PC World » Aktualności

Aktualności: Oprogramowanie

Jak obronić się przed rootkitem atakującym skróty w Windows

.. / Oprogramowanie / Systemy operacyjne: Systemy Windows

Ludwik Krakowiak
22 lipca 2010 14:17

Przedstawiamy wskazówki, jak zabezpieczyć się przed złośliwym oprogramowaniem wykorzystującym błąd w obsłudze plików skrótu (pliki z rozszerzeniem LNK) w Windows.

Menu Start w Windows XP po zmianach w Rejestrze  Kliknij, aby powiększyćMenu Start w Windows XP po zmianach w Rejestrze
Polecamy:

Zobacz także:

Więcej informacji:
IDG.pl — Przypomnijmy - w systemach Windows (XP, Server 2003, Vista, Server 2008, 7, Server R2) wykryty został niedawno błąd polegający na niepoprawnej obsłudze skrótów. W momencie gdy ikona spreparowanego skrótu zostaje wyświetlona w Eksploratorze Windows bądź dowolnym menedżerze plików obsługującym ikony, automatycznie uruchamia się niebezpieczny kod.

Istnienie zagrożenia potwierdziło kilka firm antywirusowych, w tym Sophos (której pracownicy zidentyfikowali wykorzystujący opisaną lukę rootkit W32/Stuxnet-B), AVG i TrendMicro.

"Zamiast umieszczać na dyskach stałych i wymiennych plik AUTORUN.INF i swoją kopię, wirus używany w tym ataku umieszcza na nich plik LNK, który jest skrótem wskazującym na plik wykonywalny" - informuje TrendMicro. Tak umieszczony plik LNK korzysta z opisywanej luki, aby umieścić nową kopię wirusa (WORM_STUXNET.A) w innych systemach. Wirus instaluje też rootkit, który służy mu do ukrycia jego procesów.

O zainfekowanie komputera najłatwiej, gdy użytkownik przegląda pliki na pamięci USB, nawet wtedy, gdy w systemie wyłączona jest funkcja autoodtwarzania.

Microsoft na stronach wsparcia technicznego zaproponował tymczasowe rozwiązania problemu - tymczasowe, gdyż jego pełną eliminację powinien zapewnić wydany przez koncern patch.

Najprostszy ze sposobów to wejście na tę stronę i kliknięcie przycisku Fix it widocznego pod nagłówkiem Enable workaround.

Drugi ze sposobów to ręczne wyłączenie wyświetlania ikon skrótów w Windows. Dotyczy zarówno plików skrótów z rozszerzeniem LNK jak i PIF i wymaga ono od użytkownika edycji Rejestru systemowego:

1. Kliknij Start | Uruchom i w polu Otwórz wpisz regedit. Kliknij OK
2. Odszukaj w Rejestrze i zaznacz klucz:

HKEY_CLASSES_ROOT\lnkfile\shellex\IconHandler

3. Otwórz menu Plik i wybierz Eksportuj
4. W oknie dialogowym eksportu wpisz LNK_Icon_Backup.reg i kliknij Zapisz.

Właśnie stworzyłeś kopię zapasową klucza w folderze Moje Dokumenty (możesz też wskazać inną lokację).

5. W prawym panelu okna edytora Rejestru zaznacz wartość klucza (Domyślna). Wciśnij klawisz Enter aby otworzyć okno edycji klucza i usuń ciąg znaków widoczny w polu Dane wartości. Ponownie wciśnij Enter.

Tę samą procedurę należy zastosować wobec plików skrótów z rozszerzeniem PIF, tyle że klucz w Rejestrze, jaki musimy odszukać, zbackupować (do pliku PIF_Icon_Backup.reg) i zmodyfikować to: HKEY_CLASSES_ROOT\piffile\shellex\IconHandler.

Konsekwencją tych działań będzie wyłączenie graficznej reprezentacji ikon skrótów. Zmiany wejdą w życie po ponownym uruchomieniu systemu.

