Jak obronić się przed rootkitem atakującym skróty w Windows

Przedstawiamy wskazówki, jak zabezpieczyć się przed złośliwym oprogramowaniem wykorzystującym błąd w obsłudze plików skrótu (pliki z rozszerzeniem LNK) w Windows.
Przypomnijmy - w systemach Windows (XP, Server 2003, Vista, Server 2008, 7, Server R2) wykryty został niedawno błąd polegający na niepoprawnej obsłudze skrótów. W momencie gdy ikona spreparowanego skrótu zostaje wyświetlona w Eksploratorze Windows bądź dowolnym menedżerze plików obsługującym ikony, automatycznie uruchamia się niebezpieczny kod.

Istnienie zagrożenia potwierdziło kilka firm antywirusowych, w tym Sophos (której pracownicy zidentyfikowali wykorzystujący opisaną lukę rootkit W32/Stuxnet-B), AVG i TrendMicro.

"Zamiast umieszczać na dyskach stałych i wymiennych plik AUTORUN.INF i swoją kopię, wirus używany w tym ataku umieszcza na nich plik LNK, który jest skrótem wskazującym na plik wykonywalny" - informuje TrendMicro. Tak umieszczony plik LNK korzysta z opisywanej luki, aby umieścić nową kopię wirusa (WORM_STUXNET.A) w innych systemach. Wirus instaluje też rootkit, który służy mu do ukrycia jego procesów.

O zainfekowanie komputera najłatwiej, gdy użytkownik przegląda pliki na pamięci USB, nawet wtedy, gdy w systemie wyłączona jest funkcja autoodtwarzania.

Microsoft na stronach wsparcia technicznego zaproponował tymczasowe rozwiązania problemu - tymczasowe, gdyż jego pełną eliminację powinien zapewnić wydany przez koncern patch.

Najprostszy ze sposobów to wejście na tę stronę i kliknięcie przycisku Fix it widocznego pod nagłówkiem Enable workaround.

Drugi ze sposobów to ręczne wyłączenie wyświetlania ikon skrótów w Windows. Dotyczy zarówno plików skrótów z rozszerzeniem LNK jak i PIF i wymaga ono od użytkownika edycji Rejestru systemowego:

1. Kliknij Start | Uruchom i w polu Otwórz wpisz regedit. Kliknij OK
2. Odszukaj w Rejestrze i zaznacz klucz:

HKEY_CLASSES_ROOT\lnkfile\shellex\IconHandler

3. Otwórz menu Plik i wybierz Eksportuj
4. W oknie dialogowym eksportu wpisz LNK_Icon_Backup.reg i kliknij Zapisz.

Właśnie stworzyłeś kopię zapasową klucza w folderze Moje Dokumenty (możesz też wskazać inną lokację).

5. W prawym panelu okna edytora Rejestru zaznacz wartość klucza (Domyślna). Wciśnij klawisz Enter aby otworzyć okno edycji klucza i usuń ciąg znaków widoczny w polu Dane wartości. Ponownie wciśnij Enter.

Tę samą procedurę należy zastosować wobec plików skrótów z rozszerzeniem PIF, tyle że klucz w Rejestrze, jaki musimy odszukać, zbackupować (do pliku PIF_Icon_Backup.reg) i zmodyfikować to: HKEY_CLASSES_ROOT\piffile\shellex\IconHandler.

Konsekwencją tych działań będzie wyłączenie graficznej reprezentacji ikon skrótów. Zmiany wejdą w życie po ponownym uruchomieniu systemu.
Tagi: Windows 7, Vista, XP Service Pack
Oryginalny tekst został opublikowany na www.idg.pl
Ocena:
Twoja ocena:

Komentarze (20)

p91

10-02-2011 23:11

a mnie nic nie dalo nie rozumiem tego wcale. dno..

~och ty karol

24-07-2010 10:35

W warunkach jakiejkolwiek konkurencji na rynku systemów operacyjnych jest nieprawdopodobnym aby firma ze znaczącym udziałem na rynku popełniła szkolny błąd połączony z zaniedbaniem (skróty .lnk to prehistoria z czasów antycznego Windows 9x). Ten przykład może skłaniać do przypuszczeń o kondycji całego systemu. Zawsze powtarzam i ten przykład jasno to obrazuje, tylko konkurencja na rynku systemów operacyjnych może raz na zawsze ukrócić takie sytuacje.

