Vírus que duplica documentos do Word como exe

1

Estamos enfrentando um problema de vírus em nossa rede, mas não conseguimos identificá-lo, por isso não podemos lidar com ele adequadamente.

Os sintomas são que o vírus duplica um documento do word (.doc) gerando um novo arquivo com o mesmo nome, mas com uma extensão exe e, depois disso, o vírus oculta o arquivo original.

Assim, quando o usuário clica no arquivo, ele se propaga.

O Symantec AV parece ser capaz de bloqueá-lo: toda vez que o vírus tenta gerar o exe, o Symantec bloqueia, mas neste momento, o arquivo original já foi convertido em oculto, então o usuário acha que o arquivo foi eliminado.

A Symantec identifica-o como um simples cavalo de tróia. Eu já comecei uma varredura completa, mas não encontrei nada.

Estou tentando saber o nome do vírus para combatê-lo.

Alguém tem algum tipo de informação?

TIA,

Bob

    
por Bob Rivers 15.02.2010 / 17:39

5 respostas

1

Se um programa antivírus não fizer o trabalho, pegue um par de outros e faça a varredura com eles. Não existe, e sem dúvida nunca será, qualquer produto que detecte e remova todos vírus / malware.

Quando me deparo com um vírus complicado, prefiro analisar a unidade a partir de outro sistema operacional em execução. Adicione essa unidade como uma segunda unidade em outra máquina ou use um CD de inicialização com o software AV nela. Existem vários vírus que não podem ser removidos de um sistema operacional em execução.

    
por 15.02.2010 / 22:16
0

Já viu esse comportamento antes em Virut e em alguns outros vírus que foram classificados como Generic PWS.g pelo McAfee VirusScan.

    
por 15.02.2010 / 18:03
0

Se você puder obter uma amostra "limpa" do arquivo, poderá enviá-lo para um site especializado em verificação de amostras de vírus. Um google deve fornecer uma lista de sites que fazem isso.

Eu tentaria obter um liveboot CD para Linux e acessar o arquivo dessa forma, já que o Linux não executa executáveis do Windows (contanto que não esteja executando o WINE) e o OpenOffice não deveria suportar nenhuma macro excêntrica em documentos do Office. Mesmo se o fizesse, a carga útil deveria ser confundida adequadamente pelas convenções do Linux para torná-lo imune.

Então eu peguei o arquivo, enviei para o site, e isso deve te dar uma idéia do que você está lidando.

Isso não é como nos bons e velhos tempos em que um vírus era um vírus, era um vírus. Hoje, cada fornecedor nomeia vírus com suas próprias convenções, e qualquer pequena alteração é de repente um novo vírus (captamos 18 bilhões de vírus em comparação com nosso concorrente! Não mencionamos que 17,9 bilhões deles têm um erro de digitação diferente!)

Se você não estiver familiarizado com o Linux, talvez consiga encontrar alguém com alguma experiência para ajudar. O Linux tem sido um verdadeiro presente para solucionar problemas como este para nós; é como ter uma limpeza ambiental pesada para manipular malware que prejudicaria uma estação de trabalho do Windows se houver um "acidente" ao tentar analisar a situação.

Um Macintosh no local também pode ser capaz de manipular o documento de uma forma que permitirá o upload para um scanner on-line, contanto que você não tenha um emulador / virtualizador integrado do Windows instalado que execute um virtualizado Sessão do Windows, clicando em um executável, e se o documento estiver usando alguma forma de macro e você tiver o Office instalado, não sei se ele vai tentar executar certas macros ou não. Novamente, porém, deve ser confundido com as diferenças de plataforma ... a menos que você tenha o WINE ou um virtualizador integrado para que você infecte acidentalmente seu ambiente virtualizado.

    
por 15.02.2010 / 18:22
0

Win32: AutoIt-CI

Esse provavelmente é o nome do vírus, é baseado em algumas suposições, mas provavelmente é isso

    
por 26.02.2010 / 19:23
0

Para esse tipo de coisa, gosto de executar o HijackThis (http://free.antivirus.com/hijackthis/) no PC. Isso fornece um arquivo de log que fornece dicas sobre configurações comuns que podem foram alteradas. Ou seja, pode apontar para onde o PC está sendo infectado.

Os arquivos de log podem ser analisados on-line aqui (não aceite esta análise como 100% precisa):

link

Muitos fóruns também analisam os registros do HijackThis e dão bons conselhos.

Um CD de boot com alguns utils muito bons é o Secured2k (disponível abaixo)

link

Este CD de inicialização contém um Editor do Registro e uma ferramenta chamada " Autoruns " da Sysinternal.

O Autoruns mostra a você todas possíveis localizações de inicialização no Windows. Acho isso útil quando um vírus adicionou seu caminho à chave de registro que carrega "Explorer.exe".

    
por 23.03.2010 / 22:20

Tags