Jak obronić się przed rootkitem atakującym skróty w Windows

22 lipca 2010 14:17, Ludwik Krakowiak
Przedstawiamy wskazówki, jak zabezpieczyć się przed złośliwym oprogramowaniem wykorzystującym błąd w obsłudze plików skrótu (pliki z rozszerzeniem LNK) w Windows.
Przypomnijmy - w systemach Windows (XP, Server 2003, Vista, Server 2008, 7, Server R2) wykryty został niedawno błąd polegający na niepoprawnej obsłudze skrótów. W momencie gdy ikona spreparowanego skrótu zostaje wyświetlona w Eksploratorze Windows bądź dowolnym menedżerze plików obsługującym ikony, automatycznie uruchamia się niebezpieczny kod.

Istnienie zagrożenia potwierdziło kilka firm antywirusowych, w tym Sophos (której pracownicy zidentyfikowali wykorzystujący opisaną lukę rootkit W32/Stuxnet-B), AVG i TrendMicro.

"Zamiast umieszczać na dyskach stałych i wymiennych plik AUTORUN.INF i swoją kopię, wirus używany w tym ataku umieszcza na nich plik LNK, który jest skrótem wskazującym na plik wykonywalny" - informuje TrendMicro. Tak umieszczony plik LNK korzysta z opisywanej luki, aby umieścić nową kopię wirusa (WORM_STUXNET.A) w innych systemach. Wirus instaluje też rootkit, który służy mu do ukrycia jego procesów.

O zainfekowanie komputera najłatwiej, gdy użytkownik przegląda pliki na pamięci USB, nawet wtedy, gdy w systemie wyłączona jest funkcja autoodtwarzania.

Microsoft na stronach wsparcia technicznego zaproponował tymczasowe rozwiązania problemu - tymczasowe, gdyż jego pełną eliminację powinien zapewnić wydany przez koncern patch.

Najprostszy ze sposobów to wejście na tę stronę i kliknięcie przycisku Fix it widocznego pod nagłówkiem Enable workaround.

Drugi ze sposobów to ręczne wyłączenie wyświetlania ikon skrótów w Windows. Dotyczy zarówno plików skrótów z rozszerzeniem LNK jak i PIF i wymaga ono od użytkownika edycji Rejestru systemowego:

1. Kliknij Start | Uruchom i w polu Otwórz wpisz regedit. Kliknij OK
2. Odszukaj w Rejestrze i zaznacz klucz:

HKEY_CLASSES_ROOT\lnkfile\shellex\IconHandler

3. Otwórz menu Plik i wybierz Eksportuj
4. W oknie dialogowym eksportu wpisz LNK_Icon_Backup.reg i kliknij Zapisz.

Właśnie stworzyłeś kopię zapasową klucza w folderze Moje Dokumenty (możesz też wskazać inną lokację).

5. W prawym panelu okna edytora Rejestru zaznacz wartość klucza (Domyślna). Wciśnij klawisz Enter aby otworzyć okno edycji klucza i usuń ciąg znaków widoczny w polu Dane wartości. Ponownie wciśnij Enter.

Tę samą procedurę należy zastosować wobec plików skrótów z rozszerzeniem PIF, tyle że klucz w Rejestrze, jaki musimy odszukać, zbackupować (do pliku PIF_Icon_Backup.reg) i zmodyfikować to: HKEY_CLASSES_ROOT\piffile\shellex\IconHandler.

Konsekwencją tych działań będzie wyłączenie graficznej reprezentacji ikon skrótów. Zmiany wejdą w życie po ponownym uruchomieniu systemu.


Komentarze (20)

  • ~max
  • 2010-07-22 15:36:47

Ślicznie wygląda winda z tymi nowymi ikonkami. Bardzo elegancko. Jeszcze wymienić okna na pozbawione ramek, a wszystkie czcionki na "System". Kiedy prawdziwa poprawka?

  • ~Arek
  • 2010-07-22 15:50:27

Prawdziwa poprawka będzie jak MS wyda. Tymczasowo możemy jedynie wspierać użytkowników fixami reg opartymi na protezie Microsoftu. Większość antywirusów z powodzeniem wykrywa szkodnika więc kto ma aktualnego antywirusa problemu nie zna. AVG na pewno wykrywa.

  • ~Tumry
  • 2010-07-22 18:37:45

Czy ktoś wie czy win98 też jest podatny na ten numer z *.lnk?

