X+ R* tv b++ DI- D+ G+++ e+++>++++ h r++ y++
------END GEEK CODE BLOCK------
"UNIX is basically a simple operating system, but you have to be a genius to understand the simplicity." -- Dennis Ritchie
Version: 3.12
GCS d-->--- s+:+ a- C++(+++) BILS++++$ P--- L++++>+++++ E--- W+++ N+ o+ K w--
O M+ V-- PS++>+++ PE- Y++ PGP++ t+ 5+ X+ R* tv b++ DI- D+ G+++ e+++>++++ h r++ y++
------END GEEK CODE BLOCK------
"UNIX is basically a simple operating system, but you have to be a genius to understand the simplicity." -- Dennis Ritchie