Neuvot ois tarpeen! Autorun.exe -ongelma!

Kone jo saastunut?

Koneellani sattui olemaan CD-image, formaatiltaan ISO, jonka skannasin virusten varalta F-Secure Internet Security 2010:llä, enkä löytänyt haittaohjelmia... Tämän jälkeen sitten erehdyin mountaamaan imagen MagicISO 5.5:llä, jonka jälkeen Windows kyseli, mitä tuolle mountatulle CD:lle (tai CD-imagelle) tehdään: käynnistetäänkö setup, yms. vai katsotaanko vain CD:n sisältöä... Valitsin tuon pelkän sisällön tarkastelun ("open folder to view files") eli Windows tietysti avasi tuon CD-levyn sisällön katseltavaksi... Kun kerta näin CD:n sisällön, niin sain tietty tilaisuuden tarkistaa muutaman levyllä olevan .exe -päätteisen tiedoston online virusskannereilla ja latasinkin mm. autorun.exe:n osoitteeseen Virscan.org, jossa 31% (11/36) antivirussoftista löysi autorun.exe:stä jonkinlaisia troijalaisia. Osa saattoi olla heurestiikkaan pohjautuvia löytöjä tai false positiveja ja pisti myös silmään, että mm. maineikkaat AVAST!, AVG, F-Secure, Kaspersky ja Symantec (eli Norton kaiketi?) eivät löytäneet mitään.

Jos/kun ISO-tiedoston sisällä on autorun.exe, niin mahtaakohan MagicISO (tai siis Windows itse) käynnistää sen autorun.exe:n automaattisesti/heti kun tuon ISO-tiedoston mountaa? En kyllä erikseen käynnistänyt mitään ennen kuin Windows kyseli, mitä CD:lle tehdään ja valitsin vain "open folder to view files". Ja toi, joka kysyi minulta, mitä pitäisi tehdä, oli "AutoPlay". Mahtaakohan AutoPlay oikeasti käynnistää jotakin tuolta virtuaaliselta CD-levyltä ennen kuin itse annan luvan?

Kun katsoin omia AutoPlay -asetuksiani, niin jos koneeseen laitettavan CD:n/mokkulan/jne. sisältö on sekalaista ("mixed content"), niin kuin tuossa mountatussa ISO-tiedostossa on, niin koneen pistäisi kysyä multa mitä tehdään ("ask me every time").

Autorun.exe:n lisäksi tuolla mountatulla ISO-tiedostolla on myös autorun.inf, joka notepadilla avattuna näyttää sisältävän seuraavanlaista tekstiä:

[autorun]
OPEN=AutoRun.exe TMM70
ICON=AutoRun.exe

Niin ja meinas unohtua mainita, että käyttis mulla on Windows 7 Home Premium!

12

2017

    Vastaukset

    Anonyymi (Kirjaudu / Rekisteröidy)
    5000
    • Ketjun aloittaja

      Tässä vielä tuo yllä mainittu VirSCAN.orgin skannaustulos, joka toivottavasti tässä threadissa näkyy oikein:



      VirSCAN.org Scanned Report :
      Scanner results: 31% (11/36) a trouvé un malware !
      File Name : AutoRun.exe
      File Size : 535970 byte
      File Type : PE32 executable for MS Windows (GUI) Intel 80386 32-bit
      MD5 : 68aac51795ff6542d993811b755f9139
      SHA1 : 34977e18cd40f0adf059af122c5d7fd6310d3014
      Online report : http://virscan.org/report/ee7a0448fb92c5a38509e096fec7759f.html

