Mobiiliussi kurb saatus – valel ajal vales kohas

Mobiiltelefonides ei näe just igapäev mõnda ussi ringi luusimas. See aga ei tähenda, et neid poleks olemas.
F-Secure’i tehnilise toe juht Erkki Mustonen külastas eelmisel kuul kliente ning pidas umbes paarikümnele neist loengut mobiilsetest viirustest. Loengu käigus hakkasid mõned ruumisolevatest telefonidest äkki üheaegselt vibreerima. Lähemal uurimisel selgus, et nendele telefonidele üritas end paigaldada uss, mis pärines kusagilt lähedusest, aga mitte samast ruumist. Tegemist oli Commwarrior.B ussiga, mis üritas levida üle bluetooth’i. Kolm aastat vana, aga ikka veel elus uss 🙂
Klientide telefonides jooksis opsüsteemina Symbian S60 versioon 3, millele nimetatud uss installeeruda ei suuda. Lisaks oli telefonides ka F-Secure’i mobiilne viirustõrje (palju õnne, F-Secure’i turundusosakond! :))
Pilt Erkki Nokia E61i’st:

Iseasi, kas ussi vältimiseks tingimata kalli viirustõrje peab soetama, vahel piisab ka sinihambaühenduse või vähemalt selle leitavuse ärakeelamisest, kui seda parasjagu vaja pole.

Live Messengeri uss Myfotoos

ESET turvalabor annab teada, et liikvel on järjekordne uss, mis levib Windowsi Live Messengeri, aga võimalik ka, et MySpace’i, Orkuti ja muude selliste suhtluskohtade kaudu. Ohustatud on MSNi, AIMi ning Tritoni kasutajad.

Nakatunud arvuti saadab Messengeri kontaktilistis olevatele adressaatidele järgmise hispaaniakeelse sõnumi: “Yo creo que esta es tu fotografia! (järgneb link, mida vajutades saab ussi alla tirida)”

Ehk siis teate saatja olevat leidnud sinu pildi ning tahab, et sa seda vaataksid. Kasutajaid, kes seda teevad, küsitakse luba faili allalaadimiseks ja jooksutamiseks. Allatiritud fail aga näitab teadet “Picture can not be displayed” ning ühtlasi nakatab ka arvuti.

Senituntud versioon sellest viirusest kirjutab windowsi kataloogi (C:\WINDOWS) faili winrofl32.exe ning lisab selle ka registrisse, et fail ikka iga taaskäivitamise järel automaatselt käima tõmmataks. Edaspidi on nakatunud arvuti IRC botneti osa.

Ussi levitava teate sõnastus, sisu, isegi keel võivad muutuda. Samuti võidakse muuta viirust ennast, et see viirustõrjujatele raskemini märgatavaks teha.

Vasturohuks vanad soovitused:

  • Ära ava/võta vastu tundmatuid faile, isegi kui need on sulle saatnud sinu sõber või tuttav.
  • Kahtluse korral küsi alati üle, mida sulle saadeti.

Kui turvalised on turvaküsimused?

Kui kerge on murda sisse sinu Gmaili kasutajakontosse? Või Yahoo! ja Windows Live omasse? Kui sa vastad konto registreerimisel esitatavatesse parooli meeldetuletuseks mõeldud turvaküsimustele tõeselt, siis on sinu kontot päris kerge muukida.

Vaadake Yahoo! turvaküsimusi:

Kas neile küsimustele ikka tasub oma parooli hoidmist usaldada? Mina nii ei ütleks.
Kõik, kes teavad minu aadressi, saavad kergelt välja uurida minu kooli. Kõik mu tuttavad ja lähedased teavad mu koera nime ja isa nime. Samuti teavad kõik, et mu lemmikmeeskond on Real Madrid. Mis saladusi ma nende taha peita saan?
Selline küsimustik seab päris suuresti ohtu mu kasutajakonto, sest see lubab kõikidel, kes mind natukenegi tunnevad, minu kasutajakontot kaaperdada.

Windows Live sarnaneb Yahoo!’le

Gmail on aga erinev

Gmail on neist ainus, mis lubab küsimust endal koostada. See on aga väga hea, sest nii teate ainult teie nii oma küsimust kui ka selle vastust.

Kui te siiski ei kasuta Gmaili, valige küsimuseks näiteks oma esimene kool (first school) ning vastuseks pange hoopis telefoninumber, näiteks vanaema oma. Hiljem tuleks seda asendust siis muidugi ka meeles pidada…

Refereeritud artiklist “The Security Question Vulnerability

Libatõrjujate uus tulemine

TrendMicro pahavarablogi hoiatab, et Põhja-Ameerika kandis on jälle liikvel võltsviirustõrjed. Ehk siis kasutajaid ehmatatakse teatega, et tema arvutis on viirus, ning selle hävitamiseks pakutakse allalaadimiseks “viirustõrjet”. Viimase allasikutamise ja käivitamise järel raporteeritakse küll edukast “viiruste” kustutamisest, kuid arvuti on nüüd nakatunud uute, sedakorda tõeliste pahalastega.

