איך חדרו אלי שני EXE?

WindGen

New member
../images/Emo67.gifאיך חדרו אלי שני EXE?

על מערכת WIN 98 SE מותקן IE 5.5 SP2 וכן FW KERIO. למרות הכל, חדרו אלי אלי שני קבצים שהתקינו את עצמן בתיקיית WINDOW, TASKTRAY, STURT MENUE, ןב-STARTUP. בקיצור, למרות שמערכות ההגנה אכן עובדות (הגלישה יותר איטית וזקוקה להרבה לאישורים היות שלא נתתי הרבה חוקים, ע"מ להיות מוגן), אני אבוד. הקבצים הם בכותרת Hotvideo_il, עוד לא פענחתי מאיזה אתר הם נחתו עלי. כמו כן, ללא כל קשר, KERIO ביקש ממני לתת אישור גישה לקובץ מיסוג Loadqm.exe סרבתי, אבל השאלה האם זה קובץ לגיטימי ומוכר? תודה מראש!
 

uzi2

Active member
פיירוול לא אמור לחסום הגעה של הקבצי

פיירוול בד"כ לא יחסום הגעה של הקבצים. יש תוכנות כגון תוכנות אנטיוירוס שיש להן לפעמים יכולת לזהות תוכנות כאלו. מכיוון שלא מסרת יותר מדי פרטים על התוכנות הללו, קצת קשה לי לעזור. לגבי ה loadqm.exe מדובר על התוכנה שמעלה את MSN explorer כאשר אתה מפעיל את המחשב. ראה הסבר מהאתר של מייקרוסופט: http://support.microsoft.com/default.aspx?scid=KB;en-us;309418 וכמובן, עדיין זה עניין שלך אם אתה רוצה את זה או לא.
 

WindGen

New member
תודה ופרטים נוספים

ראשית תודה. אז הינה הפירוט להלן: אנטי וירוס AVG (עודכן ביום ראשון), FW KERIO (עדכון כנ"ל). מערכת הפעלה 98SE, אקפלורר 5.5 SP2. כיצד אני מונע מגוף חיצוני לשתול אצלי במחשב קבצי EXE? לא FW אמור למנוע כניסת תעבורה חודרנית שכזאת? תודה לגבי העידכון של LOADQM.
 

uzi2

Active member
ביחוד עדכוני אבטחה לתוכנות

ודרך אגב, אתה לא אמור להיות מוטרד כל הזמן מהודעות הפיירוול. על כל הודעה שהוא שואל אותך אתה צריך להבין את משמעותה, ואז להחליט אם סוג כשה של תקשורות הוא לגיטימי מבחינתך או לא, ולפי זה להחליט האם לעשות מהאישור/חסימה חוק או לא. לי יש kerio ורק כאשר אני מעדכן תוכנות שקשורות לאינטרנט הוא מודיע לי על זה ומבקש רשות להחיל את החוק גם על הגירסה המשודרגת. חוץ מזה אני לא ממש מרגיש בנוכחותו, וזה בגלל שתוך כדי גלישה כאשר הוא שאל אותי שאלה דאגתי להבין את משמעותה, ובהתאם הפכתי את תשובתי לחוק. (בכל שאילתה יש מקום לסמן אם אתה רוצה להפוך את תשובתך לחוק). Firewall בד"כ יחסום רק דרכים מאוד מסויימות למעבר תוכנות. אם התוכנה נכנסה דרך התקנה שהתקנת בשוגג (ענית ב- כן לשאלה שהדפדפן שאל אותך מבלי ששמת לב למה זה היה, או סוס טרויאני שניצל חור אבטחה בתוכנה, או משהו שהתקנת בתמימות ושם את הקבצים הללו (שהם או לגיטימיים או לא). יש לקבצים הללו שמות?
 

