-->
Mostrando postagens com marcador malware. Mostrar todas as postagens
Mostrando postagens com marcador malware. Mostrar todas as postagens

terça-feira, 17 de novembro de 2009

Basta alguma orientação e ninguém cai nessa.

Ninguém que tenha pelo menos uma dúzia de neurônios, claro. Nunca subestime a estupidez humana.

Uma hora atrás eu recebi o seguinte phishing:



Esse e-mail cai no mais básico dos testes de phishing: Quem mandou nem sabe meu nome, nem nada mais específico a meu respeito. Essa "intimação" poderia ser (e é) destinada para qualquer indivíduo do país sem mudar uma única letra.

E mais:
  • Eu nunca disse meu e-mail ao MPF ou ao DPF. Aliás, jamais forneci meu e-mail (qualquer um das dezenas deles) para qualquer orgão, de qualquer esfera do governo;
  • Esse tipo de coisa se manda por carta com aviso de recebimento (edit: nesse caso seria mais apropriado o que os Correios chamam de "mão própria") ou através de oficial de justiça. Se fosse mesmo oficial eu iria ignorar do mesmo jeito;
  • Abrir um anexo? Um link para uma página no MPF detalhando o processo seria muito mais digno de crédito.

Além disso, com um pouquinho mais de cultura você sabe que o DPF e o MPF são duas organizações independentes e de propósitos distintos. Uma jamais mandaria e-mail com o escudo e rodapé da outra.

segunda-feira, 16 de novembro de 2009

Desde abril sem usar antivírus. Nenhum problema.

E é sempre bom lembrar que eu trabalho o tempo todo logado como Administrador.

Eu desinstalei o Avast em abril porque estava investigando a causa de uma lentidão esporádica no meu PC. Não era culpa do Avast, mas depois de um mês de testes acabei achando melhor continuar assim.

E eu não fiquei completamente às cegas. Eu mantive meu firewall preferido (SPF) com todas as suas "paranóias" ativas para me alertar para qualquer software querendo me fazer uma surpresa (não houve nenhuma). E nesse meio tempo eu fiz uma meia dúzia de testes de CRC32 com o Treediff para me certificar de que não tinha sido pego por algum "file infector" (meu pior pesadelo) e fiz uma única varredura com o Norton Security Scan. Hoje eu coloquei o meu HDD principal como escravo em um nova máquina e fiz uma varredura completa com o Avast: nenhuma infecção em mais de seis meses.

Voltei a usar antivírus hoje porque fiz um upgrade que deve tornar a carga do Avast irrelevante (não, por melhor que seja o PC eu não vou usar o Norton).

E se a carga é irrelevante, não faz mal algum me precaver.

domingo, 16 de agosto de 2009

Na dúvida, use o Bankerfix.

Essa é uma ferramenta essencial para o técnico de manutenção.

Em quase 100% dos casos eu consigo localizar e remover malware "na munheca" usando apenas o Autoruns e o meu conhecimento do que deveria ou não estar rodando automaticamente. Isso porque a esmagadora maioria do malware é burra demais (ou seu criador não se importa) para se esconder de uma inspeção humana, mesmo quando são espertos (ou desconhecidos) o bastante para "estirar a língua" para os programas antivirus e ainda assim não serem notados.

Mas existe aquele pequeno percentual que consegue se camuflar o bastante para escapar também da inspeção manual; e aí entra o Bankerfix.

Bankerfix é um conjunto de scripts e outros executáveis criado por um brasileiro e distribuído no fórum LinhaDefensiva que tem como objetivo primário localizar "bankers" (programas que roubam senhas bancárias). Já conseguiu uma vez (já é o suficiente para mim) localizar malware que eu não consegui achar manualmente, camuflado como DLLs do DirectX; e que azarava a operação do Internet Explorer.

Inicialmente pode parecer que o Bankerfix só roda se você estiver conectado à internet. Mas se você ler o texto inteiro verá que é possível tê-lo em um pendrive ou CD de manutenção.

segunda-feira, 17 de novembro de 2008

O patético desempenho dos antivirus.

Nos últimos dias eu tenho estado ocupado trabalhando para consertar o estrago feito pelo vírus Wplugin/Slugin nos meus HDDs (estória que começa aqui). Não tenho tempo agora para fazer um relatório elaborado, mas achei importante adiantar uma coisa.

Eu instalei três antivirus que supostamente já sabem lidar com o FDP:
  • Kaspersky;
  • Mcafee Viruscan;
  • Norton Internet Security;
Nenhum dos três é capaz de identificar todos os arquivos infectados.

Eu tenho aqui nove amostras que o Mcafee não enxerga. Mostrei essas amostras para os outros antivirus e o Norton enxerga uma infecção e o Kaspersky, sete.

Não significa de jeito nenhum que o Norton e o Kaspersky sejam mais eficientes que o Mcafee, porque para testar isso eu precisaria ter submetido as dezenas de amostras que o Mcafee detectou e limpou a ambos para ver o resultado. E não tive tempo para isso.

Em resumo: TODOS FALHAM.

Como precaução, após passar o antivirus repita o processo de detecção manual que eu expliquei anteriormente, usando o Agent Ransack.

Edit: Esta estória se desenrola por esses outros posts:

sexta-feira, 31 de outubro de 2008

Análise do vírus: Segunda Parte.