Wystaw ocenę: 
 Średnia ocena: 
(Głosów: )

Komentarze

~max

  • ocena: brak oceny
  • 22-07-2010, 15:36

Ślicznie wygląda winda z tymi nowymi ikonkami. Bardzo elegancko. Jeszcze wymienić okna na pozbawione ramek, a wszystkie czcionki na "System".
Kiedy prawdziwa poprawka?

~Arek

  • ocena: brak oceny
  • 22-07-2010, 15:50

Prawdziwa poprawka będzie jak MS wyda.
Tymczasowo możemy jedynie wspierać użytkowników fixami reg opartymi na protezie Microsoftu.
Większość antywirusów z powodzeniem wykrywa szkodnika więc kto ma aktualnego antywirusa problemu nie zna. AVG na pewno wykrywa.

~Tumry

  • ocena: brak oceny
  • 22-07-2010, 18:37

Czy ktoś wie czy win98 też jest podatny na ten numer z *.lnk?

~krzybys

  • ocena: brak oceny
  • 22-07-2010, 21:39

Zapłaciłem w sumie 800 złotych żeby na stacjonarnym i na laptopie oglądać takie za-jedwabiste ikonki?? Wiem że nie chodzi o wygląd, trzeba było się przesiąść na jakiegoś Linuksa :/

Marucins

  • ocena: brak oceny
  • 22-07-2010, 23:04

Moja rada na przyszłość ze wszystkim
Zmiana systemu - całkowita rezygnacja z Windows!

~fffatman

  • ocena: brak oceny
  • 23-07-2010, 01:11

Zmienić, ..., system.

~hn

  • ocena: 1
  • 23-07-2010, 06:50

No i po ikonkach... kuźwa czemu nie daliście ostrzeżenia o skutkach ubocznych.

~Janusz

  • ocena: brak oceny
  • 23-07-2010, 08:57

!!!
to ma być pomoc?
to wole wirusy

~peiner

  • ocena: brak oceny
  • 23-07-2010, 08:58

to mogło się zdarzyć..nawet w najlepszym windowsie :]

~Zeke

  • ocena: brak oceny
  • 23-07-2010, 09:36

A gdzie tad - tłumaczący, że taka hiper funkcja pozwala zarabiać większe pieniądze? I że ludzie sami się oszukują, bo przecież system nie został zaprojektowany do używania skrótów :)

~max

  • ocena: brak oceny
  • 23-07-2010, 10:27

re Zeke: ależ pozwala, czyżbyś wątpił? Przecież z tego gadania o Windowsie i jego niekoskończonych lukach żyją czasopisma, redaktorzy, eksperci, a do tego wszelcy eksperci od bezpieczeństwa wraz z firmami antywirusowymi.
Microsoft chyba hołduje zasadzie, że "nie ważne czy mówią źle czy dobrze, ważne żeby mówili".

~Gosć

  • ocena: 5
  • 23-07-2010, 10:44

zeke i bliźniacy: dziwny jest ten wasz jednostronny/lewostronny idealizm. Z powodu, że coś nie jest absolutnie doskonałe należałoby się tego pozbyć? Przecież system operacyjny nie jest celem, a nawet całe IT nie jest celem, więc nie ma uzasadnienia dla takiego totalitaryzmu poza manipulacją (samomanipulacją?). Używa się maszyn, technoologii, rozwiązań, projektów i procesów nie dlatego, że absolutnie ideale ale dlatego, że za ich pomocą, jako kompletu, osiąga się na ogół więcej lub efektywniej lub przewidywalniej. Postępowanie przeciwne jest typowe dla sekt lub ludzi ze zbyt ograniczoną wiedzą/horyzontami o biznesie czy w tym przypadku informatyce zastępujących to teriami spiskowymi.


IDG
© copyright 1999-2012 IDG Poland SA
04-204 Warszawa ul. Jordanowska 12
tel. (+48 22) 321 78 00  fax (+48 22) 321 78 88