~Gość

23-07-2010 22:57

To już nie jest kpina z użytkownika. Na to brak słów. Ile ludzi nabiją jeszcze w butelkę sprzedając ten złom? Dlaczego to g. daja do kazdego nowego komputera? Za instalacje tego szajsu powinny byc kary wiezienia!

~Gość

23-07-2010 13:20

moze po prostu wylaczyc komputer zawsze.. madre slowa Goscia powyzej

~wladek

23-07-2010 12:56

A nie mogli od razu wprowadzić poprawkę powodującą niemożność odpalenia systemu do momentu pojawienia się poprawki? Bardzo raduje mnie "pasek szybkiego uruchamiania" i pulpit bez ikonek. To mi strasznie pomaga w pracy. A gdyby tak dodać jeszcze pełną TRANSPARENTNOŚĆ ikonek? Wtedy byłoby zupełnie ciekawie. Muszę chyba przywrócić ikonki do życia.

~Zeke

23-07-2010 12:10

@tad "Postępowanie przeciwne jest typowe dla sekt lub ludzi ze zbyt ograniczoną wiedzą/horyzontami o biznesie czy w tym przypadku informatyce zastępujących to teriami spiskowymi." Ograniczoną wiedzę o informatyce wykazało ci wiele osób na tym portalu, wiele razy. Ograniczone horyzonty to coś, co pokazujesz przy każdej możliwej okazji. Spiskowe teorie o złych ludziach, krzywdzących niewinną firmę MS, to też twój znak firmowy. Zostały tylko sekty. Pochwal się, do jakiej należysz, skoro już wiemy że piszesz o sobie?

~max

23-07-2010 11:21

tad i inne ramole: dziwny jest ten wasz jednostronny/głupiostronny idealizm. Z powodu, że coś nie jest absolutnie doskonałe należałoby się tego pozbyć? Przecież system operacyjny nie jest celem, a nawet całe IT nie jest celem, więc nie ma uzasadnienia dla takiego totalitaryzmu poza manipulacją (samomanipulacją?). Używa się maszyn, technoologii, rozwiązań, projektów i procesów nie dlatego, że są absolutnie ideale ale dlatego, że za ich pomocą, jako kompletu, osiąga się na ogół więcej lub efektywniej lub przewidywalniej. Postępowanie przeciwne jest typowe dla sekt lub ludzi ze zbyt ograniczoną wiedzą/horyzontami o biznesie czy w tym przypadku informatyce zastępujących to teriami spiskowymi. -- Czy widzisz róznice pomiędzy moim postem a swoim? Są kosmetyczne. Jak coś jest o linuksie - niekoniecznie o błędzie, po prostu notka prasowa, to dowiadujemy się, że odstaje on coraz bardziej od lidera, czyli Microsoftu. Jak opisany jest konkretny, karygodny, szkolny błąd w Windowsie, to wtedy okazuje się, że to tylko narzędzie i jedna wada nie może nam przesłonić zalet. O ile ja i "bliźniacy" potrafimy zmilczeć, odpisać neutralnie lub nawet pochwalić rozwiązania MS (no, rzadko, ale jednak się zdarza), to ty potrafisz jedynie jątrzyć, oskarżać, oczerniać i psuć. Bardzo, naprawdę bardzo, przypominasz PiS.

~phi

23-07-2010 10:49

@Zeke - pewnie, że pozwala. Troll tadopodobny ma płacone z PCW za animowanie forum, zatem on zarabia. Jednocześnie jego bełkot sprawia, że ludzie coraz bardziej interesują się systemami alternatywnymi. Bo nie chca wirusów i namiastek bezpieczeństwa. Dwa miesiące temu pisałem, że nasze IPSy łapią ruch jakiegoś dziwnego trojana z "gościnnej" podsieci, ale nie wiedzieliśmy jaki błąd jest eksploitowany...

