| .zip datoteka in virus | ||
|---|---|---|
|
majstrinfo
16. okt 2014 11:23:40
Pridružen od: 18. feb 2013 122 objav 29 7 2 |
#1
Menda je lahko zip datoteka executable in lahko dobiš virus že z dvojnim klikom na zip datoteko, brez da bi kaj razpakiral. Včeraj sem kliknil na zip in mi je javilo Error The archive is either in unkown format or damaged. Bral pa sem, da lahko tudi virus prikaže ta error, da bi samo zgledalo da gre za poškodovan archive, da ne bi kaj posumil, v resnici pa virus v ozadju izvede kar želi. Ker so v ozadju še druge sumljive okoliščine, me skrbi da sem fasal kakega trojanca. Nastavljeno imam, da po defaultu zip končnice odpira winrar. Če prav sklepam bi probal winrar odpakirat datoteko, tudi če bi šlo v resnici za drug tip datoteke in v tem primeru ni nobene nevarnosti, da se je ta datoteka skušala zagnati ker jo je prvo probal razpakirat winrar. Isto kot če bi preimenoval jpeg v zip, slike ne bi prikazalo ker bi jo probalo odpret z winrarom. Imam prav, imam prav da v tem primeru ni nobene nevarnosti? |
|
|
1qay1qay
16. okt 2014 11:49:00
Pridružen od: 12. avg 2010 2967 objav 2430 194 84 |
#2
odvisno je ali je to bila res zip datoteka .. verjetno ne. Vsaki exe datoteki se da zamenjat ikono, tako da vprašanje kaj si dobil. Vedi pa , da nobeden normalen človek ne bo pošiljal zip v exe obliki (self unzip) . To je priljubljena praksa napadalcev, s tem da sploh ne pošljejo exe zip-a ampak kar EXE z trojancem kateremu pa so prej zamenjali ikono (imaš še druge fore : dvojne končnice, uporaba drugih kodnih tabel - tudi takih ki imajo RTL način pisanja ... ) Kaj lahko narediš ? Namesti si comodo in ga nastavi tako, da vsako neznano datoteko izvaja v sandboxu brez da bi te kaj vprašal. Poleg tega si namesti winpatrol. ki te bo vprašal za dovoljenje pri večini zahtev za start up zagon. Ko že ravno debatiramo : ali kdo ve, če se da v Spamassasinu / ClamAV nastaviti, da se pregleda vsak zip in če je v njem datoteka EXE, BAT, PIF, SCR ipd da se tak mail označi kot SPAM ali blokira. Torej da zip fajle spusti skozi samo če v njih ni EXE, BAT, PIF, SCR ipd ? Delko www.delko.si [Moto akumulatorji] | [Polnilne baterije] | [GP baterije]
|
|
|
majstrinfo
16. okt 2014 12:01:32
Pridružen od: 18. feb 2013 122 objav 29 7 2 |
||
|
1qay1qay
16. okt 2014 12:10:45
Pridružen od: 12. avg 2010 2967 objav 2430 194 84 |
#4
Menda je lahko zip datoteka executable in lahko dobiš virus že z dvojnim klikom na zip datoteko ne vem pa kako boš rekel tej datoteki (v tem primeru sem nastavil da prikaže vse končnice, po defaultu jih namreč ne)
ko boš klinil nanj se odpre winrar maska z poljubnim sporočilom + gratis payload Delko www.delko.si [Moto akumulatorji] | [Polnilne baterije] | [GP baterije]
|
|
|
majstrinfo
16. okt 2014 12:38:17
Pridružen od: 18. feb 2013 122 objav 29 7 2 |
#5
Ne govorim o imefajla.zip.exe ampak o imefajla.zip. Tudi imefajla.exe se lahko preimenuje v imefajla.zip v načinu ko prikazuje vse končnice. |
|
|
1qay1qay
16. okt 2014 12:46:05
Pridružen od: 12. avg 2010 2967 objav 2430 194 84 |
#6
potem pa ne razumem tvojega vprašanja ... a če misliš na kako anologijo autorun.inf znotraj zipa kot jaz vem ne obstaja ... a nikoli ne veš Delko www.delko.si [Moto akumulatorji] | [Polnilne baterije] | [GP baterije]
|
|
|
majstrinfo
16. okt 2014 13:19:30
Pridružen od: 18. feb 2013 122 objav 29 7 2 |
#7
Mogoče sem malo čudno vprašal. Zanimalo me je pač ali je možno da nekdo preimenuje exe datoteko v .zip in ostane še vedno exe tip datoteke kljub temu da ima končnico .zip in če lahko posledično pri odpiranju tega fajla z winrarom dobiš virus (ne mislim na odpiranje znotraj arhiva ampak že dvojni klik na .zip). |
|
|
mistique
16. okt 2014 13:25:02
Pridružen od: 1. okt 2008 1052 objav 916 63 7 |
#8
Odgovor je NE. :) Give a man a fish, and he'll eat for a day. Teach him how to fish and he'll eat forever
|
|
|
1qay1qay
16. okt 2014 13:34:13
Pridružen od: 12. avg 2010 2967 objav 2430 194 84 |
#9
AV zazna nesnago samo če ima vzorec (signature) v bazi, kar pa je dandanes redko + večina resne nesnage je prilagojena in se njena (polimorfna) koda modificira za vsak deploy posebej ... zato AV ni več tako zanesljiv kot je bil včasih, je boljše uporabljati sandbox za VSE programe (dokler se ne izkaža da so ok). Kot je meni znano je edini avto sandbox (tudi za komercialno uporabo) Comodo. Delko www.delko.si [Moto akumulatorji] | [Polnilne baterije] | [GP baterije]
|
|
|
mistique
16. okt 2014 13:44:47
Pridružen od: 1. okt 2008 1052 objav 916 63 7 |
#10
Se strinjam. Itak. Sandbox je preventivni ukrep. Majstrinfo, poskeniraj sistem (Spybot S&D, UnHackMe,...). Give a man a fish, and he'll eat for a day. Teach him how to fish and he'll eat forever
|
|