04/11/08: Este é meu quarto post sobre este vírus. Se seu interesse é técnico, não deixe de consultar os outros (todos com informação relevante):




Vocês devem se lembrar da amostra de vírus indetectável que eu submeti ao serviço VirusTotal. Os resultados que apurei desde então foram esses:
Hoje, 17 dos antivirus se mostram capazes de reconhecer o parasita. Isso pode fazer parecer que os antivirus estão prontos para lidar com o monstrinho que tenho aqui, não é mesmo? Errado! Como o Avira Antivir aparece na lista dos 17/36, submeti a mesma amostra à minha cópia instalada do Avira e o vírus foi detectado, mas nenhuma das outras amostras que marquei como indetectáveis foi! Para completar a desconfiança, eu separei as amostras que o Avira havia sido capaz de detectar no dia 12 das amostras indetectáveis e retestei todas. As que o Avira já havia detectado ele continua detectando como "HEUR/Malware" e somente a cópia que eu submeti ao VirusTotal ele detecta agora como "TR/Drop.Agent.yat". E se trata da mesmíssima po**a de vírus! A propósito, fiz o mesmo teste com o AVAST, que é outro dos "17/36". Mesmo resultado. Com a diferença de que o AVAST nunca havia detectado nada e agora só detecta o que eu enviei para o Virustotal. Alguém mais está sentindo o cheiro de algo podre no ar? Seguindo a dica do Virustotal de que o Mcafee detecta o vírus como "W32/Wplugin", encontrei esta página, onde mais informações relevantes são dadas sobre o vírus.
  • Também pode ser identificado pela string "wplugin.dll" no código - Todas as minhas amostras conferem;
  • Cria um arquivo wplugin.dll quando é executado - Confere. No meu caso o arquivo foi depositado em c:\windows\
Raios... então foi por isso que eu não detectei mudanças no HDD na minha primeira análise. Eu estava procurando por arquivos .exe ou .com... Edit: O marasmo de só encontrar vírus "burros" dia após dia está me deixando relapso. Isso é erro de principiante... Analisando wplugin.dll constatei que pelo menos parte de seu conteúdo bate com o conteúdo do vírus. Pelo menos os dois endereços de e-mail estão lá. Como wplugin.dll no meu sistema tinha exatamente a data e hora da minha infecção (é o único arquivo tocado pelo vírus que dá essa pista), usei isso para procurar por outros arquivos que podiam ter passado abaixo do meu radar. Encontrei um "c:\windows\explorer.exe.local" que eu não faço a menor idéia de que propósito tem. Olhando com um editor hexadecimal seu conteúdo é exatamente (em ASCII): "Load library". Óbviamente suspeito, mas qual library? Qual o propósito da extensão ".local"? 04/04/09: A explicação está aqui. Analisando mais wplugin.dll, encontrei uma dica no código de que ele poderia mexer com ws2help.dll (uma DLL legítima do Windows, parte do subsistema Winsock). Através de comparações da minha cópia infectada do Windows com uma limpa, constatei que é isto mesmo. O vírus faz uma cópia infectada de ws2help.dll, que normalmente reside em c:\windows\system32\, para c:\windows\, juntamente com uma cópia de wplugin.dll. Apesar de eu não entender lhufas de assembly x86 existem dicas suficientes no código e no comportamento do virus que deixam óbvio para mim que a alteração feita em ws2help.dll tem o objetivo de anexar wplugin.dll à "cadeia" Winsock. Então é assim que o bicho roda mesmo em Modo de Segurança... Resta saber se a ws2help.dll infectada é carregada no lugar da sadia simplesmente porque o Windows (incorretamente) a encontra primeiro ou se existe mais algum arquivo alterado que faz com que a DLL errada seja carregada. 04/04/09: A explicação está aqui. A data e hora da cópia infectada é a mesma da DLL original, por isso o arquivo não aparece numa busca restrita ao horário da infecção. Acredite, quase 100% dos vírus que já encontrei não são assim tão espertos e entregam todos os seus traços numa simples busca por data/hora. Eu suponho agora (não tive tempo de testar ainda) que meu palpite anterior estava certo e meu teste de infecção proposital não funcionou justamente porque eu usei o XP SP3 como isca. Ws2help.DLL do SP3 é diferente da versão do SP2 e isso pode ter confundido o vírus, que abortou a infecção. Mas continua sendo um palpite que ainda vou testar. Bem. Essa segunda parte da minha análise começou há dois dias. Hoje, apareceu nas buscas esta página da Mcafee, informando que o vírus foi "descoberto" em 30/10/08 (LOL). E esta página, que acrescenta um detalhe curioso: O vírus supostamente cria os seguintes diretórios:

  • c:\winthor\prod

  • c:\winthor\prod\help

  • c:\winthor\spool

  • c:\winthor\spool\arquivos sql

  • "Winthor" é um sistema brasileiro de gestão empresarial. Ou a Mcafee se enganou ou isso confirma uma suspeita particular minha de que esse vírus (ou pelo menos o que estamos vendo hoje) foi criado no Brasil. É muito estranho que todo pedido de ajuda que encontrei na internet, mesmo em inglês, contenha pelo menos uma dica de que são brasileiros pedindo ajuda. Outra coisa curiosa: A principal característica da minha infecção foi a massiva infecção de arquivos .exe em todos os meus HDDs e a Mcafee fala nesse aspecto do vírus "de passagem" como se fosse algo de pouca importância... Continuo de olho. Pelo que descobri até agora eu tenho uma grande segurança de que poderei tirar meus HDDs da quarentena. Só não tirei ainda porque quero ter certeza de que não há nenhuma variação do método de infecção que deixei passar. Minha preocupação não é com os executáveis que sei que estão infectados, mas com o que não parece estar infectado. Edit: Quando eu publiquei os endereços de e-mail associados com o vírus meu blog se tornou o único lugar indexado pelo Google a fazer referências a esses endereços. Duas semanas depois se eu fizesse a mesma busca, encontrava dezenas de outras páginas com esses endereços, mas todas de blogs ou flogs "vítimas" de SPAM, onde os endereços são usados pelos "remetentes" do SPAM. Hoje, buscando o endereço "cvmb@hotmail.com", já dá para encontrar páginas como esta, (que não parece estar 100% correta, embora acrescente informações que fazem sentido) e outras falando sobre o vírus. Edit2: Eu nunca ouvira falar do tal "Per Antivirus" e existem alguns indícios na página de que eles estão forjando/chutando/copiando a análise do vírus:
    • Que arquivo W32.help.dll (fim da análise)? Isso nem mesmo é um arquivo legítimo do Windows. O virus só discrimina claramente Ws2help.dll.
    • Me causa bastante surpresa ver uma DLL ser colocada para executar como se fosse um executável comum, sem sequer ser precedida de "RUNDLL32". Ou aquelas duas chaves do registro tem essa capacidade embutida (tecnicamente possível, mas bastante improvável) e o vírus sabe explorá-la (nunca vi isso) ou o virus é burro. E minha cópia não tem nada de burra;
    • No código que eu tenho, não me parece que o vírus envia algo para os dois endereços de e-mail. O código dá a entender que o vírus envia e-mail PARA cvmb@hotmail.com DE sv003@yahoo.com.
    Repito: não entendo lhufas de assembly para fazer uma análise apropriada. E os caras podem ter outra versão do vírus. Mas o site (terrivelmente amador para um antivirus não gratuito) e o texto deles não me inspiram nenhuma confiança na qualidade da análise. Edit3: Supostamente, a última versão do Mcafee já é capaz de desinfectar os arquivos .exe.

    26/09/2010: O tal "Per antivirus" sumiu. Seu site nem existe mais.

    sábado, 25 de outubro de 2008

    Os falsos positivos do Avira Antivir

    Por recomendação de leitores eu venho testando o Avira há alguns meses. Eu já havia dito que não podia instalá-lo para clientes porque ele não tem versão em português, mas existe um outro problema: o Avira de uma hora para outra acusa de vírus ou trojan programas que nem chegam perto de serem maliciosos.

    A primeira vez foi há meses. De um dia para o outro o Avira acusou de trojan um programa feito por mim (se não me engano, foi o Getclip) e também a extensão de shell do Pspad. Assim todas as vezes que eu clicava com o botão direito em um arquivo, o Avira detectava a DLL do Pspad e me importunava com sua paranóia. Eu tinha que desligar o antivirus constantemente para poder trabalhar.

    Dias depois, consertou-se sozinho.

    Ontem aconteceu de novo. O Avira de repente começou a implicar com o programa que uso para gravar EPROM (Willem Eprom 0.98D5), acusando o trojan "TR/Crypt.UPKM.Gen". Eu sabia que deveria ser erro do Avira, mas como eu ainda estou me recuperando de uma infecção real, lá fui eu checar com o arquivo original do programa em CD, e confirmei que está OK.

    E o mais chato é que como o executável tem um link no menu Programas, cada vez que eu clico no Menu Iniciar o Avira percebe sua existência, trava o menu e exibe até 7 vezes (eu contei) a janela de aviso. Não adianta marcar "ignore" ou simplesmente "Deny Acess", que o Avira "ignora" o que você disse e continua perguntando o que fazer com o suposto "trojan". Enche tanto o saco que tenho que desligar o antivirus.

    Como experiência, fui rodar o mesmo programa em outro PC que estava há dez dias desconectado da rede (Avira não estava atualizando) e o antivirus não implicou com ele. Mandei atualizar e pronto: o Avira não me deixa mais rodar o programa.

    Para completar o problema, o Avira me dá zero informações sobre a natureza do tal "TR/Crypt.UPKM.Gen". Poderiam chamar de "TR/Nao.FAZEMOS.Ideia" que daria na mesma. Assim eu nem tenho como entender de onde veio a falsa interpretação de que se trata de malware e, mais importante, a que nível de risco eu me submeto se ignorar o Avira. É algo que formata o HDD ou que apenas transforma sua máquina num gerador de SPAM?

    Eu suponho que "TR/Crypt" signifique que se trata de um trojan criptografado (sim, Willem emprega criptografia no programa, provavelmente para evitar que alguém copie suas rotinas de gravação. Não há nada de malicioso nisso) e que ".Gen" signifique "Generator", que eu também suponho identificar programas ou técnicas usadas para criar trojans e não o trojan em si.

    É no mínimo bizarro ver seu antivirus acusar de trojan um programa que você mesmo fez, sem nem explicar o motivo. E é difícil dizer se ficar sendo assustado à toa vale à pena em troca de uma possível segurança extra. Mas eu certamente não posso recomendar algo assim para clientes.

    [26/10/08] Para poder trabalhar sem desligar o antivirus, adicionei o Willem como uma "exceção" em Configure Antivir->Guard->Scan->Exception ("Expert Mode" precisa estar selecionado).

    sexta-feira, 17 de outubro de 2008

    Análise do vírus adiada

    Como as descobertas que fiz na primeira parte da análise não explicam como o virus executava automaticamente no meu sistema (não encontrei nenhum arquivo infectado que pudesse estar executando até no Modo de Segurança), a segunda parte da minha análise do vírus envolvia infectar um sistema de propósito para observar o comportamento do FDP.

    Fiz uma instalação nova do Windows XP, instalei antivirus, firewall configurado para modo "learning" e ferramentas para análise de modificações no sistema de arquivos e no Registro. Quando estava tudo pronto, executei vários arquivos infectados.

    Nada.

    Executei tanto amostras que ainda não são identificadas por antivirus quanto amostras que o Avira detecta, mas o virus não se ativou. Nenhum arquivo do disco ou no pendrive foi modificado, assim como nenhuma modificação suspeita no Registro ocorreu. Tentei inclusive o mesmo executável que infectou o meu PC principal. Nada.