~Gosć

23-07-2010 10:44

zeke i bliźniacy: dziwny jest ten wasz jednostronny/lewostronny idealizm. Z powodu, że coś nie jest absolutnie doskonałe należałoby się tego pozbyć? Przecież system operacyjny nie jest celem, a nawet całe IT nie jest celem, więc nie ma uzasadnienia dla takiego totalitaryzmu poza manipulacją (samomanipulacją?). Używa się maszyn, technoologii, rozwiązań, projektów i procesów nie dlatego, że są absolutnie ideale ale dlatego, że za ich pomocą, jako kompletu, osiąga się na ogół więcej lub efektywniej lub przewidywalniej. Postępowanie przeciwne jest typowe dla sekt lub ludzi ze zbyt ograniczoną wiedzą/horyzontami o biznesie czy w tym przypadku informatyce zastępujących to teriami spiskowymi.

~max

23-07-2010 10:27

re Zeke: ależ pozwala, czyżbyś wątpił? Przecież z tego gadania o Windowsie i jego niekoskończonych lukach żyją czasopisma, redaktorzy, eksperci, a do tego wszelcy eksperci od bezpieczeństwa wraz z firmami antywirusowymi. Microsoft chyba hołduje zasadzie, że "nie ważne czy mówią źle czy dobrze, ważne żeby mówili".

~Zeke

23-07-2010 09:36

A gdzie tad - tłumaczący, że taka hiper funkcja pozwala zarabiać większe pieniądze? I że ludzie sami się oszukują, bo przecież system nie został zaprojektowany do używania skrótów :)

~peiner

23-07-2010 08:58

to mogło się zdarzyć..nawet w najlepszym windowsie :]

~Janusz

23-07-2010 08:57

!!! to ma być pomoc? to wole wirusy

~hn

23-07-2010 06:50

No i po ikonkach... kuźwa czemu nie daliście ostrzeżenia o skutkach ubocznych.

~fffatman

23-07-2010 01:11

Zmienić, ..., system.

Marucins

22-07-2010 23:04

Moja rada na przyszłość ze wszystkim Zmiana systemu - całkowita rezygnacja z Windows!

~krzybys

22-07-2010 21:39

Zapłaciłem w sumie 800 złotych żeby na stacjonarnym i na laptopie oglądać takie za-jedwabiste ikonki?? Wiem że nie chodzi o wygląd, trzeba było się przesiąść na jakiegoś Linuksa :/

~Tumry

22-07-2010 18:37

Czy ktoś wie czy win98 też jest podatny na ten numer z *.lnk?

~Arek

22-07-2010 15:50

Prawdziwa poprawka będzie jak MS wyda. Tymczasowo możemy jedynie wspierać użytkowników fixami reg opartymi na protezie Microsoftu. Większość antywirusów z powodzeniem wykrywa szkodnika więc kto ma aktualnego antywirusa problemu nie zna. AVG na pewno wykrywa.

~max

22-07-2010 15:36

Ślicznie wygląda winda z tymi nowymi ikonkami. Bardzo elegancko. Jeszcze wymienić okna na pozbawione ramek, a wszystkie czcionki na "System". Kiedy prawdziwa poprawka?

Polecane

PC World z prezentem!

Tak, zamawiam 12 wydań PC World po 14,09 zł każde (zamiast 19,90 zł) od numeru 6/2012.
Dodatkowo program Panda Antyvirus Pro 2012,
chroniący aż 3 komputery, dostanę za darmo.

PC World 6/2012
Nowy numer PC World 6/2011
Razem: 169


  • Z darmową wysyłką
Wyrażam zgodę na wykorzystywanie mojego adresu email do celów marketingowych. rozwiń »

Pobierz bezpłatnego e-booka

20 lat polskiej sieci
Ebook 20 lat polskiej sieci to kompletna charakterystyka polskiego internetu (oraz polskiego internauty). Odpowiadamy na pytanie, jak wygląda nasz kraj na tle bliższych i dalszych europejskich sąsiadów pod względem popularyzacji szerokopasmowych łączy internetowych i rynku mobilnego. Wymieniamy również wady i zalety korzystania z bezpłatnych punktów dostępowych.
Jeśli chcesz otrzymać darmowego e-booka, wpisz swój adres e-mail. Wyślemy Ci go natychmiast!
Wyrażam zgodę na wykorzystywanie mojego adresu email do celów marketingowych. rozwiń »