שוב הקלז המחורבן

nightbird

New member
שוב הקלז המחורבן

קיבלתי דואר נושא klez. הנורטון איתר אותו ושם אותו ב-quarantine, אבל כאשר פתחתי אחרי זה את outlook express הסמן היה על אותו דואר, והקובץ נפתח אוטומטית (!!!). ביצעתי סריקת וירוסים וזה יצא נקי, אבל שמעתי שהקלז יודע להתחמק מבדיקות. האם המחשב שלי נגוע כעת?
 

Queen Y

New member
כן! זה גם מה שקרה לי. בגלל זה אני מ

תחננת פה לאיזה תוכנה שתנקה לי את זה!
 

nightbird

New member
רגע, רגע, בלי פאניקה...

בואי נחכה לעצת המומחים. לגבי כלי להסרת הקלז, הוא נמצא ב: ftp://ftp.europe.f-secure.com/anti-virus/tools/kleztool.zip אצלי כבר עשיתי הרצה וזה יצא נקי, אבל אני ממש לא יודע מה זה אומר בוודאות לגבי הוירוס הזה - הוא ידוע כחמקמק. אז גם אני מחכה ברעדה לתשובה יותר מוסמכת.
 

uzi2

Active member
אכן, בלי פאניקה.

חשוב להריץ את ה- Kleztool ממצב רגיל של המחשב, ולא ממצב בטוח. מחוץ לזה כנראה שנורטון הסיר את הוירוס מהמכתב הנגוע, אבל לא את כל המכתב (אני מניח שכשכתבת שהקובץ נפתח אוטומטית התכוונת למכתב עצמו). אפשר לנסות גם את התוכנה של Symantec (אם היא מזהה משהו, אז חשוב להריץ אותה מ- safe mode כאשר ה- System restore מבוטל. רק לשם בדיקה אין צורך בתנאים הללו). אם לא היא ולא ה- Kleztool מוצאים את ה- Klez אז אין Klez. לפחות לא גירסה מוכרת (לא ידוע על גירסאות חדשות שיצאו לאחרונה). בכל מקרה, רצוי לעדכן עדכוני אבטחה לאינטרנט אקספלורר שימנעו מוירוסים כדוגמת ה- Klez וה- Bugbear לנסות להפעיל את עצמם אוטומטית מהמחשב. המינימום הדרוש, הוא עדכון אינטרנט אקספלורר לגירסה 5.01sp3 או 5.5sp2 או 6.0sp1 (יש טענות לגבי בעיות של גירסה 6 תחת Win98). לאלו שיש להם Win98/Win98SE בגירסת enabled מומלץ לאחר שימוש ב- Windows Update לעדכונים, לעדכן גם את העדכון הבא (עבור 5.5sp2 או 6sp1): http://www.microsoft.com/windows/ie/downloads/critical/q324929/default.asp (גירסת ה- 64 ביט שמוזכרת שם אינה רלוונטית עבורם). כל השאר יכולים לבצע עדכונים קריטיים רק מתוך ה- Windows Update. לגבי אלו שיש להם Win98/98SE בגירסת enabled ו- IE 5.01sp3 מומלץ להשתמש בקישור הבא במקום הקישור שרשמתי קודם: http://www.microsoft.com/windows/ie/downloads/critical/q328970/default.asp
 

nightbird

New member
מה שנפתח זה הקובץ עצמו

קודם כל תודה על התשובה. זו היתה איזו תמונה, עם סיומת scr והיא נפתחה. אחר כך ראיתי שהקובץ אכן נמצא ב-quarantine אבל בכל זאת הוא נשאר גם בהודעת הדואר ונפתח כאשר הסמן היה על הדואר. כאילו נורטון רק העתיק אותו ל-quarantine אבל לא מחק אותו מהמייל. האם בכל זאת להיכנס לפאניקה? אגב - אני עובד עם windows xp ותוכנת דואר outlook express 6
 