    A única coisa claramente diferente entre a minha "isca" e os dois computadores que foram infectados é que na isca eu instalei o XP SP3 e os infectados tinham XP SP2. Esse me parece um motivo muito fraco para um File Infector sequer iniciar a operação mas é a única pista concreta que tenho no momento. Como a recuperação do meu computador principal (e por tabela todas as minhas outras atividades) está muito atrasada, preparar uma nova isca vai ter que esperar. As centenas de amostras do vírus que tenho aqui não vão a lugar algum mesmo.

    Edit: Esta estória se desenrola por esses outros posts:

    terça-feira, 14 de outubro de 2008

    Minha análise do virus. Parte 1.

    Este post se refere ao virus que me infectou no domingo. Veja este aqui para o início da estória.

    AMOSTRA1 - Ainda indetectável (0/36) por todos os 36 antivirus do serviço Virustotal. O arquivo infectado está com a extensão .vir, para poder ser manipulado de forma segura.

    O virus não infecta todos os *.exe que encontra. Por algum motivo que não pude determinar ele deixa de modificar muitos deles. Aparentemente existe um padrão porque eu submeti um grupo de arquivos várias vezes para testar a infecção e o grupo de arquivos infectados parece ser sempre o mesmo. [edit] É possível que o virus esteja saltando os executáveis comprimidos (com UPX, por exemplo) e certamente deve estar saltando os criptografados, como o Teracopy, e os executáveis DOS. Mas podem existir outras razões.

    Sintomas da infecção

    Ao iniciar o Windows, mesmo no Modo de Segurança, existe uma atividade incomum e agressiva no HDD. Pendrives são acessados e seus executáveis são infectados. Arquivos infectados são cerca de 100KB maiores que o original. Todas as unidades são varridas, incluindo as de rede, e você verá a luz do drive de disquete acender uma ou mais vezes sem motivo aparente.

    Como detectar os arquivos infectados

    Procure pela string "cvmb@hotmail.com" ou "sv003@yahoo.com" em todos os arquivos *.exe. Como o Windows XP por default não é capaz de fazer isso, use um programa de busca de texto mais capaz, como o Agent Ransack. Qualquer arquivo localizado com uma dessas strings está certamente infectado.

    ATENÇÃO: Se um único arquivo for encontrado infectado em uma unidade, todo o conteúdo deve ser posto em quarentena. Pode haver alguma variante do FDP que passe por esse filtro.

    Para aumentar sua segurança você pode procurar por "@hotmail" ou "@yahoo", mas você deve estar preparados para falsos positivos. O executável do MSN Messenger, por exemplo, cai nesse filtro.

    Como manipular os arquivos com segurança

    Use um programa que renomeie arquivos recursivamente para acrescentar ".vir" à extensão de todos os arquivos .EXE. No momento, Lupas Rename parece ser a melhor ferramenta para isso. Dessa forma não será mais possível executar o vírus por acidente e você ainda será capaz de desinfectar os arquivos quando sair uma ferramenta de remoção.

    Mais detalhes

    O vírus, pelo menos na fase inicial, não coloca nenhum executável extra em lugar nenhum. Mas seu código sugere que ele pode baixar mais alguma coisa para o HDD da vitima se houver uma conexão à internet. Existe também uma página HTML embutida no código. A infecção poderia ser detectada por uma ferramenta capaz de detectar a presença de assinaturas de executável ("MZ") extras. Aparentemente ele sempre é anexado no final do arquivo original, mas um trecho no início é modificado para executá-lo (um processo de "binding" comum).

    domingo, 12 de outubro de 2008

    Infectado por um novo vírus!

    Desde o início da manhã de hoje eu estou lutando contra um vírus novo, que me infectou quando eu executei um programa do meu pendrive. Eu submeti uma amostra ao Virustotal e o resultado foi 4/36.

    Características do virus:
    • File infector - Em minutos infectou dezenas (talvez centenas) de arquivos executáveis nos meus HDDs;
    • Usa duas variantes de infecção. Uma é detectável pela heurística do Avira Antivir. A outra variante é detectável apenas pelo Panda (1/36); Eu só descobri essa segunda variante porque o arquivo que me infectou não era acusado pela Avira, mas comparando o conteúdo do meu pendrive com outra cópia eu encontrei ele e vários arquivos com 100K a mais, que o Avira ainda não acusa.
    • Não consegui vê-lo pelo Process Explorer (mas não tive muito tempo para isso ainda);

    Por causa dessa segunda variante é possível passar o anti-virus (quase todos do mercado) em um HDD inteiro infectado e não encontrar nada. Foram infectados o meu computador principal e (ainda incerto) meu servidor/gateway, que começou a se comportar de modo muito estranho após um reboot, por isso estou instalando outra cópia do Windows nele neste momento.

    Não poder confiar em nenhum executável que não esteja em CD/DVD é dose.

    Uma análise mais detalhada vai ter que esperar. Já marquei com meu último cliente para ir lá ainda hoje às 14:00H para fazer uma varredura em sua rede. Estou levando dois computadores, sendo um com o Avira e outro com o Panda (que estou baixando agora) para analisar todos os HDDs de lá.

    Farei outro post mais detalhado quando a coisa estiver mais calma.

    Edit: Esta estória se desenrola por esses outros posts:

    quinta-feira, 7 de agosto de 2008

    O primeiro vírus invisível a gente nunca esquece

    Era só uma questão de tempo e eu até acho que demorou bastante, mas só na semana passada eu me deparei com um vírus que não aparece de jeito nenhum nem mesmo no poderoso Process Explorer. O vírus é mais esperto que a média, conseguindo infectar até mesmo contas de usuário limitado do XP (é também o primeiro que eu encontro, apesar de não ser algo realmente difícil).


