Posts: 253
Membro desde: 20-Fev-2008
205 tibs
ALERTA A TODOS: Vírus no Pendrive
28/05/2008 - 01:20

Falae galera,

Esses dias recebi várias reclamações de clientes e amigos falando que seus pendrives estavam com problemas, não conseguiam nem copiar nem gravar arquivos. Decidi investigar.

Após uma análise nos pendrives usando o Mac OS acabei descobrindo não só como os vírus entram no seu pendrive, mas como funcionam, e como entram no seu PC. Ah, também descobrir como evitar que você seja pego.

E o pior, em alguns casos o pendrive funciona perfeitamente, então você nem sabe que está infectado.

Como entram em seu pendrive:

Simples, quando você espeta o seu pendrive em um computador [U]Windows[/U] préviamente infectado, o vírus é copiado em background para o seu pendrive. Isso acontece muito no PC do trabalho ou no computador da faculdade.

Como funcionam e como entram no seu PC

Esses "vírus de pendrives" criam um arquivo Autorun.inf que executa o vírus assim que inserido no seu PC, tudo isso em background. E o pior, pelos meus testes, os antivirus não detectaram ele assim que inserido. (testado com NOD32 e Avast!) Só depois de escaneado, mas ai já é tarde demais.

OBS: Para quem não sabe, o Autorun.inf é um arquivo que fica na maioria das mídias removíveis (CDs, Pendrives) que executa uma ação assim que inserido no computador Windows. Exemplo: Quando vc põe um CD de um jogo e abre uma janela com o Setup e tudo mais, isso é o Autorun.inf.

http://img232.imageshack.us/img232/9862/imagem1ge3...
Os arquivos do vírus vistos no Mac OS

http://img155.imageshack.us/img155/6323/imagem2uv7...
O arquivo Autorun.inf. Podem notar que ele está programado para executar o boot.exe, que no caso é o arquivo do vírus.

E se você achar que boot.exe é um arquivo comum, olhe o relatório abaixo do Online Malware Scan, um site que escaneia o arquivo com quase todos os antivirus do mercado.

http://img100.imageshack.us/img100/972/imagem3ya7....

Como se prevenir e/ou solucionar o problema?

Bom essa pergunta eu ainda não sei responder com muita convicção, mas uma solução parcial que eu andei pensando é desativar o Autorun no Windows, assim ele não executaria o Autorun.inf e consequentemente o Vírus. Esse método não te deixa ileso de pegar o vírus, mas também não executa ele na sua máquina.

Estarei procurando uma solução pro problema o mais rápido e se tiver alguma coisa edito e posto aqui Laughing out loud

Espero ter ajudado pessoal, abraços!


Posts: 70
Membro desde: 07-Jan-2007
61 tibs
+ conexão
Re: ALERTA A TODOS: Vírus no Pendrive
28/05/2008 - 01:50

Já vi esses vírus em 2 pendrives diferentes que eu espetei aqui no PC, mas como o Vista pediu confirmação pra executar o arquivo, eu neguei e evitei a infecção. Aí fui nas opções de pasta, ativei a opção de mostrar arquivos ocultos e apaguei tanto o vírus quanto o autorun.inf.

Mauricio Beckert | Brasil Chat


Posts: 253
Membro desde: 20-Fev-2008
205 tibs
+ conexão
Re: Re: ALERTA A TODOS: Vírus no Pendrive
03/06/2008 - 03:13

É eu vou dar uma testada nele, muita gente me fala sobre ele, mas e o consumo? Eu uso o Nod 32 Smart Security no meu Eee e funciona muito bem. O único problema é que eu pago x.x


Keaton's picture
Posts: 3573
usuário VIP

Membro desde: 10-Nov-2006
2992 tibs
+ conexão
Se tu tiver um bom
28/05/2008 - 06:37

Se tu tiver um bom antivirus, tipão Kaspersky, BitDefender ou Avira não dá em nada.. deve ser detectado. Ou seja, só se f* quem usar: F-Prof Antivirus, Fortinet ou Virus Buster.. (O mais estranho é que o AVG pegou o virus, haha)

Meus pendrives tem um autorun.inf somente leitura, o que ajuda a evitar esse tipo de coisa também.

off: Eu gostei do icone do virus. Teria como tu extrair ele para mim? Sticking out tongue

off2:

Quote:
Simples, quando você espeta o seu pendrive em um computador [U]Windows[/U] préviamente infectado,

1° Não existe computadores Windows, e sim computadores que rodam o sistema operacional Windows. (caraca, sou chato. hahaha)
2° No MeioBit ainda não existe [*][/*] Smiling


mau.dias's picture
Posts: 1054
usuário VIP

Membro desde: 11-Dez-2007
1088 tibs
+ conexão
Re: Se tu tiver um bom
28/05/2008 - 15:15

e o quote?

-----------------------------------------

mas tudo que eu disse pode estar errado..