  • ~krzybys
  • 2010-07-22 21:39:38

Zapłaciłem w sumie 800 złotych żeby na stacjonarnym i na laptopie oglądać takie za-jedwabiste ikonki?? Wiem że nie chodzi o wygląd, trzeba było się przesiąść na jakiegoś Linuksa :/

  • Marucins
  • 2010-07-22 23:04:09

Moja rada na przyszłość ze wszystkim Zmiana systemu - całkowita rezygnacja z Windows!

  • ~fffatman
  • 2010-07-23 01:11:35

Zmienić, ..., system.

  • ~hn
  • 2010-07-23 06:50:35

No i po ikonkach... kuźwa czemu nie daliście ostrzeżenia o skutkach ubocznych.

  • ~Janusz
  • 2010-07-23 08:57:28

!!! to ma być pomoc? to wole wirusy

  • ~peiner
  • 2010-07-23 08:58:28

to mogło się zdarzyć..nawet w najlepszym windowsie :]

  • ~Zeke
  • 2010-07-23 09:36:04

A gdzie tad - tłumaczący, że taka hiper funkcja pozwala zarabiać większe pieniądze? I że ludzie sami się oszukują, bo przecież system nie został zaprojektowany do używania skrótów :)

  • ~max
  • 2010-07-23 10:27:50

re Zeke: ależ pozwala, czyżbyś wątpił? Przecież z tego gadania o Windowsie i jego niekoskończonych lukach żyją czasopisma, redaktorzy, eksperci, a do tego wszelcy eksperci od bezpieczeństwa wraz z firmami antywirusowymi. Microsoft chyba hołduje zasadzie, że "nie ważne czy mówią źle czy dobrze, ważne żeby mówili".

  • ~Gosć
  • 2010-07-23 10:44:29

zeke i bliźniacy: dziwny jest ten wasz jednostronny/lewostronny idealizm. Z powodu, że coś nie jest absolutnie doskonałe należałoby się tego pozbyć? Przecież system operacyjny nie jest celem, a nawet całe IT nie jest celem, więc nie ma uzasadnienia dla takiego totalitaryzmu poza manipulacją (samomanipulacją?). Używa się maszyn, technoologii, rozwiązań, projektów i procesów nie dlatego, że są absolutnie ideale ale dlatego, że za ich pomocą, jako kompletu, osiąga się na ogół więcej lub efektywniej lub przewidywalniej. Postępowanie przeciwne jest typowe dla sekt lub ludzi ze zbyt ograniczoną wiedzą/horyzontami o biznesie czy w tym przypadku informatyce zastępujących to teriami spiskowymi.

  • ~phi
  • 2010-07-23 10:49:58

@Zeke - pewnie, że pozwala. Troll tadopodobny ma płacone z PCW za animowanie forum, zatem on zarabia. Jednocześnie jego bełkot sprawia, że ludzie coraz bardziej interesują się systemami alternatywnymi. Bo nie chca wirusów i namiastek bezpieczeństwa. Dwa miesiące temu pisałem, że nasze IPSy łapią ruch jakiegoś dziwnego trojana z "gościnnej" podsieci, ale nie wiedzieliśmy jaki błąd jest eksploitowany...

  • ~max
  • 2010-07-23 11:21:26

tad i inne ramole: dziwny jest ten wasz jednostronny/głupiostronny idealizm. Z powodu, że coś nie jest absolutnie doskonałe należałoby się tego pozbyć? Przecież system operacyjny nie jest celem, a nawet całe IT nie jest celem, więc nie ma uzasadnienia dla takiego totalitaryzmu poza manipulacją (samomanipulacją?). Używa się maszyn, technoologii, rozwiązań, projektów i procesów nie dlatego, że są absolutnie ideale ale dlatego, że za ich pomocą, jako kompletu, osiąga się na ogół więcej lub efektywniej lub przewidywalniej. Postępowanie przeciwne jest typowe dla sekt lub ludzi ze zbyt ograniczoną wiedzą/horyzontami o biznesie czy w tym przypadku informatyce zastępujących to teriami spiskowymi. -- Czy widzisz róznice pomiędzy moim postem a swoim? Są kosmetyczne. Jak coś jest o linuksie - niekoniecznie o błędzie, po prostu notka prasowa, to dowiadujemy się, że odstaje on coraz bardziej od lidera, czyli Microsoftu. Jak opisany jest konkretny, karygodny, szkolny błąd w Windowsie, to wtedy okazuje się, że to tylko narzędzie i jedna wada nie może nam przesłonić zalet. O ile ja i "bliźniacy" potrafimy zmilczeć, odpisać neutralnie lub nawet pochwalić rozwiązania MS (no, rzadko, ale jednak się zdarza), to ty potrafisz jedynie jątrzyć, oskarżać, oczerniać i psuć. Bardzo, naprawdę bardzo, przypominasz PiS.