Praeguse libatõrjujate laine puhul on iseloomulik see, et kasutajad juhatatakse veebilehekülgedele, millel on tõepoolest pahavara. Viimane käitub ka nii, nagu ühelt pahavaralt oodatakse: avab hüpikaknaid, muudab arvuti taustapilti ning üritab kasutajat kõikvõimalikel viisidel veenda, et tema arvuti on nakatunud. Pakutav tõrjuja üksnes kontrollib süsteemi, “viirusest” lahtisaamiseks tuleb viirustõrje täisversiooni eest maksta teatud rahasumma.

Kui tavalliselt saadetakse libatõrjujaid sisaldav pahavara või lingid sellele laiali spämmi abil, siis praeguse laine puhul kasutavad libatõrjujate levitajad otsimootoreid, tekitades vastavate skriptide abil oma pahavara sisaldavatele saitidele teenimatult kõrgeid reitinguid (mille tulemusena näidatakse neid otsitulemustes eespool).
Näiteks kui sisestada otsingufraas “changes on the river amazon”, kuvatakse meile teiste seas

Allikas: Trendmicro
Allikas: Trendmicro

Kuvatav sait on küll puhas, kuid mitmesuguste ümbersuunamistega viiakse kasutaja pahavara levitavale leheküljele, mis kuvab seesuguse teate:


Pop-upid soovitavad kasutajal, kes muidugi tahab nendest “viirustest” lahti saada, tõmmata liba-viirusetõrje Antivirus 2009.

Allikas: Trendmicro
Allikas: Trendmicro

Klikkides OK nõustub kasutaja “tasuta skänniga”. Kui tähele panete, siis pop-up isegi väidab, et allalaetav fail ei sisalda pahavara(viiruseid, nuhkvara jms). Tore ju 🙂

Kasutajal soovitatakse alla laadida kas AV2009Install_880488.exe või setup_100722_3.exe, peale nende installeerimist peab ostma “täisversiooni”, et “viirusi” eemaldada. Pärast mida on teie krediitkaardi andmed muidugi libatõrjuja autori kätes, kes saab sellega teha, mis pähe tuleb.

Libatõrjujatest pikemalt siit. Antud programmiga saab neid ka eemaldada.

Veel üks libatõrjujate eemaldaja on SAS.

Pahatahtlikud veebisaidid eristuvad otsingumootorites tavaliselt karjuvate pealkirjadega “CLICK HERE! ALL INFORMATION!” või “CLICK HERE! WANT TO KNOW MORE ABOUT?” Parem on sellistele linkidele mitte klikkida.

Mõned võtted jonnakamatest viirustest lahtisaamiseks

Pahatihti ronib arvutisse viirusi, mis niisama lihtsalt ära ei kao. Tõrje küll tuvastab viiruse, aga ei suuda seda ei puhastada ega isegi kustutada. Käsid tõrjujal viirust tappa kasvõi kolm korda, ikka on pahalane alles.

Niisugune viirus on haakinud end arvuti elutähtsate failide/protsesside külge või siis mälusse/süsteemitaastesse hästi ära peitunud ja peale iga kustutamist muteerub või taastab ennast.

Kõigepealt tuleks veenduda, et viirustõrjeprogramm ja selle viirusdefinitsioonid on uuendatud. Uuendada saab neid enamjaol viirusetõrje ikoonil parema hiireklikiga ja valides menüüst Update.

Kui teil on olemas ainult viirustõrje ja see ei saa pahalasega hakkama, soovitan installida ja uuendada ka Superantispyware. Atrikli selle pahavaraeemaldaja kohta leiate siit.

Ebavajalike faildie kustutamine

Järgmiseks tuleks kustutada igasugu ajutised ja muud ebavajalikud failid. Selleks soovitan Ccleanerit.
Installi käigus ärge nõustuge vaikeseadetega, muidu muutub teie arvuti prügikasti kustutamine natuke keerukamaks ning installeeritakse Yahoo! tööriistariba.

Peale programmi käivitamist seadistage vasakpoolne menüü enam-vähem selliseks:

Nüüd liikuge Options-Advanced ja võtke märge eest ära kastil “Only delete files in Windows Temp folders older than 48 hours”
Seejärel sulgege kõik lahtiolevad brauserid ja avage uuesti Ccleaner. Klikake “Run Cleaner” ja kui avanevas aknas küsitakse, kas ikka tahate valitud faile kusutada, vastake “Yes”.

