Jak na virus W32/Stration (Warezov)

10.10.2006, 22:07 | Počítače a technika

Pokud jsi v posledních dnech otevřel/a odkaz, co ti někdo poslal přes ICQ, tak tohodle zmetka téměř určitě máš.

Začnu takovou perličkou: Před týdnem jsem se po několika letech zbavil antiviru (Avast), protože jsem tu pomalost nedokázal vydržet. Stejně mě ten antivirus k ničemu nebyl - za ty poslední dva roky mě hlásil jenom falešné poplachy.
A týden po odinstalování antiviru... jsme se taky nakazili! Konkrétně za to mohl bratřík, který kliknul na "nevinný odkaz", co mu kdosi poslal po ICQ. EHM!
Naštěstí si firewall ihned všiml podezřelé snahy nového programu o komunikaci s internetem, a po půl hodině jsem se viru zbavil.

Mám také nakažený počítač?
Pokud už víš, že virus máš (tj. někdo ti ICQ napsal, že posíláš přes ICQ odkazy na tento virus), přeskoč na další bod.
Počítač máš téměř určitě nakažený, pokud pracuješ pod administrátorským účtem a v posledních dnech jsi klikl/a na odkaz poslaný někým přes ICQ.
Otevři si složku C:/Windows/System32 a seřaď si soubory zde uložené podle data a času. Pokud tam je pár souborů jen několik dní starých s víceméně náhodnými názvy a příponami DLL a EXE, a jeden z těch EXE souborů je i patrný ve Správci procesů, tak je to jasné :)

Odkaz na virus

Základní vlastnosti viru
Existuje spousta modifikací tohoto viru/červa. Některé znefunkčňují antivirus, znemožňují přístup na stránky antivirových společností, nebo posílají e-maily všem lidem v Adresáři s odkazem na tento virus.
Nejčastěji se ovšem virus šíří tím, že rozešle všem lidem v Contact listu ICQ5ky odkaz na tento virus - a většina lidí se neptá a na odkaz klikne.
V ten okamžik se do systémové složky Windows (C:\Windows\System32) nasype několik souborů s náhodnými názvy, a zapíše se do registrů, aby se jeden z těchto souborů automaticky spouštěl po startu Windowsů. Činnosti programu jsou právě buď rozesílání těch odkazů všem lidem na ICQ (funguje jen v oficiálním klientu ICQ5), u některých verzí jsou zdokumentované i případy rozesílání e-mailů, blokování stránek AV společností a znefunkčnění antiviru (tyto další projevy se mi ale nestaly).

Jak se toho zbavit?
Doporučuji nejvyšší opatrnost při práci s registry, smazání nesprávných hodnot může poškodit nebo zcela znefunkčnit systém! (Pochopitelně za nic neručím:-))
1. Otevři si složku C:/Windows/System32/, setřiď soubory podle datumu a zjisti, jak se ty nejnovější jmenují. Jeden z nich by měl běžet ve Správci Úloh jako viditelný proces.
2. Otevři proto Správce Úloh (Ctrl-Alt-Del) a v Procesech hledej jeden z těch názvů, poběží pod uživatelem "SYSTEM" (V mém případě to byl například program "ixsswmas.exe"). Až ho najdeš, sestřel ho (Ukončit proces).
3. Otevři si editor registrů (Start -> Spustit -> regedit). Proklikej se do větve HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows. Vpravo by měla být položka s názvem AppInit_DLLs, která jako hodnotu obsahuje dva názvy souborů toho viru (u mě to bylo např. msisnwcf.dll e1.dll). Celou položku smaž.
4. V registrech ještě zůstaň, a přepni se do větve HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run. Tady si bude opět jako jedna položka trůnit jeden ze souborů tohoto viru (u mě to byl ten ixsswmas). Celou položku opět smaž.
5. Stáhni si nějaký antivirus, co tento virus dokáže najít (např. Active Virus Shield - to je prakticky pouze přemalovaný Kaspersky do barev AOL a zdarma). Nainstaluj, a projeď jím celou složku Windows. Všechny soubory viru by měl AVS najít a určit ke smazání po restartu. Až to bude, restartuj počítač. AVS by měl tyto nalezené soubory smazat hned po startu, a po viru by mělo být pokoj.