#MeioBit @ irc.LiveBR.org


Keaton's picture
Posts: 3573
usuário VIP

Membro desde: 10-Nov-2006
2992 tibs
+ conexão
Oi Pesso que leia
28/05/2008 - 23:02

Oi

Pesso que leia tudo

Att

Whoever


mau.dias's picture
Posts: 1054
usuário VIP

Membro desde: 11-Dez-2007
1088 tibs
+ conexão
Oi Peço que explique o que
29/05/2008 - 19:04

Oi

Peço que explique o que quis dizer.

Att

Minha mãe mandou

-----------------------------------------

mas tudo que eu disse pode estar errado..

#MeioBit @ irc.LiveBR.org


Keaton's picture
Posts: 3573
usuário VIP

Membro desde: 10-Nov-2006
2992 tibs
+ conexão
Re: Oi Peço que explique o que
29/05/2008 - 23:11

Juliana, peço que leia os 1° e 2° ali em baixo.. Sticking out tongue

Edit: ops, é mau.dias.. não Juliana.


Posts: 207
Membro desde: 27-Nov-2007
213 tibs
+ conexão
Re: ALERTA A TODOS: Vírus no Pendrive
28/05/2008 - 10:44

Ultimamente instalei o Avira em 2 PCs do serviço para remover um virus que estava se espalhando por pendrives.

Fiquei impressionado com a qualidade e eficiência dele. Simplesmente o mais leve que já ví e removeu com sucesso o virus que o NOD32 não havia conseguido!


magno's picture
Posts: 1145
Usuário Windows

Membro desde: 31-Mar-2007
320 tibs
+ conexão
Re: ALERTA A TODOS: Vírus no Pendrive
28/05/2008 - 15:49

Para desativar o Autorun no Windows XP ou 2000, executar o procedimento:

No Executar, digitar o comando "gpedit.msc" (com poderes de admin)

Seguir o caminho: Diretiva Computador Local -> Configurações do Computador -> Modelos Administrativos -> Sistema -> Desativar Auto-Executar (clicar duas vezes)

Clique em Ativado(ativar o desativar, foi uma péssima tradução) e selecione "Todas as unidades" em "Desativar Executar Automaticamente em".

Assim mesmo que haja o Autorun.inf, ele não ira executar e o antivírus poderá pegar tranqüilamente.


Rafael Vasconcelos's picture
Posts: 842
usuário VIP

Membro desde: 17-Set-2007
454 tibs
+ conexão
Re: Re: ALERTA A TODOS: Vírus no Pendrive
29/05/2008 - 08:53

Boa Magno, tava procurando hoje de manhã essa opção. Laughing out loud

--------------------------------------------------------------

Quer aprender idiomas online e de gratis, http://www.livemocha.com/


yugi_miki's picture
Posts: 2
Membro desde: 29-Maio-2008
2 tibs
+ conexão
PRIMEIRO LEIA O TÃ’PICO
29/05/2008 - 10:38

PRIMEIRO LEIA O TÃ’PICO INTEIRO!!

Shocked Não claro, mas eesa solução n´~ao eh a correta porque quando desativa o AutoExecutar apenas desativa a execução e arquivos executáveis não para processos e, quano mua o autorun para somene leitura não funciona o mesmo jeito Eye-wink Jawdropping! ôÔ porque eh considerando um processo oculto de alta execução pelo windows. Eu consegui remover na cagada formatando antes que execute, porque um processo (sys32.exe no meu caso) bloqueia a função de formatação na uniade (ou seja o único jeito eh 1º abrir o conteúdo com botão direito, explorar {que para mim eh o UNICO JEITO} vai no menu, ferrramentas, opções de pasta, exibir arquivos protegidos pelo sistema operacional(recomendado), aí OK 2º Ctrl e clique nas pastas RECYCLER e o arquivo autorun.inf e outro arquivo executável (.exe) que não te pareça familiar depois solte Ctrl e epois aperte Shift+DEL aí calma quando vc apertar ENTer retire rapidamente o pen drive antes que o sistema infecte-o novamente 3º Rode qualquier antivirus listado acima quw pegue o vírus no meu computador o arquivo rundll32.exe (change)ou seja restaurar ao estado original 4º WIN+E vai no meu computador e depois coloke o pen drive e, rapidamente Botão direito, formatar, formatação rápida e iniciar e pronto Limpinho repita esten passos com todos os dispositivos ezecutando o antivírus no meio!!. Espero ter ajudado"!!!


Keaton's picture
Posts: 3573
usuário VIP

Membro desde: 10-Nov-2006
2992 tibs
+ conexão
Re: PRIMEIRO LEIA O TÃ’PICO
29/05/2008 - 23:10

Bloquear para somente leitura funciona, ao menos aqui funcionou bem.
Nenhum virus mexe no arquivo.

E outra.. LiveCD FTW. =P


EulerGui's picture
Posts: 56
Membro desde: 07-Mar-2008
57 tibs
+ conexão
Re: ALERTA A TODOS: Vírus no Pendrive
03/06/2008 - 02:06

Caros amigos, essa questão foi discutida em meu blog nesse, post:

http://blog.euler.eti.br/dicas_tuto/pendrive-com-v...