    Baseado nos vários nomes diferentes dados a esse vírus eu fiz uma pesquisa no Google e a descrição que encontrei mais parecida com a do comportamento do exemplar que tenho foi esta aqui. Mas mesmo ela não cita que o vírus não aparece na lista de processos. Nenhuma das descrições que encontrei cita isso, por isso acredito que esse vírus seja uma mutação que só foi detectada porque ainda usa código conhecido. O seu autor pegou o código de um outro vírus e acrescentou a "invisibilidade".

    Ao ser executado, você vê que sys32.exe aparece na lista de processos do Process Explorer mas some logo em seguida. Você só percebe que está infectado porque:
    • Se seu antivirus estiver atualizado, ele vai dizer (esse virus usa código conhecido);
    • A intervalos irregulares seu firewall vai dizer que o Windows Explorer (não o IE) está tentando acessar a porta 7000 de endereços na internet;
    • Qualquer pendrive detectado pelo Windows ganhará imediatamente uma pasta Recycler e um arquivo autorun.inf;
    Eu conheço muito pouco desse assunto, mas como o firewall diz que é o Explorer que tenta acessar a Internet e o vírus não aparece na lista, eu imagino que o vírus esteja operando por "code injection" e "hooks" injetando seu código no espaço da memória RAM que o Windows acredita estar sendo ocupado apenas pelo Explorer.

    A maioria das pessoas chamaria isso de "rootkit". Mas assim como a maioria das pessoas já perdeu a noção da diferença entre "pirataria" e "falsificação" (com a ajuda incansável da nossa mídia obtusa) , a maioria das pessoas não tem noção do que é realmente um (assustador) "rootkit".

    Como o vírus não é realmente um rootkit, fica fácil removê-lo, principalmente porque ele não esconde as chaves do Registro que apontam para ele e seu executável não consegue se esconder completamente.

    Como remover um malware que se esconde na Lixeira

    OK, então o PC já está infectado e você já determinou que o filho de uma $%@## está escondido em C:\Recycler, mas você não consegue tirá-lo de lá porque ao clicar na pasta onde ele está escondido ela aparece como vazia? Isso é fácil de resolver quando você sabe por que isso acontece.

    Editado: O jeito mais fácil de fazer isso mesmo é apagar a lixeira inteira porque ela é recriada automaticamente na próxima vez que o usuário jogar algo lá. O que vou explicar a seguir é para os casos onde você não quiser ou não puder apagar a(s) lixeira(s), por qualquer motivo.

    Editado 2: Para o propósito deste texto, existe uma diferença bem grande entre esvaziar a lixeira e apagar a lixeira.

    O comportamento "especial" de pastas como a Lixeira é definido pelo conteúdo de um arquivo desktop.ini contido nela. Apesar da Microsoft ter decretado a obsolescência dos arquivos INI há muito tempo em favor do Registro, continua usando arquivos INI para isso porque não haveria como garantir que a pasta mantivesse seu status ao mover o drive para outro PC, se o status fosse armazenado no Registro.

    Quando o Windows lê um arquivo desktop.ini que diz que aquela pasta é uma Lixeira, ele só exibe os arquivos contidos nessa pasta que estiverem no banco de dados da Lixeira. Assim se o malware se copia para uma Lixeira sem usar o mecanismo de exclusão para a Lixeira do Windows, ele fica invisível. E isso é ridiculamente fácil de se fazer.

    Para conseguir entrar na pasta e ver todos os arquivos, incluindo o malware, você precisa excluir o arquivo desktop.ini ou eliminar seu conteúdo, mas como fazer isso se desktop.ini também está invisível? Podem existir vários métodos para se fazer isso, mas o mais simples é este:

    Com o Explorer, entre na Lixeira até onde puder ir. Geralmente será um caminho como este:

    C:\RECYCLER\S-1-5-21-1177238915-261478967-625345543-1003

    Copie o caminho, que aparece na barra de endereço do Explorer.

    Abra o notepad, peça Arquivo->Abrir e na caixa de escolha de arquivo cole o caminho. Antes de dar o ENTER, acrescente "\desktop.ini" (sem as aspas). Você ficará com um caminho como este:

    C:\RECYCLER\S-1-5-21-1177238915-261478967-625345543-1003\desktop.ini

    Dê ENTER. O arquivo desktop.ini abrirá exibindo este conteúdo (se for uma Lixeira):

    [.ShellClassInfo]
    CLSID={645FF040-5081-101B-9F08-00AA002F954E}

    Mas não importa o que está escrito. Selecione tudo, apague e salve o arquivo.

    Tente entrar na pasta de novo com o Explorer. Ela será uma pasta normal agora e você verá tanto o arquivo desktop.ini quanto o malware e qualquer outra coisa que estiver escondida lá.

    Se existirem várias lixeiras dentro de Recycler (o Windows cria uma para cada usuário) repita o procedimento para todas elas.

    Óbviamente, você pode ter que fazer isso no Modo de Segurança ou dando boot por outra instalação, ou o malware irá impedir você de apagá-lo.

    quarta-feira, 6 de agosto de 2008

    Vírus de pendrive não executa sem sua ajuda!

    Nota: eu prefiro os termos "flashdrive" e UFD (USB Flash Drive), mas o termo "pendrive" está tão fortemente associado a essas coisas que eu vou me render a ele por ora.

    Existe um mito na internet (tanto no Brasil quanto fora) de que o Windows tem uma séria falha que permite que pela simples inserção de um pendrive contaminado com vírus você seja infectado. Não consegui encontrar nenhuma prova de que essa falha existe, em nenhuma versão do Windows. Até onde sei, o vírus entra na máquina em quase 100% dos casos por causa de hábitos equivocados dos usuários.

