Malware

Traduzido do original em espanhol. Ler em espanhol

Programas maliciosos? Malware? Por que simplesmente não me refiro a esse tipo de programa como vírus? Bem, o fato é que, na verdade, um vírus é uma classe específica dentro de uma gama de programas criados com fins maliciosos. Para que vocês tenham uma ideia, estes são alguns dos diferentes tipos de malware que existem.

Vírus

Seu objetivo é infectar outros programas para executar instruções danosas, e ele depende da intervenção do usuário.

Worms

Também são projetados para executar instruções danosas, mas com a diferença de que se propagam sozinhos, através de uma rede.

Trojans (cavalos de Troia)

A diferença deste tipo de programa é que ele se esconde dentro do código de um programa legítimo, mas sem infectar outros programas.

Spyware

Aqui há uma grande variedade voltada ao roubo de informações e ao monitoramento do usuário

Adware

Tem fins publicitários

Rogue security software

Este tipo de ameaça se apresenta como uma ferramenta de desinfecção ou antivírus, mas na verdade é uma armadilha para o usuário: um programa destinado a infectar o computador. Para mais informações e detalhes sobre as variedades desse tipo de ameaça, vocês podem visitar o seguinte link

http://support.kaspersky.com/sp/viruses/rogue

Ransomware

Tem como objetivo criptografar os dados importantes de um usuário para depois pedir uma certa quantia em troca da senha que libera esses dados.

No entanto, atualmente, os malwares costumam ser uma mistura dessas diferentes categorias. Agora, vejamos um caso específico e, ao mesmo tempo, bastante comum. Provavelmente muitos já foram vítimas de alguma infecção por meio de um pendrive. A seguir, vou mostrar como funciona a forma mais comum desses programas e como evitar e/ou desinfetar manualmente esse malware. O modus operandi nesses casos se baseia em um arquivo «Autorun.inf», que contém as informações relativas ao programa malicioso que será executado automaticamente quando conectarmos o pendrive ao computador, clicarmos duas vezes na unidade em «Meu Computador» e/ou explorarmos a unidade. Uma das muitas versões, depois de executada, muda os atributos das pastas do pendrive para «oculto» e «sistema» e, ao mesmo tempo, cria uma versão falsa das pastas que executa o malware novamente. Em muitos casos, o usuário supõe que seus dados foram apagados e os dá por perdidos, mas eles continuam lá.

Então, como abrir um pendrive infectado, remover o vírus e acessar nossos arquivos?

Com base no caso que mencionei acima, primeiro devemos desabilitar a função do sistema que permite que o código do Autorun.inf seja executado automaticamente. Para isso, deixo aqui um pequeno arquivo que altera automaticamente os valores do sistema baixar . Basta aceitar os avisos que aparecerem ao executar o arquivo. Feito isso, vamos em «Meu Computador» >> «Opções de pasta» >> «Modo de exibição». Ali ativamos «Mostrar pastas e arquivos ocultos» e desativamos as opções «Ocultar arquivos protegidos do sistema operacional» e «Ocultar as extensões dos tipos de arquivo conhecidos». Depois, abrimos o pendrive e apagamos, na raiz do dispositivo, o arquivo «Autorun.inf» e qualquer executável que não reconheçamos. Por fim, copiem este arquivo para o pendrive e depois executem-no baixar . Ao terminar, as pastas e as informações vão aparecer e vocês poderão apagar o restante dos arquivos gerados pelo vírus (as pastas falsas).

Detalhes técnicos de um Autorun.inf que dispara um vírus a partir de um pendrive

[AutoRun]

;vribRlEcbtljhSjGRN

;WaBqIhbn

ShElL\oPen\command=dwvar.cmd

;ohcNfFVBUMKgSqxYVAcqxdPiox cKeYjvCHQcLcIhmjxwF

sHeLL\OpEn\defAUlT=1

;jqLJ ylGTV

SHELl\expLore\CoMMAnd=dwvar.cmd

;HEUcUcNysUoYbacSsInYxtbArenygqSgyYgtusqnvdrX

opEn = dwvar.cmd

;

shelL\AUtoplAY\coMmAnd=dwvar.cmd

;icnhbKEfNTAVEpVwntiLD

Em azul podemos ver o código destinado a confundir os antivírus

Em vermelho podemos ver o código que indica ao sistema que execute o arquivo malicioso nas situações que comentei antes.

Detalhes técnicos dos arquivos para mudar a política da função autorun e modificar os atributos dos arquivos de um pendrive

Zerogap.reg

Código:

Windows Registry Editor Version 5.00

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer]

«NoDriveTypeAutoRun»=dword:000000FF

Atribui o valor 0xFF à chave do registro, o que indica que o autorun deve ser desabilitado em todas as unidades.

Zero.cmd

Código:

@echo off

title=Cambiando atributos @ZeroGap

cls

cd

echo Un segundo, por favor.. el proceso puede demorar dependiendo la cantidad de archivos involucrados.

attrib /s /d -r -a -h -s

exit

Simplesmente muda os atributos pelo cmd usando o comando attrib

Maximiliano Díaz Doglia

AI Platform Engineer & Full-Stack Developer
Building Enterprise Integrations & Automations