  • ~Zeke
  • 2010-07-23 12:10:35

@tad "Postępowanie przeciwne jest typowe dla sekt lub ludzi ze zbyt ograniczoną wiedzą/horyzontami o biznesie czy w tym przypadku informatyce zastępujących to teriami spiskowymi." Ograniczoną wiedzę o informatyce wykazało ci wiele osób na tym portalu, wiele razy. Ograniczone horyzonty to coś, co pokazujesz przy każdej możliwej okazji. Spiskowe teorie o złych ludziach, krzywdzących niewinną firmę MS, to też twój znak firmowy. Zostały tylko sekty. Pochwal się, do jakiej należysz, skoro już wiemy że piszesz o sobie?

  • ~wladek
  • 2010-07-23 12:56:55

A nie mogli od razu wprowadzić poprawkę powodującą niemożność odpalenia systemu do momentu pojawienia się poprawki? Bardzo raduje mnie "pasek szybkiego uruchamiania" i pulpit bez ikonek. To mi strasznie pomaga w pracy. A gdyby tak dodać jeszcze pełną TRANSPARENTNOŚĆ ikonek? Wtedy byłoby zupełnie ciekawie. Muszę chyba przywrócić ikonki do życia.

  • ~gość
  • 2010-07-23 13:20:48

moze po prostu wylaczyc komputer zawsze.. madre slowa Goscia powyzej

  • ~gość
  • 2010-07-23 22:57:18

To już nie jest kpina z użytkownika. Na to brak słów. Ile ludzi nabiją jeszcze w butelkę sprzedając ten złom? Dlaczego to g. daja do kazdego nowego komputera? Za instalacje tego szajsu powinny byc kary wiezienia!

  • ~och ty karol
  • 2010-07-24 10:35:23

W warunkach jakiejkolwiek konkurencji na rynku systemów operacyjnych jest nieprawdopodobnym aby firma ze znaczącym udziałem na rynku popełniła szkolny błąd połączony z zaniedbaniem (skróty .lnk to prehistoria z czasów antycznego Windows 9x). Ten przykład może skłaniać do przypuszczeń o kondycji całego systemu. Zawsze powtarzam i ten przykład jasno to obrazuje, tylko konkurencja na rynku systemów operacyjnych może raz na zawsze ukrócić takie sytuacje.

  • p91
  • 2011-02-10 23:11:14

a mnie nic nie dalo nie rozumiem tego wcale. dno..

reklama

Popularne produkty

Nokaut

Pobierz bezpłatnego e-booka

20 lat polskiej sieci
Ebook 20 lat polskiej sieci to kompletna charakterystyka polskiego internetu (oraz polskiego internauty). Odpowiadamy na pytanie, jak wygląda nasz kraj na tle bliższych i dalszych europejskich sąsiadów pod względem popularyzacji szerokopasmowych łączy internetowych i rynku mobilnego. Wymieniamy również wady i zalety korzystania z bezpłatnych punktów dostępowych.
Jeśli chcesz otrzymać darmowego e-booka, wpisz swój adres e-mail. Wyślemy Ci go natychmiast!
Wyrażam zgodę na wykorzystywanie mojego adresu email do celów marketingowych. rozwiń »

  Kariera w IT 2012

Kariera w IT 2012
Uczelnie, rynek pracy, rekrutacja, pracodawcy, rozwój zawodowy - czyli wszystko, co chcielibyście wiedzieć o pracy specjalistów IT w Polsce. Piszemy jakie uczelnie wybrać, dlaczego warto studiować informatykę i kierunki techniczne, jak wygląda proces rekrutacji i jak dobrze wypaść przed pracodawcą, opisujemy pracodawców - firmy IT - i możliwe ścieżki kariery.

  Rekomendacje

reklama
reklama
Warunki obsługi - Kontakt - Regulamin
Polityka prywatności - Serwis zgodny z ASME
Serwisy IDG - Reklama -
© Copyright 2011 International Data Group Poland S.A.
04-204 Warszawa ul. Jordanowska 12
tel.(+4822)321-78-00   fax(+4822)321-78-88
Archiwum wiadomości: 2011 2010 2009 2008 2007 2006 2005 2004 2003 2002 2001