    A única coisa que ocorre automaticamente ao inserir um pendrive é a infecção dele, caso o PC já esteja infectado com um vírus.

    Como eu expliquei desde 2000 no meu artigo sobre Autorun, o mecanismo de execução automática do Windows depende de um arquivo autorun.inf apropriado na mídia. Para CDs e DVDs o Windows executa as instruções de autorun.inf cegamente, mas embora o mecanismo também funcione em pendrives a MS sábiamente implantou restrições à sua execução em todas as versões do Windows que suportam pendrives (98, ME, 2000, XP,Vista, 7,8, 8.1...).

    No Windows XP, por exemplo, quando qualquer pendrive é inserido o Windows examina seu conteúdo e através de um algoritmo não documentado (mas que eu soube que é complicadíssimo) tenta determinar do que se trata. Baseado no resultado desse teste exibe um menu que chamamos de "menu autoplay".


    Se o XP encontrar um arquivo autorun.inf no pendrive, lê seu conteúdo e inclui o programa que ele referencia como a primeira opção do menu autoplay.



    Se o usuário tem o hábito de clicar em OK sem nem prestar atenção, é a vítima perfeita para criadores de malware.

    Note como a opção de "Sempre executar a ação selecionada" fica desabilitada nesse caso. É o Windows protegendo você de fazer algo que seria potencialmente perigoso, ainda que fosse útil.

    Os autores de vírus encontraram um jeito esperto de tapear o usuário e fazê-lo executar o vírus: usar o ícone e simular o texto de "abrir pasta..."



    A versão em inglês acima (que tirei de um vírus real) pode até deixar alguém que não entende inglês desconfiado, mas se for traduzido:


    Note o texto "Usando o programa...". Ele denuncia o vírus, mas mesmo um usuário experiente pode ser enganado por isso. Ao clicar OK você estará executando o vírus, que por sua vez abrirá a pasta. Só está realmente seguro contra esse tipo de artimanha quem analisa cuidadosamente a opção ou, melhor ainda, quem sempre clica em Cancelar.

    Mas nem é essa a principal forma de infecção por pendrives. Os vírus conseguem entrar mesmo é por causa do mau hábito que os usuários tem de abrir drives clicando duas vezes na "lista" do Explorer.



    O problema é que clicar duas vezes na lista invoca o autorun do drive, sem avisos ou questionamentos. Seja para CD/DVD, HDD, pendrives... tanto faz se for mídia fixa ou removível porque clicar duas vezes na lista vai invocar o autorun e isso não é uma falha de segurança. É uma funcionalidade do sistema que pode ser (e é) explorada por vírus. É uma funcionalidade porque se eu quiser executar o autorun de um disco eu clico duas vezes na lista. Se eu não quiser (e em quase 100% dos casos eu não quero), eu clico uma vez na árvore.

    Mas o hábito de clicar duas vezes na lista é tão generalizado quanto a ignorância de que isso ativa o autorun na mídia, por isso quase todo usuário infectado diz que "não fez nada" e o vírus "tem que ter entrado sozinho"

    Espertamente, o vírus após ser executado exibe os arquivos do pendrive, assim o usuário comum não nota que há algo errado, porque era isso que ele queria ver.

    Em outro post falarei sobre como desativar o Autorun, para não precisar se preocupar com isso.

    P.S.: Pode até existir um exploit real que permita a execução do vírus sem intervenção do usuário, mas eu não consegui encontrar a menor evidência disso. E qualquer busca que eu faça no Google sobre o assunto só mostra gente que, quando diz que o o problema existe, ou não parece realmente saber do que está falando ou claramente é do tipo que tem um orgasmo quando (pensa que) encontra um defeito no Windows. Todos os vírus que testei (voluntariamente ou não) dependem do duplo-clique para rodar ou da desatenção ao clicar no OK.

    sábado, 14 de junho de 2008

    Serviço ICS desligando sozinho após 9-10 minutos

    Este problema aconteceu no meu servidor ICS (Internet Connection Sharing) que roda Windows 2000 SP4. Ontem eu cheguei em casa e percebi que o servidor 2K havia reiniciado. Achei que podia ter faltado energia na minha ausência, fiz o logon (deveria estar no automático, mas faz tempo que não está) e não dei muita atenção a isso. Mas um tempo depois eu percebi que não conseguia mais navegar. Olhei o servidor e havia um estranho e constante tráfego de upload, de apenas 5KB/s. Eu não estava usando nem o uTorrent nem o eMule e não entendia de onde vinha o tráfego. Fiz um rápido teste e constatei que não vinha do meu PC. Eu cheguei a pensar em malware, mas como o servidor não é usado para nada mais que ser servidor e sou a única pessoa a ter contato com ele, descartei a hipótese. "Minha irmã deve estar usando o e-mule", foi o que eu pensei na hora, mas estranhamente não havia atividade no switch.

    O meu "sentido de aranha" deveria ter dado o sinal de alerta, mas não deu. E como eu estava com outro problema pendente, deixei esse para resolver depois.

    Voltando ao problema de navegação, eu já sabia que não era um problema "normal" de rede porque eu monitorava o servidor normalmente (eu uso o VNC) e até o serviço DHCP estava funcionado. Então eu executei services.msc e constatei que o serviço "Compartilhamento de Conexões com a Internet" estava parado. Achei estranho, mas reiniciei o serviço, e voltei às pesquisas que estava fazendo.

    Porém não passou muito tempo e a navegação parou de novo. Fui conferir e o mesmo serviço estava parado outra vez. Reiniciei-o e após algum tempo havia parado novamente. Reiniciei o servidor e o problema persistiu.

    Executei eventvwr.msc e procurei por quaisquer erros ou alertas ocorrendo no momento do desligamento do ICS. Nada.

