Malware
Traduzido do original em espanhol. Ler em espanhol
Programas maliciosos? Malware? Por que simplesmente não me refiro a esse tipo de programa como vírus? Bem, o fato é que, na verdade, um vírus é uma classe específica dentro de uma gama de programas criados com fins maliciosos. Para que vocês tenham uma ideia, estes são alguns dos diferentes tipos de malware que existem.
Vírus
Seu objetivo é infectar outros programas para executar instruções danosas, e ele depende da intervenção do usuário.
Worms
Também são projetados para executar instruções danosas, mas com a diferença de que se propagam sozinhos, através de uma rede.
Trojans (cavalos de Troia)
A diferença deste tipo de programa é que ele se esconde dentro do código de um programa legítimo, mas sem infectar outros programas.
Spyware
Aqui há uma grande variedade voltada ao roubo de informações e ao monitoramento do usuário
Adware
Tem fins publicitários
Rogue security software
Este tipo de ameaça se apresenta como uma ferramenta de desinfecção ou antivírus, mas na verdade é uma armadilha para o usuário: um programa destinado a infectar o computador. Para mais informações e detalhes sobre as variedades desse tipo de ameaça, vocês podem visitar o seguinte link
http://support.kaspersky.com/sp/viruses/rogue
Ransomware
Tem como objetivo criptografar os dados importantes de um usuário para depois pedir uma certa quantia em troca da senha que libera esses dados.
No entanto, atualmente, os malwares costumam ser uma mistura dessas diferentes categorias. Agora, vejamos um caso específico e, ao mesmo tempo, bastante comum. Provavelmente muitos já foram vítimas de alguma infecção por meio de um pendrive. A seguir, vou mostrar como funciona a forma mais comum desses programas e como evitar e/ou desinfetar manualmente esse malware. O modus operandi nesses casos se baseia em um arquivo «Autorun.inf», que contém as informações relativas ao programa malicioso que será executado automaticamente quando conectarmos o pendrive ao computador, clicarmos duas vezes na unidade em «Meu Computador» e/ou explorarmos a unidade. Uma das muitas versões, depois de executada, muda os atributos das pastas do pendrive para «oculto» e «sistema» e, ao mesmo tempo, cria uma versão falsa das pastas que executa o malware novamente. Em muitos casos, o usuário supõe que seus dados foram apagados e os dá por perdidos, mas eles continuam lá.
Então, como abrir um pendrive infectado, remover o vírus e acessar nossos arquivos?
Com base no caso que mencionei acima, primeiro devemos desabilitar a função do sistema que permite que o código do Autorun.inf seja executado automaticamente. Para isso, deixo aqui um pequeno arquivo que altera automaticamente os valores do sistema baixar . Basta aceitar os avisos que aparecerem ao executar o arquivo. Feito isso, vamos em «Meu Computador» >> «Opções de pasta» >> «Modo de exibição». Ali ativamos «Mostrar pastas e arquivos ocultos» e desativamos as opções «Ocultar arquivos protegidos do sistema operacional» e «Ocultar as extensões dos tipos de arquivo conhecidos». Depois, abrimos o pendrive e apagamos, na raiz do dispositivo, o arquivo «Autorun.inf» e qualquer executável que não reconheçamos. Por fim, copiem este arquivo para o pendrive e depois executem-no baixar . Ao terminar, as pastas e as informações vão aparecer e vocês poderão apagar o restante dos arquivos gerados pelo vírus (as pastas falsas).
Detalhes técnicos de um Autorun.inf que dispara um vírus a partir de um pendrive
[AutoRun]
;vribRlEcbtljhSjGRN
;WaBqIhbn
ShElL\oPen\command=dwvar.cmd
;ohcNfFVBUMKgSqxYVAcqxdPiox cKeYjvCHQcLcIhmjxwF
sHeLL\OpEn\defAUlT=1
;jqLJ ylGTV
SHELl\expLore\CoMMAnd=dwvar.cmd
;HEUcUcNysUoYbacSsInYxtbArenygqSgyYgtusqnvdrX
opEn = dwvar.cmd
;
shelL\AUtoplAY\coMmAnd=dwvar.cmd
;icnhbKEfNTAVEpVwntiLD
Em azul podemos ver o código destinado a confundir os antivírus
Em vermelho podemos ver o código que indica ao sistema que execute o arquivo malicioso nas situações que comentei antes.
Detalhes técnicos dos arquivos para mudar a política da função autorun e modificar os atributos dos arquivos de um pendrive
Zerogap.reg
Código:
Windows Registry Editor Version 5.00
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer]
«NoDriveTypeAutoRun»=dword:000000FF
Atribui o valor 0xFF à chave do registro, o que indica que o autorun deve ser desabilitado em todas as unidades.
Zero.cmd
Código:
@echo off
title=Cambiando atributos @ZeroGap
cls
cd
echo Un segundo, por favor.. el proceso puede demorar dependiendo la cantidad de archivos involucrados.
attrib /s /d -r -a -h -s
exit
Simplesmente muda os atributos pelo cmd usando o comando attrib