Další projevy jsem osobně již nezaznamenal. Tudíž řešení pro ně už neporadím. Na stránkách viry.cz by ale měly být, obzvláště v diskusním fóru, rady jak na to. Hodně štěstí...

Na závěr několik tipů, aby už k něčemu takovému nedošlo:
- neklikej na odkazy, co ti někdo pošle mejlem nebo po ICQ, pokud nevíš, co to je zač a není k tomu nějaký vysvětlující komentář
- používej firewall, např. Kerio
- používej kvalitní antivirus, např. NOD32, s rezidentní ochranou a co nejrychleji dostupnými aktualizacemi
- pracuj na Windows pod omezeným účtem (tj. nikoliv administrátorským) (tohle se dobře říká, ale sám vím, že v takových WinXP Home to prakticky jinak nejde :( -- na WinXP Pro to ale JDE!
- upozorni všechny, od kterých ti nějaký takový odkaz přišel, ať si taky odbleší svůj stroj
- nepoužívej originálního ICQ klienta, který je vůči tomuto útoku zranitelný a nahraď ho nějakým alternativním klientem (např. Gaimem) - to sice neochrání před napadením kliknutím na odkaz, ale aspoň už sám/sama dál nic šířit nebudeš).
(Nebo nepoužívej proprietární ICQ vůbec a přejdi na něco lepšího :))

Anyway, jiné operační systémy takovými problémy obvykle netrpí! :D

Četlo: 58082

Komentáře#


1. Hanička # | 11.10.06, 11:22 | hanicka#hanicka.net

ja na nej take klikla :) ale holt mam jiny system, jiny procesor, jine vsechno :)


2. Verunka # | 15.10.06, 18:29 | strawberyy#seznam.cz

Ja vubec nevim jak se mi tenhle virus dostal do pc, ale kazdopadne dekuju tomu kdo napsal tenhle suprovej navod. Vazne diky!!! :-)


3. Non_E # | 16.10.06, 22:38 | http://rada.borec.cz | Non_E#rada.borec.cz

Údiv.


Mně se zdá nejhorší, že buď existují prohlížeče, které bez dotazu spustí jakýkoliv exe (spustitelný soubor), co dostanou pod ruku nebo existují takoví uživatelé.


4. hlava # | 18.10.06, 01:25 | smidav#centrum.cz

no?!?!?!?!


zatim sem vyzkousel prvni 4 body a ani v jednom mi to vir neodstranilo.
ted stahuji ten A.V.Shield. Doufam ze to zabere.
Makam na tom 48 hodin a uz mi z toho hrabe.
Muj norton mi ho najde nabidne odstranit po restartu a neodstrani. Ad.Awer mi ho nenajde. Zkousel sem i po restartu F8 a tam taky nic.
MUZETE MI PROSIM NEKDO NEJAK POMOCI????!! diky za vase odpovedi!!!!!


5. brozkeff # | 18.10.06, 07:17

2hlava


Je těžké udělat nějaký obecný návod, co naprosto spolehlivě odstraní jakoukoliv formu tohoto viru - tím, že existuje množství variant, které se liší funkcemi... obecná rada zní, projet celý systém antivirem, co je aktuální... víc takhle na dálku neporadím...


6. mike # | 18.10.06, 12:52

odstraneni


Mne to bez problemu odstranil Avast s nejnovejsi aktualizaci. Dokonce jsem ani nemusel presunovat do truhly!


7. brozkeff # | 18.10.06, 14:03

avast


Jenomže - Avast měl obzvláště u prvních variant toho viru zpoždění 2 dny, než na to vydal aktualizaci - tj. každý se tím už stihl nakazit. (oproti tomu NOD nebo Kaspersky měli aktualizace do pár hodin)


8. hlava # | 19.10.06, 01:17 | smidav#centrum.cz

hm diky


hm diky, ale co mam teda delat?????????
nekdo mi radi ze je dobre mit jen jeden antivirak ze kdyz jsou dva ze si nejak bijou. Staci jen jeden nebo ne????


9. brozkeff # | 20.10.06, 18:33

Používat víc antivirových programů přes sebe je zrůdnost - už jenom následné zpomalení počítače je z toho otřesné. Stačí samozřejmě jeden, ale takový, který je schopný a rychle reaguje na nové hrozby. A to Avast není, jak to tak vypadá v poslední době.

