În seara asta am mers să mă întâlnesc cu un prieten, care trebuia să-mi dea nişte poze.
Mi-am luat laptopul după mine, tipul venind cu un stick pe care adusese respectivele poze. Toate bune şi frumoase. Stickul era un Corsair de 2GB, pe care pozele îşi găsiseră locşorul.
Pornit laptop, băgat stick, dublu click pe el. Contrar obiceiului. Pauză. Nu s-a deschis nimic. Atât mi-a fost. Mi-am dat seama aproape instantaneu că am luat un virusel. Deschidem task managerul şi vedem în background următoarele procese:
- monitorize.exe;
- scvhooost.exe;
- svchoost.exe.
Încercăm un end process la monitorize.exe. Se închide primul. Încercăm şi la al doilea. Se închide. Mai rămăsese o singură instanţă a respectivului proces. Încerc să-l închid şi pe acela. Se închide fain-frumos, numai că imediat ce s-a închis a mai aparut de 6 ori. Bun zic. Încercăm şi la svchooost.exe şi svchoost.exe. Acelaşi lucru.
Ok, mă gândesc, îl înjur printre dinţi pe prieten, îi spun că mi-a dat un virus şi mă liniştesc. Dau un restart, apăs de mai multe ori pe F8 şi încerc să intru în safe-mode. Pauză. Nu trecea deloc de listarea driverelor şi sysurilor pe care le rulează. În fine. Ajung acasă şi-l curăţ.
Copiez pozele şi plec spre casă. Ajuns acasă, copiez pe un stick combofix, şi îl pun pe laptop. Din nefericire pe laptop aveam un AVG varianta 7, neactualizat.
Bootez winşitul şi rulez combofixul. Ţipă câteva instrucţiuni pe care le-am învăţat deja pe de rost, YES, NO şi aştept.
Stickul era încă în laptop. Bineînţeles, combofixul a găsit un virus. Spre mirarea mea un blue screen of death (în română) îmi strică toată buna dispoziţie. Evident, restart. După restart în logul de la combofix am găsit într-adevăr cheile prin care monitorize.exe şi svchooost.exe/svchoost.exe se rulau. Din păcate combofix nu le-a şi sters. În schimb mi-a şters autorun.inf-ul de pe stick, dar fişierele mi le-a lăsat în pace.
Iau stickul infectat şi-l pun pe PCul meu unde AVG este la zi cu actualizările. Click dreapta pe stick, scan with avg, aşteptăm rezultatele.
Mda. AVGul nu a detectat nimic. Am căutat fişierele prin Windows şi le-am găsit.
- monitorize.exe se afla în C:\windows\
- svchoost.exe se afla în C:\windows\
- svchooost.exe se afla în C:\Program Files\MSN\
Lângă monitorize.exe, am găsit şi un fişier numit Report.txt, toate fişierele fiind ascunse (eu folosesc Total Commander). Un simplu view la Report.txt mi-a arătat că monitorize.exe şi svchooost.exe/svchoost.exe, erau de fapt un keylogger mai complex, nedetectabil de AVG şi nici de ComboFix. Trist.
Ok, acum să vă explic cum şi cât de uşor am scăpat de el. Citeste..