WindGen

New member
הפרטים:

הי UZI2 ראשית, כשאני הופך תקשורת לחוק, האם אני מאשר את האפליקציה (PLAYER למשל) או שהחוק תקף רק בין האפליקציה לבין השרת/אתר? הסיבה שאני זהיתי את כניסת ה EXE זה שהוא פשוט משתולל: 1. מתקין את עצמו SYSTRAY 2. נכנס לפרוסס שבסטרטאפ. 3. קיצור צרך על הדסקטופ וב-START וב PROGRAM. הוא יוצר לעצמו תיקיה : C:\WINDOWS\DIALER (שם התיקיה DIALER) ושם הוא ממקם שני EXE: hotvideo_il.exe והשני כבר מחקתי. מעניין כמה אחרים לא זיהיתי (אני מריץ פעם בשבוע ADAWER אבל חשבתי לאחר שיש לי גרסאות משודרגות של RW + IE + AV שאני מוגן מספיק, כנראה שעלי לעשות עוד דברים. תודה!
 

uzi2

Active member
תשובות

לגבי עניין החוקים ב- Kerio, אם כתשובה לשאילתה, לפני שאתה מאשר להחלטה מסויימת שלך להפוך לחוק, אתה לוחץ על כפתור ה- advanced בחלון השאילתה, אז אתה תוכל לראות בדיוק מה היקף החוק וגם תוכל מחלון ה- advanced לשנות את היקף החוק (בד"כ לצמצם אותו לאתרים מסויימים או לפורטים מסויימים). בד"כ אם אתה לא משנה שום דבר בחלון ה- advanced אז החוק יאשר או יחסום תקשורת מאותו סוג של התקשורת הנוכחית (TCP או UDP), לתוכנה או מהתוכנה הספציפית שהשאילתה מתייחסת אליה, החוק יתיחס לכל התקשורות היזומות מבחוץ או לכל התקשורות שיזומות מבפנים (בהתאם לשאלה האם היוזמה לתקשורת הנוכחית באה מהתוכנה או מבחוץ), ומכל פורט וכל IP לכל פורט ולכל IP. זה גם ההגדרות הכי הגיוניות לחוקים. אם תרצה לצמצם את תוקף החוק רק לפורטים ספציפיים או רק למספרי IP ספציפיים אז תוכל לעשות זאת מחלון התוכנה. אבל בעיקרון בד"כ אין צורך לעשות זאת.
 

uzi2

Active member
ותשובה לשאלה השניה

אני לא מכיר באופן ספציפי את הקבצים או המקרה הזה, אבל אני מהמר על זה שבטעות לחצת על אישור מיותר באינטרנט אקספלורר. אבל אם הוא שם משהו גם ב- system tray אז אני מניח שתראה את התוכנה הזאת גם ב- add/remove programs. גם כדאי שתריץ איזה אנטיוירוס אחר (חוץ מ- AVG) לסריקה חד פעמית, למשל את ה- Antidote או F-Prot (יש קישורים אליהם בקישורי הפורום) שים לב שאת F-Prot יש לעדכן. או להשתמש באחת מהסריקות אונליין שמוזכרות בקישורי הפורום. אם מדובר במשהו שהגיע כסוס טרויאני (אבל דאג להתגלות ע"י ששם את עצמו ב- System tray) אז יתכן שהאנטיוירוס יגלה אותו. AVG קצת חלשים בזיהוי טרויאנים. בכל מקרה, כדאי גם לנסות את Spybot Search and Destroy שזה תוכנה מקבילה ל- AdAware ובעוד ש- AdAware כבר 3 חודשים שלא עדכנו את קובץ הנתונים שלהם, SpybotSD עדיין מעדכן. גם לזה יש קישור בקישורי הפורום.
 

WindGen

New member
../images/Emo66.gifתודה UZI2

אכן נכון, הוא הופיע גם בהסר/הוסף והסרתי אותו. בהחלט יתכן שלחצתי פעם ראשונה כשהוא הופיע על משהוא מיותר, אבל לא בזאת האחרונה. יתכן שהוא כבר הספיק להשאיר עזרי חדירה. תודה על העצות לטיפול, אני בהחלט הולך לישם אותם. AVG לא זיהה אותו, אני אריץ את שאר הדברים שהצעת ונראה. אני אנסה להתחקות עליו ולראות מה אלמד עליו (אולי אמצא מחשב לפני פירמוט להריץ עליו את הקובץ לראות מה הוא עושה?) אם יהיו לי גלויים נוספים עליו או נגדו, אעלה את זה כאן. המון תודה על הסיוע.
 

uzi2

Active member
מהז´תומרת פעם ראשונה?