uzi2

Active member
הבנתי

תעדכן ראשית את אינטרנט אקספלורר, כפי שציינתי. לדעתי יש לך את SP1 (שזה service pack 1) של אינטרנט אקספלורר 6, אבל תבדוק קודם באינטרנט אקספלורר ב- help/about (עזרה/אודות) שזה אכן אינטרנט אקספלורר 6 עם חבילת שרות 1 (כלומר sp1 או service pack1). אח"כ תעדכן את העדכון, לגירסת 32 ביט שמתאים לך מתוך: http://www.microsoft.com/windows/ie/downloads/critical/q324929/default.asp את העדכון תוריד מהאינטרנט, ואח"כ בזמן ההתקנה שאינטרנט אקספלורר ואאוטלוק אקספרס יהיו מכובים. וזהו, עכשיו תוכנת הדואר לא תנסה להפעיל את הוירוס אוטומטית, אלא תבקש רשות. זה חשוב בפני עצמו, ואז פשוט תמחק את המכתב.
 

nightbird

New member
תודה, ועוד שאלונת...

בעצם יצא לי שלוש שאלונות: 1. האם במקום התהליך הזה מספיק לסמן באאוטלוק אקספרס בכלים - אפשרויות - אבטחה - במשבצת "אל תאפשר שמירה או פתיחה של מסמכים מצורפים העלולים להיות וירוסים"? כי בעקרון אני לא מעוניין לקבל קבצים באימייל הזה בכלל. 2. האם הסריקות והפעולות שעשיתי אכן מבטיחות שאין קלז במחשב, למרות שהקובץ כן נפתח? 3. נניח שהמחשב מתחרבש לחלוטין בעקבות וירוס, ואני מחליט להתקין מחדש את ווינדוז, ולצורך זה עושה לפני כן גיבוי של הקבצים החשובים - וורד, תמונות, קבצי יישומים וכד´ - האם הוירוס זוחל יחד איתם לגיבוי?
 

uzi2

Active member
אז נתחיל

1) סימון האפשרות "אל תאפשר שמירה או פתיחה של קבצים...." הוא מומלץ אבל לא צריך לבוא במקום עדכוני האבטחה. בכל מקרה, אני לא בטוח לגבי השאלה אם זה יעזור או לא יעזור. תוכל לבדוק באתר של GFI בין הבדיקות שהם עושים יש גם את הבדיקה של ה- MIME vulnerability שחלק גדול מהוירוסים כיום מנצלים. תוכל לראות האם ההגנה של חסימת קבצים לבדה מספיקה. את הבדיקה תוכל לעשות פעם כאשר מוגדר אצלך לחסום פתיחה של קבצים כאלו, ופעם כאשר מוגדר אצלך לא לחסום אותם, ואם יש הבדל בבדיקה הספציפית הזאת, אז עבור חור האבטחה שמנוצל ע"י ה- Klez וה- Bugbear, הגנה הזאת מספיקה. בכל מקרה, אשמח אם תחזור אלינו עם מסקנה, ואשמח אם אח"כ תעדכן את עדכוני האבטחה כי הם חשובים גם לדברים אחרים. 2) יתכן שהאנטיוירוס לא מסיר את הוירוס מהמכתב, אבל חוסם את כניסתו למקום אחר כאשר אתה פותח את המכתב? כאשר אתה מצביע על המכתב, האם האנטיוירוס צועק שיש וירוס כאשר הקובץ נפתח? 3) זה נושא כבד למדי, כיוון שיש מרחק גדול בין הפרקטיקה לתאוריה כאן. וירוס יכול עקרונית להדביק בקוד שלו כל קובץ (ברמה העקרונית ומבלי להסתבך בהקשרים של NTFS שקרוב לוודאי שאתה לא משתמש בזה), אבל יש קבצים שבהנחה שסגרת חורי אבטחה, גם אם תנסה לפתוח אותם קוד הוירוס לא יורץ, ולכן לכל הויתר הוא יחבל בקובץ אבל אם שמרת את הקובץ והוספת אותו להתקנה תקינה של המחשב, אז אין סכנה. בפועל מדובר בקבצי txt, mp3, jpg, gif, mpg ועוד ועוד, למרות שתאורטית הנושא הזה הרבה יותר מסובך כיוון שלוירוסים יש טכניקות להסוות את אופיים ולהציג את עצמם כקבצים תמימים. ראה למשל את המאמר הזה: http://www.geocities.com/ResearchTriangle/Lab/1131/eng/safe.html שמסביר את המורכבות של הנושא.
 

