Showing posts with label Virus. Show all posts
Showing posts with label Virus. Show all posts

Sunday, December 18, 2016

Cum te feresti de noile generatii de virusi, fara fisiere fizice pe hard

Au inceput sa apara virusi care nu isi mai creeaza fisiere pe HDD.
In anumite cazuri acestia isi creeaza ceva fisiere pe HDD, dar sunt sterse de indata ce sunt incarcate in RAM asa ca o detectie a antivirus-ului este destul de mica mai ales ca ultimele variante de la Poweliks au tot codul random si obfuscat (base 64/ascii/script powershell) stocat in registri. 

Protectia acestora nu se bazeaza pe permisiunile NTFS ci mai degraba pe valorile sale NULL scrise in registri asa ca o stergere manuala a key-lor de registri a acestora se va sfarsi printr-o eroare.

Pentru cei interesati de aceste noi tehnici aveti link-urile de mai jos:
http://www.symantec.com/content/en/us/enterprise/media/security_response/whitepapers/evolution-of-poweliks.pdf

https://thisissecurity.net/2014/08/20/poweliks-command-line-confusion/
http://blog.airbuscybersecurity.com/post/2016/03/FILELESS-MALWARE-–-A-BEHAVIOURAL-ANALYSIS-OF-KOVTER-PERSISTENCE
https://thisissecurity.net/2014/08/20/poweliks-command-line-confusion/
http://www.dostips.com/forum/viewtopic.php?t=5311

http://www.kernelmode.info/forum/viewtopic.php?f=16&t=3377

PS: acest malware se bazeaza pe valori NULL scrise in registri asa ca pentru o devirusare manuala va trebui sa folositi acest soft de la Sysinternals:

https://technet.microsoft.com/en-us/sysinternals/regdelnull.aspx

Varianta pe care am intalnit-o eu rezida in procesul regsvr32.exe si dllhost.exe ... asa ca, daca nu instalati nimic in momentul respectiv ar trebui sa investigati problema cu autoruns si process explorer pe aceste procese.

Fisiere create:

C:\Users\user\appdata\local\ random file name\
C:\Users\user\appdata\Roaming\random file name\
C:\Users\ user \AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\*.lnk sau *.bat

Registry:

HKLM sau HKCU\Software\Classes\random name\shell\open\command aici veti regasi o ="\"C:\\Windows\\system32\\mshta.exe\" \"javascript: ....etc

HKLM sau HKCU\Software\random name\ - fara subkeys - Prin acest fel poate fi foarte usor de vizualizat pentru ca nu are sageata de la alte subkeys si valoriile cheilor din interior sunt foarte lungi si obfuscate.

Monday, June 3, 2013

Cum scapi de virusul care face scurtaturi la foldere pe stick-ul USB

Cum scapi de virusul care iti face toate folderele de pe stick shortcut-uri ?

Daca ai bagat stick-ul prin diverse calculatoare si ai luat virusi, si observi ca pe stick-ul tau sunt numai shortcut-uri trebuie sa urmezi pasii de mai jos.
1.Primul lucru, nu formata stick-ul USB.
2. Intra in Folder Options si vezi ca fisierele tale sa nu fie ascunse (hidden mode ).
3.Cauta pe net  "AutorunExterminator" si ruleaza-l(optional).
Acesta are rolul de a elimina autorun.inf de pe stick si de pe hard-disk.
4.Apoi click pe  "Start" -->Run –> Cmd  si OK. (pentru a intra in command prompt)
Apoi va trebui sa rulezi comanda
attrib -h -r -s /s /d g:\*.*
*ATENTIE – daca stick-ul tau USB nu are
[Continuare]

Saturday, April 13, 2013

Cum stii daca telefonul tau cu Android are virusi?