Süsteemitaaste keelamine

Selleks, et kavalamad viirused ei saaks ennast süsteemitaaste failidesse peita, et hiljem sealt jälle välja tulla ja arvuti uuesti nakatada, on arukas keelata süsteemitaaste.

Liigume Start-Control Panel-System-System restore, valime “Turn off system restore” ning vajutame Ok. Peale seda võiks teha arvutile ühe taaskäivituse.

Hoiatus: Süsteemitaaste kinnipanek kustutab kõik varasemad süsteemitaaste punktid. Seega ei saa te peale süsteemitaaste kinnipanekut enam arvutit mõnda varasemasse töötavasse seisu viia.
Hiljem saab süsteemitaaste uuesti sisse lülitada.

Safe Mode

Olles nende kahe tööga valmis saanud ning viiruse/pahavarabaasid uuendanud, on aeg suunduda Safe Mode’i ehk turvarežiimi, milles on kangekaelsemaid viirusi efektiivsem püüda ja hävitada.

Safe Mode’i jõudmiseks on mitmeid mooduseid. Tavaliselt tehakse selleks arvutile taaskäivitus ning enne Windowsi käivitumist vajutatakse umbes sekundilise intervalliga klahvi F8. Avanenud menüüst valitakse Safe Mode ja vajutatakse Enter.

Võib ka kasutada kasutada Superantispyware tegijate poolt valmistatud BootSafe nimelist programmi, mille leiate siit.

Valikutes valige “Safe Mode – Minimal” ja klikake reboot.

Safe Mode’is võib pilt tunduda imelik ja virvendav. Seda sellepärast, et turvarežiimis ei ole laetud videokaardi draivereid (nagu ka näiteks võrgu- ja paljusid teisi draivereid).
Peale sisselogimist tuleb ette teade, milles küsitakse, kas tahate jätkata turvarežiimis olemist [yes] või tahate teha süsteemitaastet [no]. Seal peab vajutama “Yes”

Safe Mode’is panevad mõned viirusetõrjed ennast ise käima. Kui seda ei juhtu, peate oma tõrjuja käivitgama käsitsi. Soovituslik on teha kogu arvuti läbivaatlus ning kustutada kahtlased objektid.
Peale arvuti viirustõrjega ülekontrollimist tuleks käivitada ka Superantispyware. Leidke menüüst programmi käivitusikoon, klikake “Scan your Computer…” ning valige “Perform Complete Scan”.
Peale läbivaatluse lõppu valige kaks korda “Next” ning Superantispyware kustutab leitud pahavara ise ära, lisades failid ka karantiini, et hiljem oleks vajaduse korral neid kergem taastada.

Kui arvuti tundub olevat puhas, tehke talle taaskäivitus (restart). Olles tagasi tavarežiimis, võite nüüd uuesti süsteemitaaste sisse lülitada. Seda saate teha samast kohast, kust te selle välja lülitasite.

Kuidas seadistada ClamWin faile kustutama?

Kertu küsib: “Hakkasin äsja kasutama ClamWini, mida kiideti kõvasti. Küsimus oleks, kas see programm ise kustutab faili ära, või peab selle manuaalselt eemaldama?”

ClamWin tasuta antiviiruse saab tõesti seadistada niimoodi, et viirusega nakatunud failid kustutatakse nende leidmisel automaatselt ära.
Esmalt tuleb avada ClamWin ja liikuda Tools-Preferences:


Põhimenüü all avaneb järgnev pilt

Punase ristkülikuga on tähistatud ala, kus saab valida, mida viiruse leidmise puhul teha.
Report only – Teavita ainult
Remove – Eemalda (kasuta ettevaatlikult)
Move to Quarantine folder – Liiguta karantiini.
Unload Infected Programs from Computer Memory lubab ClamWinil arvuti mälus olevaid viirusi tõhusamalt eemaldada.

Isiklikult eelistan karantiini liigutamise variandi, kuna siis on valehäire puhul võimalik faili taastada. Selleks tuleb ta aga karantiinikaustast üles leida ja vanasse kohta tagasi pannna, mis näiteks süsteemifailide puhul ei ole algajale kahjuks alati jõukohane ülesanne. Nii et kui te pole päris kindel, kas te ikka teate iga faili täpset paiknemist süsteemis, valige pigem funktsioon Report Only – siis saate pahalast enne lõplikku kustutamist ka mõne teise skänneriga lähemalt uurida, ilma et see valehäire puhul süsteemi kahjustaks.