NICMÉNĚ, mnohem důležitější než nějaký antivirus je POUČENÝ a rozumný UŽIVATEL! Já už momentálně osobně nemám rezidentně puštěný antivirus žádný - pouze mám nainstalovaný AVS pro případné občasné kontroly při podezření, a pak k tomu samozřejmě firewall, který obvykle nějakou neobvyklou aktivitu oznámí. A pak neklikám na každou volovinu, mám pozakazované zbytečné služby Windowsů, nepoužívám Internet Explorer, nepoužívám oficiálního ICQ klienta a tak dále.

Co tedy dělat? Otevřít si viry.cz, tam si přečíst všechny aktuální informace a rady, vyzkoušet to, a příště si dávat větší pozor :)


10. Q # | 23.10.06, 00:04 | qhome#seznam.cz

poděkování za návod


Mám Nortona IS 2005 od Symantecu a synka verze 92 vlastní výroby.V rámci prevence u Nortona mám automatickou aktualizaci a u synka doporučení ,že jestli otevře co nemá tak mu urazím prstíky u samé pr... . No obé selhalo a pořídil jsem si w32.stration@mm .Přes veškeré rady Symantecu to nešlo odstranit a pomohlo až smazání souborů viz. bod 3 a následným "odvšivením".Bod 1,2 a 4 jsem nepoužil ,protože dle mého laického názoru to Norton zablokoval,byť to nedokázal odstranit.


11. Q # | 23.10.06, 00:26 | qhome#seznam.cz

dodatek


Jo ,zapoměl jsem ,že před tím jsem vypnul obnovování systému (ovládací panely,system,obnovení systému) a odstranil soubory(ovládací panely ,možnosti I.)a restartoval.


12. Marta # | 08.12.06, 21:42 | http://www.raketu.com | Bobina#seznam.cz

jj, Giam je dobrej, misto ICQ ale i Raketu je dobrej, to ma vic nez Giam. Warezova jsem taky mela na ICQ, pouzivam Raketu je taky v cestine.


13. brozkeff # | 09.12.06, 00:21

Není žádný GIAM, ale GAIM.

Jinak GAIM je svobodný multiprotokolový a multiplatformní klient, zatímco ten Raketu je evidentně uzavřený program k dispozici pouze v binární podobě pro Windows (jádro IM používá z Mirandy, ale program samotný už svobodný není ... i tak ale díky za tip, vypadá to celkem zajímavě).


14. Orbith # | 19.12.06, 18:38

Moc složitej návod. Žádnej ze souborů v System32 mi nesouhlasí s procesem ve správci úloh.


15. brozkeff # | 19.12.06, 23:25

2orbith


Tak buď tohodle vira nemáš, nebo už za tu dobu dávno jsou jiný verze a mutace... já jsem problematiku kolem těchto virů už přestal dávno sledovat, takže neporadím :]


16. Railler # | 21.12.06, 19:01

mezi videjkama mi kamos poslal tenhle dementni odkaz, moc diky za tenhle clanek... GL HF


17. Abo # | 25.12.06, 03:29 | vrchlipeta#seznam.cz

proti warezov


Zkuste prográmek avanger.exe kde načtěte přes url skrypt z http://www.viry.cz/avenger/stration.txt a kliknete na ikonku semaforu.
Funguje to tak že v tom skryptu (je poměrně často aktualizovanej) jsou napsaný příkazy pro systém aby vymazaly všechny známy dll a exe soubory tohoto viru a taky odněj pročistily registry. Mě konkrétně to pomohlo na první pokus. Teda aspoň Avast 4 s aktualizací VPS k 24.12.06 už konečně neotravuje že detekoval tenhle vir.
Ještě předtim jsem nastavil vymazání "System Volume Information" (Slouží k ukládání různejch souborů pro příležitostnou obnovu systému takže podud je váš win alespoň trochu funkční tak smazáním tohodle souboru se vám nic nestane. Vlastně se vymaže jenom obsah. Přístup do něho má jenom systém takže ručně to nejde.)na cečku. To se dělá tak, že se klikne pravym na tento počítač pak na záložku obnovení systému a pak zaškrtnout vypnout nástroj obnovení systému...
tím se po restartu vymaže System Volume Information a snim i viry/trojani atd co vněm byli. Po restarto to nezapomeňte zase odškrtnout!! Ten restart nechte na tom prográmku avanger.