Virușii de Android înregistrează o rată de creștere importantă de la o lună la alta și devin din ce în ce mai greu de detectat pentru utilizatorii de smartphone obișnuiți care nu sunt suficient de atenți la securitatea telefonului.
Cum vezi daca esti infectat ?
1.Facturi telefonice mai mari
Foarte adesea virușii de Android ce infectează terminalele trimit SMS-uri la numere cu suprataxă. Efectele se văd imediat în facturile telefonice, însă unii dintre virușii de tip troian acționează ceva mai discret. Ei pot trimite câte un mesaj o dată pe lună pentru a nu trezi suspiciuni sau se pot dezinstala automat după o lovitură de proporții în bugetul utilizatorului.
2. Trafic de date crescut
Virușii care transferă date către terți pot fi detectați dacă studiați factura aferentă planului de date. Pot apărea astfel vârfuri de download și upload ce indică faptul că cineva sau ceva extrage date personale din telefon (poze, email-uri, etc). Prin setarea unui volum de trafic limită vă puteți da seama rapid dacă terminalul este infectat cu un virus care vă fură date.
3. Bateria se consumă rapid
Dacă nu instalează foarte multe aplicații și nu desfășoară alte acțiuni ce consumă rapid bateria telefonului, utilizatorii de terminale cu Android știu, în general, cam care e durata de viață a acesteia. Unii viruși se pot da de gol prin faptul că generează un consum neobișnuit de ridicat al bateriei.
4. Scăderea performanței terminalului
În funcție de specificațiile tehnice ale terminalului, infecția cu viruși poate cauza serioase probleme în ceea ce privește performanța, întrucât aceștia vor încerca să citească, să scrie sau să redirecționeze date din terminal. Verificarea memoriei RAM (Random Acces Memory) sau a consumului procesorului poate scoate la iveală prezența virușilor activi pe telefon.
5. Apeluri întrerupte
Virușii de mobil pot afecta apelurile realizate de pe terminal sau pe cele primite. Convorbirile întrerupte sau alte interferențe neobișnuite pot scoate la iveală existența unor aplicații periculoase. Dacă observați că serviciul nu funcționează cum trebuie, contactați operatorul și verificați dacă întreruperile au la bază probleme apărute în rețea. Dacă răspunsul este negativ atunci e posibil ca cineva să încerce să vă intercepteze convorbirile.
Păstrați-vă terminalul în siguranță!
O metodă sigură și simplă de a vă proteja telefonul mobil de viruși este instalarea unui software de securitate de top pentru mobil. Virușii de Android pot aduce pagube importante astfel că antivirusul ar trebui să fie o prioritate pentru orice utilizator.
De asemenea, citiți cu atenție permisiunile pe care le acordați aplicațiilor de Android pe care le instalați pe terminal; multe dintre ele solicită accesul la informații confidențiale și cer mai multe date decât ar avea nevoie pentru funcționare.
Versiunile de Android cele mai expuse la infecții cu viruși sunt cele comune: Gingerbread, Ice Cream Sandwich și Jelly Bean care sunt folosite de mai bine de 87% dintre utilizatorii de smartphone
Voi ati avut probleme cu vitusii pe Android ?

Saturday, September 8, 2012

Antivirus Gratuit - Microsoft Security Essentials

Denumit pe scurt MSE, Microsoft Security Essentials este un antivirus distribuit gratuit de cei de la Microsoft. Un antivirus destul de eficient si care nu consuma nici foarte multe multe resurse.
Ce oferă Microsoft Security Essentials ?
In primul rand garantia ca folositi un sistem de operare original (eng. genuine), si daca va întrebaţi cum se poate una ca asta, vă explic imediat. În timpul instalării, Microsoft Security Essentials verifică dacă Windows-ul vostru este unul original, iar în caz contrar, instalarea este anulată. Şi unde-i avantajul ? Este oameni buni, fiindcă prima condiţie pentru a avea un sistem sigur este folosirea software-ului original. Ştiu că zâmbiţi, dar despre ce securitate mai poate fi vorba, când sistemul de operare este din start blindat cu un troian sau un vierme de internet ?!
Un antivirus compatibil cu
[Continuare]

Tuesday, January 10, 2012

Un vierme care a infectat 800.000 calculatoare face acum ravagii pe Facebook

Afla cat de periculos este si cum te poti feri de el.

Un vierme care a infectat 800.000 calculatoare face acum ravagii pe Facebook

Un vierme botezat Ramnit a furat userele si parolele a 45.000 utilizatori de Facebook, cei mai multi din Franta si Marea Britanie, potrivit unei informatii date publicitatii de cercetatorii in domeniul securitatii de la Seculert. Viermele e capabil sa infectele executabilele Windows, dar fisierele Microsoft Office si HTML, conform McAfee.

"Suspectam faptul ca atacatorii din spatele Ramnit folosesc userele si parolele pentru a se loga la conturile de Facebook ale victimelor si a transmite link-uri infectate prietenilor, marind in acest fel si mai mult amploarea infectiei", a declarat firma Seculert.

Potrivit buletinului de analiza, "Infractorii cibernetici profita de faptul ca utilizatorii au tendinta de a folosi aceeasi parola la diverse servicii online (Facebook, Gmail Corporate SSL VPN, Outlook Web Access etc.), pentru a castiga acces de la distanta la retelele corporatiilor".

Viermele a fost descoperit in aprilie anul trecut. In august 2011, Ramnit castiga acces in cadrul institutiilor financiare, compromitea sesiunile de online banking, si intra in diverse retele ale companiilor.

In jur de 800.000 de calculatoare au fost infectate din septembrie 2011 si pana la sfarsitul anului trecut.

Cercetatorii in securitate au anuntat oficialii Facebook, carora le-au oferit toate informatiile pe care le detin asupra viermelui.

Cei de la Facebook ii roaga pe utilizatori sa nu dea click pe link-uri suspecte si sa raporteze orice activitate dubioasa.

Sursa: cnet

Tuesday, March 8, 2011

Virus extrem de agresiv pe Messenger! Atentie pe ce dai click!

Un virus foarte agresiv, de tip Palevo, ajunge in calculatoarele tot mai multor romani in aceste zile, prin intermediul unui val urias de mesaje spam generate automat pe platformele de mesagerie instant, asa cum este, de pilda, Yahoo Messenger. Utilizatorii primesc un link care promite sa ii duca spre o galerie foto. In schimb, computerul lor este infectat.

Virus extrem de agresiv pe Messenger! Atentie pe ce dai click!
Daca sistemul nu este protejat, viermele Palevo poate produce pagube,
[Continuare]
Related Posts Plugin for WordPress, Blogger...