.zip datoteka in virus
 
majstrinfo 16. okt 2014 11:23:40 Pridružen od:
18. feb 2013
122 objav
29 7 2
#1

Menda je lahko zip datoteka executable in lahko dobiš virus že z dvojnim klikom na zip datoteko, brez da bi kaj razpakiral. Včeraj sem kliknil na zip in mi je javilo



Error The archive is either in unkown format or damaged.



Bral pa sem, da lahko tudi virus prikaže ta error, da bi samo zgledalo da gre za poškodovan archive, da ne bi kaj posumil, v resnici pa virus v ozadju izvede kar želi.



Ker so v ozadju še druge sumljive okoliščine, me skrbi da sem fasal kakega trojanca. Nastavljeno imam, da po defaultu zip končnice odpira winrar. Če prav sklepam bi probal winrar odpakirat datoteko, tudi če bi šlo v resnici za drug tip datoteke in v tem primeru ni nobene nevarnosti, da se je ta datoteka skušala zagnati ker jo je prvo probal razpakirat winrar. Isto kot če bi preimenoval jpeg v zip, slike ne bi prikazalo ker bi jo probalo odpret z winrarom. Imam prav, imam prav da v tem primeru ni nobene nevarnosti?


všeč(0) ni všeč(0) spam(0)
 
1qay1qay 16. okt 2014 11:49:00 Pridružen od:
12. avg 2010
2967 objav
2430 194 84
#2

odvisno je ali je to bila res zip datoteka .. verjetno ne.



Vsaki exe datoteki se da zamenjat ikono, tako da vprašanje kaj si dobil. Vedi pa , da nobeden normalen človek ne bo pošiljal zip v exe obliki (self unzip) . To je priljubljena praksa napadalcev, s tem da sploh ne pošljejo exe zip-a ampak kar EXE z trojancem kateremu pa so prej zamenjali ikono (imaš še druge fore : dvojne končnice, uporaba drugih kodnih tabel - tudi takih ki imajo RTL način pisanja ... )



Kaj lahko narediš ? Namesti si comodo in ga nastavi tako, da vsako neznano datoteko izvaja v sandboxu brez da bi te kaj vprašal. Poleg tega si namesti winpatrol. ki te bo vprašal za dovoljenje pri večini zahtev za start up zagon.



Ko že ravno debatiramo : ali kdo ve, če se da v Spamassasinu / ClamAV nastaviti, da se pregleda vsak zip in če je v njem datoteka EXE, BAT, PIF, SCR ipd da se tak mail označi kot SPAM ali blokira.



Torej da zip fajle spusti skozi samo če v njih ni EXE, BAT, PIF, SCR ipd ?


všeč(0) ni všeč(0) spam(0)
Delko www.delko.si [Moto akumulatorji] | [Polnilne baterije] | [GP baterije]
 
majstrinfo 16. okt 2014 12:01:32 Pridružen od:
18. feb 2013
122 objav
29 7 2
#3

Mislim da nisi dobro prebral kaj sem napisal in vprašal.


všeč(0) ni všeč(0) spam(0)
 
1qay1qay 16. okt 2014 12:10:45 Pridružen od:
12. avg 2010
2967 objav
2430 194 84
#4

Menda je lahko zip datoteka executable

DA



in lahko dobiš virus že z dvojnim klikom na zip datoteko

NE



ne vem pa kako boš rekel tej datoteki (v tem primeru sem nastavil da prikaže vse končnice, po defaultu jih namreč ne)





ko boš klinil nanj se odpre winrar maska z poljubnim sporočilom + gratis payload


všeč(0) ni všeč(0) spam(0)
Delko www.delko.si [Moto akumulatorji] | [Polnilne baterije] | [GP baterije]
 
majstrinfo 16. okt 2014 12:38:17 Pridružen od:
18. feb 2013
122 objav
29 7 2
#5

Ne govorim o imefajla.zip.exe ampak o imefajla.zip. Tudi imefajla.exe se lahko preimenuje v imefajla.zip v načinu ko prikazuje vse končnice.


všeč(0) ni všeč(0) spam(0)
 
1qay1qay 16. okt 2014 12:46:05 Pridružen od:
12. avg 2010
2967 objav
2430 194 84
#6

potem pa ne razumem tvojega vprašanja ... a če misliš na kako anologijo autorun.inf znotraj zipa kot jaz vem ne obstaja ... a nikoli ne veš


všeč(0) ni všeč(0) spam(0)
Delko www.delko.si [Moto akumulatorji] | [Polnilne baterije] | [GP baterije]
 
majstrinfo 16. okt 2014 13:19:30 Pridružen od:
18. feb 2013
122 objav
29 7 2
#7

Mogoče sem malo čudno vprašal. Zanimalo me je pač ali je možno da nekdo preimenuje exe datoteko v .zip in ostane še vedno exe tip datoteke kljub temu da ima končnico .zip in če lahko posledično pri odpiranju tega fajla z winrarom dobiš virus (ne mislim na odpiranje znotraj arhiva ampak že dvojni klik na .zip).


všeč(0) ni všeč(0) spam(0)
 
mistique 16. okt 2014 13:25:02 Pridružen od:
1. okt 2008
1052 objav
916 63 7
#8

Odgovor je NE. :)

Za okužbo sistema, se mora datoteka z "virusom", pretty much izvršiti oz. po domače zalaufat.

Če uporabljaš AV, pa bi le ta že med razpakiranjem moral zaznati nesnago.


všeč(0) ni všeč(0) spam(0)
Give a man a fish, and he'll eat for a day. Teach him how to fish and he'll eat forever
 
1qay1qay 16. okt 2014 13:34:13 Pridružen od:
12. avg 2010
2967 objav
2430 194 84
#9

AV zazna nesnago samo če ima vzorec (signature) v bazi, kar pa je dandanes redko + večina resne nesnage je prilagojena in se njena (polimorfna) koda modificira za vsak deploy posebej ... zato AV ni več tako zanesljiv kot je bil včasih, je boljše uporabljati sandbox za VSE programe (dokler se ne izkaža da so ok).



Kot je meni znano je edini avto sandbox (tudi za komercialno uporabo) Comodo.


všeč(0) ni všeč(0) spam(0)
Delko www.delko.si [Moto akumulatorji] | [Polnilne baterije] | [GP baterije]
 
mistique 16. okt 2014 13:44:47 Pridružen od:
1. okt 2008
1052 objav
916 63 7
#10

Se strinjam. Itak. Sandbox je preventivni ukrep.

Ampak koncept, da se sistem okuži, če vpogledaš v zip kontejner, kjer je izvršilna datoteka z virusom, ne drži. Right? Četudi je majstrinfo prejel error, ki pa po mojem mnenju ni fake error, ki ga ponavadi uporabljajo za self extractable (.exe) kontejnerje.



Majstrinfo, poskeniraj sistem (Spybot S&D, UnHackMe,...).


všeč(0) ni všeč(0) spam(0)
Give a man a fish, and he'll eat for a day. Teach him how to fish and he'll eat forever
 
 

🔒 Za odgovor na to temo se moraš prijaviti.

Prijavi se