uzi2

Active member
אה, והקישור לאתר של GFI

זה האתר שבודק עד כמה תוכנת הדואר שלכם מוגנת, ושהזכרתי בהקשר של ה- MIME vulnerability, נמצא כאן: http://www.gfi.com/emailsecuritytest הבדיקה הספציפית הזאת מצויינת שם עם שמות הוירוסים קלז ונימדה. אם כבר נכנסים לשם אז שווה לבדוק את כל הבדיקות, ושווה לבדוק אותן פעם כאשר האנטיוירוס עובד, ואם הוא חוסם, אז שווה לבדוק פעם נוספת כאשר הוא לא פעיל.
 

avigal23

New member
סליחה על הבורות

מה זה קלז? האם הוא משוייך כוירוס? או כסוס טרויאני?
 

uzi2

Active member
klez זה וירוס.

ה- Klez הוא וירוס, אחד הנפוצים ביותר. הוא שותל בעת ההדבקה גם וירוס נוסף (שכבר יותר קרוב בתכונותיו לסוס טרויאני אבל עדיין וירוס) שנקרא Elkern. כדי להבהיר - ההבדל המהותי בין סוס טרויאני לוירוס, זה שלוירוס יש מנגנון הפצה עצמית, בעוד שסוס טרויאני אינו מפיץ את עצמו.
 

uzi2

Active member
לא מהמזיקים ביותר

הגירסה הנפוצה של ה- Klez (גירסה H) היא לא מזיקה במיוחד (אחרי הסרת הוירוס המחשב חוזר למצבו הקודם), אבל ה- Klez.H הוא אולי הוירוס הנפוץ ביותר בכל הזמנים (בכל מקרה זה בטוח נכון לגבי מחשבים ביתיים). יש וירוסים שגורמי נזקים בלתי הפיכים, למשל משבשים קבצים או נתונים, או מוחקים קבצים שחלקם קבצים עם אינפורמציה חשובה, או גורמים נזק למחשב (למשל מוחקים ביוס, ואז גם לא כל מעבדה יכולה לתקן), מידת היצירתיות באיזה נזק וירוס יכול לגרום די גבוהה. מבחינתי, הנזק העיקרי שה- Klez.H גורם לי, זה נזק לשמי הטוב - גירסה H של הקלז כאשר היא מפיצה את עצמה בדואר ממחשב נגוע, היא מזייפת את כתובת השולח של המכתב לכתובת שהיא מוצאת במחשב הנגוע. זה אומר, שאם מישהו שכתובת הדוא"ל שלי רשומה אצלו נדבק בוירוס, אז חלק מהאנשים שיקבלו מהמחשב שלו מכתבים נגועים, יקבלו אותם עם הכתובת והשם שלי רשומים על המכתב, ויחשבו שהוירוס נשלח מהמחשב שלי (אפילו שלא).
 

nightbird

New member
תודה על התשובה המפורטת

אני אבצע את הבדיקות ואת עידכוני האבטחה. בקשר למכתב - הנורטון לא התריע כאשר המכתב נפתח. הוא הודיע לפני-כן, במהלך ההורדה, ונתתי לו הוראת quarantine. רק אחרי זה, כאשר פתחתי את ה-inbox הסמן נח על המכתב הזה והקובץ נפתח אוטומטית, אך לא היתה שום התרעה.
 

nightbird

New member
ואגב - כבר מחקתי את המכתב

וגם את הקובץ מה-quarantine. נראה לי לא בטוח להחזיק שם יותר מדי את הקובץ הנגוע.
 

uzi2

Active member
איך ראית שקובץ נפתח?

יתכן שהאנטיוירוס השאיר את ה- MIME header שפתח את הוירוס אבל הסיר את הוירוס.
 
למעלה