ממה שאני מבין לחצת פעם אחת על אישור התוכנה התקינה את עצמה, אח"כ לא הסרת את התוכנה אלא רק כיבית אותה. זה לא בדיוק וירוס כי זה גלוי. אחת החסרונות של הגדרות אבטחה שבהן המחשב מבקש רשות על כל דבר, זה שמרוב שאלות אתה עונה עליהן מהר מאוד ויכול בטעות לענות על שאלה חשובה תשובה שגויה.
 

WindGen

New member
לא מדוייק,

אני לא זוכר שאישרתי את התקנת התוכנית הזאת אף פעם. אם כי כשהיא הופיעה פעם ראשונה הייתי עסוק בדיפדוף באיזה אתר (הוא לא קשור, נכנסתי אליו שוב ושוב ללא שחטפתי את התוכנית שוב) ואו אז היה סיכוי שעניתי על משהוא שאולי לא הייתי צריך לענות. אולם אחר כך, סרקתי את המחשב (ADAWER כאמור) וכן התקנתי ועדכנתי אנטי ווירוס וחומת אש, אולם התוכנית נכנסה שוב, הפעם בוודאות ללא שאישרתי דבר שלא הייתי אמור לאשר. (אחרי שנכוותי פעם ראשונה, נהייתי זהיר יותר ועוד לא חלף מספיק זמן שהעירנות תחלוף, מה שתמיד קורה בסוף). כשהתוכנית התנחלה לה אצלי בפעם האחורנה, המדוברת, הייתי באיזה אתר וקראתי חומר, כך שבטוח לא לחצתי על דבר כשהיא הופיעה. (אפילו לא SCROLL) וזה גם מה שהדליק אצלי את הנורות האדומות וגרם לי לפנות לפורום, כי ברור לי שתוכנה פשוט נכנסת איך שהוא, ולא מנצלת פקד OK תמים לכאורה. האם יכול להיות שהיא פשוט לא בעלת אפיונים וחתימה של צורות הרסניות ידועות, ולכן היא חודרת "בתמימות" את כל קוי ההגנה? אם אפשר כל כך בקלילות להכניס EXE פשוט ניתן לעשות במחשב הכל! לילה טוב,
 

WindGen

New member
פרטים נוספים

התוכנה החודרנית אינה זקוקה לשום אישור כדי להכנס. לאחר שהתקינה עצמה בכל רחבי המחשב כפי שכבר פרטתי, לאחר מכן היא מתחילה לפתוח לי אתרים של לינקים אל, כמובן, ווידאו. אחר כך היא מתחילה לציור איזה תקשורת שכאן נכנס KERIO לפעולה וביקש אישור לפתוח האזנה לתוכנית מיתוך המחשב, HOTVIDEO_IL.EXE בפורט 1227, פרוטוקול UDP. כאן נגמרה לי הליברליות ולא אישרתי את זממו. כשביצעתי UNINSTALL היא שוב ביקשה את אותו ערוץ תקשורת ונאלצה להסתדר ללא קשר חוץ. אז בקצרה, מדובר בתוכנית שיודעת להכנס אל המחשב ולא זקוקה ללא שום אישור, ומתחילה לשרשר לך הפניות ופרסומות. הקשת UNINSTALL של התוכנית רק מוחקת את כל האייקונים אבל לא עוצרת את הפרוסס. רק כשהיא מנסה ליצור קשר החוצה (אולי כסוס טרויאני להפיץ אנפורמציה שאספה???) הFW מזהה ומתריע.
 

uzi2

Active member
יתכן שזה סוס טרויאני

יתכן שזה סוס טרויאני שתוכנת האנטיוירוס שלך לא מזהה (ניסית את האפשרויות האחרות שהזכרתי)? כרגע יתכן שהתוכנה נכנסה רק פעם אחת אבל הופיעה מחדש בשלב יותר מאוחר אחרי שחשבת שהסרת אותה. מה היה השם של התוכנה כפי שהוא הופיע ב- add/remove programs? האם ניסית גם את SpybotSD שהזכרתי?
 
למעלה