18. Abo # | 25.12.06, 03:32

proti warezov


BTW: avanger.exe sedá stáhnout na http://www.antivirovecentrum.cz/potrebuji-poradit/jak-se-zbavit-win32-stration-win32-warezov.aspx


19. Lubos # | 02.01.07, 15:50 | lubos.t#email.cz

win32-stration-win32-warezov


zdravim vsetkych co sa nakazili ako ja. mozem povedat ze NOD 32 ktory mam stale aktualizovany mi to pokazilo(jeden z moznych prejavov tohto cerva) dal som len zo srandy Avast 4... HOme a napodiv to s nim zatocilo az na system32\slbipsch.dll, s korou si hravo poradil AVENGER a postup k nemu na http://viry.cz/forum/viewtopic.php?t=21484
myslel som ze sa to nepodari ale vsetko funguje. myslim ze staci pouzit iba AVENGER a mate pokoj


20. Lubos # | 02.01.07, 15:51 | lubos.t#email.cz

win32-stration-win32-warezov


zdravim vsetkych co sa nakazili ako ja. mozem povedat ze NOD 32 ktory mam stale aktualizovany mi to pokazilo(jeden z moznych prejavov tohto cerva) dal som len zo srandy Avast 4... HOme a napodiv to s nim zatocilo az na system32\slbipsch.dll, s korou si hravo poradil AVENGER a postup k nemu na http://viry.cz/forum/viewtopic.php?t=21484
myslel som ze sa to nepodari ale vsetko funguje. myslim ze staci pouzit iba AVENGER a mate pokoj


21. TOmhe # | 21.03.07, 07:22

warezov


Ja nevim mam aktualizovany antiviraky a pak jse mi do PC dostane warezov a asi kazdou hodinu mi ho avast chyta uz me to depta zkousel jsem to pres ten avenger ale stejne mi ho to neodstranilo porad ho avast chyta pls pomuze mi nekod,kdyztak mi napiste pls na email kdo by mi pomohl predem dekuji.tomhe11@seznam.cz


22. brozkeff # | 21.03.07, 07:38

pro TOmhe


Ahoj,
ten článek co jsem psal už není úplně aktuální, od té doby určitě vznikla řada nových mutací, které se chovají jinak i jinak se šíří a léčí.

Avast je bohužel jeden z nejpomaleji aktualizovaných antivirů a často dost věcí najde až po několika dnech a ani pak nemá bůhvíjak skvělou schopnost léčení. Dočasně pro vyřešení problému zkus aspoň trialverzi NODa nebo volný Active Virus Shield (je to totéž co Kaspersky ale gratis od AOL, najde všechno ale na reálné použití jako rezidentní štít je nepoužitelný protože je moc pomalý).

Nezbytné je samozřejmě mít nainstalované aktualizace Windows, A POUŽÍVAT FIREWALL a to NIKOLI ten integrovaný do Windows (ten ani pořádně neupozorňuje na průniky, navíc je jen jednostranný), ale nějaký od třetí strany. Tzn. vypnout ten Windowsí a nainstalovat třeba ZoneAlarm (i ta free verze je dobrá)

Pokud něco nejde odstranit, je lepší udělat to v nouzovém režimu (při bootu počítače mačkat F8 a vybrat Nouzový režim). NApř. to chce promazat Temporary (pomocí "Vyčištění systému" nebo i ručně) a pak Body obnovení (tzn. vypnout jejich vytváření, rebootovat do nouzového režimu, tam dát ve Vyčištění systému (cleanmgr) v další záložce Vymazat všechny body obnovení, blablabla, ... znovu zapnout, vyčistit a rebootovat...

Obecně doporučuji pročíst stránky
Security portálu
kde je ve třech kapitolách velmi rozumně popsáno jak správně pečovat o počítač se systémem Windows...

Hope it helps...

Přidávání dalších komentářů na tomto archivním blogu již bylo zakázáno.