    Aí eu passei a cronometrar. O serviço estava sendo interrompido a intervalos irregulares de entre 9 e 10 minutos. Fiz uma pesquisa no Google a respeito e encontrei outras pessoas com o mesmo problema, mas nenhuma solução ou mesmo uma dica relevante.

    E o tráfego de 5KB/s de upload não parava nem por um momento.

    Como o Windows 2000 não tem um Msconfig.exe, usei o Autoruns para procurar por possíveis intrusos. A quantidade de informação exibida por Autoruns intimida e acaba sendo fácil deixar algo passar despercebido, além do fato de que eu considerava uma invasão ao meu servidor algo pouco provável. Por isso se não fosse por um pequeno detalhe eu talvez não tivesse notado o intruso:




    A presença da variável %WINDIR% na listagem chamou minha atenção. Não é indício de vírus mas é um erro de programação incomum. Mas foi a atenção que eu precisava para notar que o arquivo svchost.exe legítimo do Windows deveria estar em System32 e não em System.

    Nota: O MSCONFIG não teria mostrado esse intruso, pois não olha em HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\shell

    No caso, o processo estava sendo executado assim:
    Explorer.exe %WINDIR%\system\svchost.exe

    Matei o processo com o Process Explorer (o Gerenciador de Tarefas do Windows não me mostraria qual dos vários SVCHOST.EXE era o ilegítimo, pois não mostra o caminho) e no ato o upload de 5KB/s parou. Removi o arquivo e reiniciei o servidor. O problema sumiu. Submeti o arquivo ao Avast, que não reportou nada. Submeti o arquivo então ao Serviço VirusTotal, que acusou apenas 25% (em 13/06) de positivos, principalmente de antivirus de pouca notoriedade. Mas os 25% já não deixam qualquer dúvida.

    Procurei por outros indícios da invasão no servidor e encontrei um outro arquivo de apenas 58KB e nome aleatório na raiz de C:. Submeti o arquivo ao VirusTotal e o resultado foi de 31.25%.

    Pelo que pude apurar, este segundo arquivo é apenas um "downloader" e entrou primeiro no meu PC. Ele fez o download de svchost.exe e o instalou no servidor.

    Horas depois do vírus ter sido removido eu percebi uma coisa estranha: Eu não conseguia acessar os compartilhamentos do servidor. Fui verificar e dois dos três compartilhamentos de rede do servidor haviam sumido. Eu até posso entender porque um malware removeria os compartilhamentos (proteger-se da "competição" seria um motivo) mas não entendo por que apenas dois deles.

    Pausa para fazer um mea culpa: A raiz de C: havia sido compartilhada por mim. Eu realmente não esperava nennhuma invasão desta máquina, já que havia desligado o netbios e compartilhamentos para a placa wireless e tomado outras precauções para "esconder" o PC.

    Já vi que não foi suficiente. :/

    E mais: o servidor não roda nem anti-virus (teria sido inútil) nem firewall de terceiros. Um firewall extra poderia ter denunciado o intruso, mas por causa de alguns problemas de desempenho da rede que tive ao usar firewall eu deixei o servidor sem nenhum :/

    Casa de ferreiro...

    Mas é o primeiro problema em seis meses de operação 24H.

    O desligamento do serviço ICS faz sentido. O serviço responsável pelo firewall é o mesmo do ICS e você não pode desligar um sem desligar o outro. A linha de comando para isso é "net stop sharedaccess". A intenção do malware era desligar o firewall e no meu caso isso não passa despercebido porque impede todos os outros computadores da minha rede de acessar a internet.

    O engraçado é que se o malware não estivesse desligando o serviço ICS e eu estivesse usando P2P, o tráfego de 5KB/s dele teria passado despercebido, porque a banda mínima oferecida por meu provedor é de 16KB/s, chegando a mais de 80KB/s dependendo do horário. O programador foi esperto ao limitar o tráfego. Como eu não estou usando P2P eu teria eventualmente percebido o tráfego estranho por causa do meu monitoramento com o NetMeter, mas poderia levar dias.

    quinta-feira, 8 de maio de 2008

    ISACER.id e GBPPSV.exe não são vírus!

    Se você der uma busca por esses dois nomes de arquivo no Google vai encontrar um monte de gente pedindo ajuda para remover esses "vírus" e um bocado de gente recomendando atualizar o anti-virus e fazer varredura no sistema sem nem procurar saber do que se trata.
    • ISACER.id - Significa "IS ACER" (é um ACER). Esse arquivo é colocado na raiz da instalação por programas da ACER que reconhecem o computador como um ACER legítimo. Como não é um executável, sequer poderia ser um malware (no máximo, um indício da presença de um).
    • GBPPSV - G-Buster Service ou "Gbp Service" - Um produto da GAS Tecnologia que é parte do G-Buster Browser Defense e instalado por vários serviços de Internet Banking (Unibanco, BB e Real são exemplos) como proteção para o usuário. Geralmente em C:\Arquivos de programas\GbPluggin\
    É claro que o segundo, por ser um EXE, poderia ser um malware disfarçado, mas se você vai alimentar uma paranóia desse tipo, recomendo que também delete iexplore.exe do seu micro, porque também pode ser um malware ;)

    Edit: Os executáveis do G-Buster são assinados digitalmente. Você pode conferir a assinatura com o Autoruns. Se não estiver assinado, é vírus se passando pelo G-Buster.

    segunda-feira, 22 de outubro de 2007

    VirusTotal

    Seguindo a dica dada por Thiago (obrigado!) nos comentários do outro post, submeti minha amostra do BankerBot ao serviço VirusTotal e aqui está o resultado:

    Arquivo twunk_64.cmd recebido em 2007.10.22 16:35:24 (CET)
    AntivírusVersãoÚltima AtualizaçãoResultado
    AhnLab-V32007.10.22.02007.10.22-
    AntiVir7.6.0.272007.10.22HEUR/Crypted.E
    Authentium4.93.82007.10.22-
    Avast4.7.1051.02007.10.21Win32:Banker-BOT
    AVG7.5.0.4882007.10.22PSW.Banker4.GIO
    BitDefender7.22007.10.22Generic.Banker.Delf.A78E2AA3
    CAT-QuickHeal9.002007.10.20W32.Brontok.Q
    ClamAV0.91.22007.10.22PUA.Packed.MEW-1
    DrWeb4.44.0.091702007.10.22Trojan.PWS.Banker.origin
    eSafe7.0.15.02007.10.22suspicious Trojan/Worm
    eTrust-Vet31.2.52302007.10.22-
    Ewido4.02007.10.21-
    FileAdvisor12007.10.22-
    Fortinet3.11.0.02007.10.19-
    F-Prot4.3.2.482007.10.22-
    F-Secure6.70.13030.02007.10.22-
    IkarusT3.1.1.122007.10.22Generic.Banker.Delf
    Kaspersky7.0.0.1252007.10.22Heur.Trojan.Generic
    McAfee51452007.10.19-
    Microsoft1.29082007.10.22-
    NOD32v226072007.10.22a variant of Win32/Spy.Banker.BIG
    Norman5.80.022007.10.22Suspicious_M.gen
    Panda9.0.0.42007.10.21Suspicious file
    Prevx1V22007.10.22W32.MALWARE.GEN
    Rising19.46.02.002007.10.22Trojan.Spy.Banbra.GEN
    Sophos4.22.02007.10.22Mal/EncPk-BA
    Sunbelt2.2.907.02007.10.20VIPRE.Suspicious
    Symantec102007.10.22Infostealer.Bancos
    TheHacker6.2.9.1042007.10.22W32/Behav-Heuristic-066
    VBA323.12.2.42007.10.22suspected of Trojan-Spy.xBank.52
    VirusBuster4.3.26:92007.10.22Packed/MEW
    Webwasher-Gateway6.6.12007.10.22Win32.Malware.gen#MEW (suspicious)

    Informações adicionais
    File size: 1247993 bytes
    MD5: cc04f37aeee55f84b3b041b50238103e
    SHA1: 8d04210e5c92544069b2e38e73825f4a45f14983
    packers: MEW
    packers: MEW
    packers: PE_Patch, MewBundle, MEW
    Prevx info: http://fileinfo.prevx.com/fileinfo.asp?PX5=7D7D461FF92C55B20AB01310B7478300D2470D20
    Sunbelt info: VIPRE.Suspicious is a generic detection for potential threats that are deemed suspicious through heuristics.

    O resultado confirma meu teste com o Mcafee e os resultados dos testes dos leitores, mas preciso checar por que o Karspersky do meu amigo, que tinha sido instalado apenas uns três dias antes e estava atualizado, não detectou o parasita.

    E lembram do outro arquivo que eu baixei e guardei para testar depois? Eu o submeti também e o resultado foi este:

    Arquivo virus_-_Thayna.exe recebido em 2007.10.22 16:54:49 (CET)
    AntivírusVersãoÚltima AtualizaçãoResultado
    AhnLab-V32007.10.22.02007.10.22Win-Trojan/Banload.415744.C
    AntiVir7.6.0.272007.10.22TR/Crypt.CFI.Gen
    Authentium4.93.82007.10.22Possibly a new variant of W32/Trojan-disguised-based!Maximus
    Avast4.7.1051.02007.10.21-
    AVG7.5.0.4882007.10.22-
    BitDefender7.22007.10.22-
    CAT-QuickHeal9.002007.10.20-
    ClamAV0.91.22007.10.22-
    DrWeb4.44.0.091702007.10.22Trojan.DownLoader.origin
    eSafe7.0.15.02007.10.22suspicious Trojan/Worm
    eTrust-Vet31.2.52302007.10.22-
    Ewido4.02007.10.21-
    FileAdvisor12007.10.22-
    Fortinet3.11.0.02007.10.19-
    F-Prot4.3.2.482007.10.22W32/Trojan-disguised-based!Maximus
    F-Secure6.70.13030.02007.10.22Trojan-Downloader.Win32.Banload.eig
    IkarusT3.1.1.122007.10.22Trojan-Downloader.Win32.Banload.ams
    Kaspersky7.0.0.1252007.10.22Trojan-Downloader.Win32.Banload.eig
    McAfee51452007.10.19PWS-Banker.dldr
    Microsoft1.29082007.10.22-
    NOD32v226072007.10.22-
    Norman5.80.022007.10.22-
    Panda9.0.0.42007.10.21Suspicious file
    Prevx1V22007.10.22-
    Rising19.46.02.002007.10.22-
    Sophos4.22.02007.10.22Mal/Behav-043
    Sunbelt2.2.907.02007.10.20-
    Symantec102007.10.22-
    TheHacker6.2.9.1042007.10.22-
    VBA323.12.2.42007.10.22-
    VirusBuster4.3.26:92007.10.22-
    Webwasher-Gateway6.6.12007.10.22Trojan.Crypt.CFI.Gen

    Informações adicionais
    File size: 183296 bytes
    MD5: 969df163d85aa924e74a0fd5c0a0e7ad
    SHA1: 89ef7a9bc6c140eb68785c2fcd4d513f09ed57d8
    packers: UPX
    packers: UPX
    packers: PE_Patch.UPX, UPX

    O Avast ainda derrapa neste, mas tem a companhia do NOD32 e do Symantec/Norton.

    Notem também que o gigantesco programa da Microsoft não identifica nenhum dos dois, o que não me surpreende nem um pouquinho.