Existem soluções no próprio post a algumas soluções enviadas por usuários nos comentários do post.

Realmente, criar um autorun.info somente leitura funciona e, atualmente, a maioria das máquinas que tem chegado até mim com esses vírus, o nome do arquivo executável que fica rodandno no sistema é o winsys3.exe. Uma alternativa seria bloquear também esse arquivo através do gpedit.msc.

[]s,

--
Guilherme Euler
http://blog.euler.eti.br
http://www.euler.eti.br


thiagovrsant's picture
Posts: 105
Membro desde: 26-Jun-2007
63 tibs
+ conexão
Re: ALERTA A TODOS: Vírus no Pendrive
03/06/2008 - 08:09

A droga toda nem é "boot.exe", o tal do "AdobeR.exe" é mais pentelho ainda...

O mesmo modelo de sempre, num site diferente.


filter's picture
Posts: 25
Membro desde: 17-Jan-2008
25 tibs
+ conexão
Re: ALERTA A TODOS: Vírus no Pendrive
03/06/2008 - 08:31

Pra remover as porcaria (já vi uns 3 tipos desses vírus), normalmente eu abro o autorun.inf no bloco de notas, vejo aonde ele grava os arquivos... vou nas pastas, shift+del... registro do windows... delete nas chaves... e depois rodo um bom anti-virus na maquina. O AVG 8.0 já detectou as 3 pragas diferentes que passaram pelo meu pendrive. O anti-virus da empresa (Clamwin) não tem nem idéia do que possa ser esses bixos!

-------------------------------------Suporte, técnico!


Highlander's picture
Posts: 192
Membro desde: 23-Jan-2007
100 tibs
+ conexão
Re: ALERTA A TODOS: Vírus no Pendrive
03/06/2008 - 14:50

E o pessoal reclama do UAC do Vista Laughing out loud

Crônicas Imortais


caiado's picture
Posts: 281
Membro desde: 27-Set-2006
265 tibs
+ conexão
Re: ALERTA A TODOS: Vírus no Pendrive
01/07/2008 - 11:16

Estava pensando em utilizar um outro pendrive adicional qdo for visitar algum cliente, pois volta e meia pego alguns deles, é chato pacas.

[]s


Posts: 19
Membro desde: 16-Jul-2008
19 tibs
+ conexão
Re: ALERTA A TODOS: Vírus no Pendrive
16/07/2008 - 18:01

já passei por várias situações com pendrives...

e realmente, mesmo com o antivirus ligado e atualizado, poucos pegam de primeira..
então a melhor solução é a prevenção!


Posts: 10
Membro desde: 08-Fev-2008
10 tibs
+ conexão
[SOLUÇÃO] Pode-se
16/07/2008 - 23:42

[SOLUÇÃO]
Pode-se desativar o autoexecutar no Gerenciador de Diretivas de Grupo, mas temos ainda um outro problemão.

Quando alguem utiliza seu PC e abre o pendrive diretamente pelo "Meu Computador", ele irá executar o arquivo e já se sabe o que irá acontecer.

Não adianta ter o antivírus que for, se esse tipo de contaminação está sendo largamente utilizado e todo dia aparece um tipo novo de vírus.

Foi pensando nisso que procurei um programa capaz de protejer meus pendrives da seguinte forma, ele irá criar uma pasta com o nome AUTOEXEC.INF e nessa pasta irá ter um arquivo que não poderá se apagar, assim, se vc colocar o seu pendrive no computador de alguem, ele vai se copiar para o pendrive, mas na hora de apagar o autorun.inf ele não irá conseguir. Logo o problema maior será resolvido.

Além disso ele tem um detector de arquivos suspeitos, assim quando alguem coloca o pendrive no seu computador ele irá escanear atrás de algum arquivo suspeito e te alertar sobre isso.
O programa se chama USB DISK SECURITY pode ser baixado no site

http://www.zbshareware.com/
Espero ter ajudado muita gente com isso.


Fabião's picture
Posts: 2309
usuário VIP

Membro desde: 26-Dez-2007
2346 tibs
+ conexão
Re: ALERTA A TODOS: Vírus no Pendrive
16/07/2008 - 23:50

Solução Fabião ao estilo "Seu pc para de fazer barulho se você remover o Speaker":

%systemroot%\system32\reg.exe add "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT
\CurrentVersion\IniFileMapping\autorun.inf" /ve /d "@SYS:DoesNotExist" /f


rod.stuchi's picture
Posts: 169
Membro desde: 30-Set-2006
164 tibs
+ conexão
Re: ALERTA A TODOS: Vírus no Pendrive
25/07/2008 - 18:01

No Vista vc pode escolher entre abrir a pasta ou executar o arquivo de autorun.
Resumindo vc tem 50% de chance de não ser infectado!


Opções de exibição de comentários

Selecione seu modo de exibição dos comentários favorito e clique "Salvar opções" para ativar suas mudanças.



Design Wenetus