      Scanner Engine Ver Sig Ver Sig Date Time Scan result
      a-squared 5.0.0.11 20100605043517 2010-06-05 0.56 Win32.SuspectCrc!IK
      AhnLab V3 2010.06.05.00 2010.06.05 2010-06-05 1.85 -
      AntiVir 8.2.2.6 7.10.7.251 2010-06-04 1.11 TR/Dldr.Nythug.A.9
      Antiy 2.0.18 20100602.4613711 2010-06-02 0.02 -
      Arcavir 2009 201006051222 2010-06-05 0.01 -
      Authentium 5.1.1 201006051215 2010-06-05 5.35 -
      AVAST! 4.7.4 100605-1 2010-06-05 0.58 -
      AVG 8.5.793 271.1.1/2920 2010-06-06 13.81 -
      BitDefender 7.90123.6157462 7.32052 2010-06-06 12.20 -
      ClamAV 0.96.1 11143 2010-06-05 0.52 Trojan.Agent-132351
      Comodo 3.13.579 5000 2010-06-05 15.29 -
      CP Secure 1.3.0.5 2010.06.05 2010-06-05 0.11 -
      Dr.Web 5.0.2.3300 2010.06.06 2010-06-06 8.87 -
      F-Prot 4.4.4.56 20100605 2010-06-05 1.45 -
      F-Secure 7.02.73807 2010.06.05.05 2010-06-05 1.46 -
      Fortinet 4.1.133 12.21 2010-06-05 17.22 -
      GData 21.300/21.99 20100606 2010-06-06 18.41 -
      ViRobot 20100605 2010.06.05 2010-06-05 0.45 -
      Ikarus T3.1.01.84 2010.06.05.76006 2010-06-05 12.86 Win32.SuspectCrc
      JiangMin 13.0.900 2010.06.05 2010-06-05 5.29 -
      Kaspersky 5.5.10 2010.06.05 2010-06-05 1.30 -
      KingSoft 2009.2.5.15 2010.6.4.18 2010-06-04 6.33 -
      McAfee 5400.1158 6004 2010-06-05 16.97 Generic Downloader.x!dqp
      Microsoft 1.5802 2010.06.06 2010-06-06 15.60 TrojanDownloader:Win32/Nythug.A
      Norman 6.04.12 6.04.00 2010-06-05 6.01 Suspicious_Gen2.AYBBE
      Panda 9.05.01 2010.06.05 2010-06-05 22.13 -
      Trend Micro 9.120-1004 7.220.18 2010-06-05 0.44 -
      Quick Heal 10.00 2010.06.05 2010-06-05 3.76 -
      Rising 20.0 22.50.05.03 2010-06-05 3.41 Trojan.Win32.Generic.51FA30E6
      Sophos 3.07.1 4.54 2010-06-06 3.77 Mal/Generic-A
      Sunbelt 3.9.2424.2 6411 2010-06-05 27.71 Trojan.Win32.Generic!BT
      Symantec 1.3.0.24 20100605.003 2010-06-05 0.00 -
      nProtect 20100602.01 7919699 2010-06-02 40.09 -
      The Hacker 6.5.2.0 v00292 2010-06-03 5.02 -
      VBA32 3.12.12.5 20100604.1003 2010-06-04 6.31 NSIS.TrojanDownloader.Agent.NBS.Gen
      VirusBuster 4.5.11.10 10.126.67/2027645 2010-06-06 5.91 -

    • .

      voi vierähtää ihmisikä, eikä riitäkään.

    • 12

      No, käyttishän kysyi sinulta mitä tehdä, mikä on ihan viisas valinta. Itse kyllä poistan autorunit kokonaan ja ajan tiedoston itse, jos tarvitsen.
      Sitten on näitä ohjelmia á la Autorun Eater, jotka estävät automaattiajon. Käypiä nekin, jos vieraat, tuntemattomat tai osaamattomat pääsevät fyysisesti koneelle ja lykkimään kaiken maailman tikkujaan sun muita siihen.
      Monessa tapauksessa tutkat liputtavat tuollaisia tiedostoja kyllä turhaan, mutta eihän sitä koskaan tiedä.

      • Ketjun aloittaja

        Tarkoitin nyt sitä, käynnistääkö tuo AutoPlay (joka kyselee, mitä tehdään) sitä mountatulla CD-levyllä olevaa autorun.exe:ä vai ei ennen kuin se kyselee, mitä tehdään...?


      • 12
        Ketjun aloittaja kirjoitti:

        Tarkoitin nyt sitä, käynnistääkö tuo AutoPlay (joka kyselee, mitä tehdään) sitä mountatulla CD-levyllä olevaa autorun.exe:ä vai ei ennen kuin se kyselee, mitä tehdään...?

        Miksi se enää kyselisi, jos jo ajaa ohjelman?


      • Ketjun aloittaja
        12 kirjoitti:

        Miksi se enää kyselisi, jos jo ajaa ohjelman?

        Mun mielestä missään ei ole sanottu, että se ajaisi automaattisesti autorun.exeä.

        Jos esim. CD:llä on Setup.exe jonka lisäksi myös autorun.inf, joka sisältää seuraavaa tekstiä:

        [autorun]
        icon = Setup.ico
        open = Setup.exe

        ..niin en tiedä, käynnistääkö AutoPlay kuitenkaan oikeasti mitään Setup.exeä... Ihan siitä syystä, etten tiedä, miten Windows käsittelee autorun.infiä jne... Vai käykö se vain jotenkin noita CD:llä olevia tiedostoja (vars. executableja) läpi (ehkä autorun.inf apunaan)? Tähän on mun itse hankala todeta mitään muuta tähdellistä kun en ole ekspertti.

        Joka tapauksessa tässä on vähän tietoa siitä, miten autorun ja AutoPlay eroavat toisistaan ja mitä riskejä niihin sisältyy:

        http://windows.microsoft.com/en-us/windows-vista/Whats-the-difference-between-AutoPlay-and-autorun

        http://www.f-secure.com/weblog/archives/00001961.html

        http://blogs.technet.com/b/srd/archive/2009/04/28/autorun-changes-in-windows-7.aspx

        Windows 7:n osalta näyttää siltä, ettei siinä käynnistetä mitään, vaan näköjään jotenkin käydään läpi, mutten tosiaankaan ole varma. Nuo linkkien selitykset kun eivät mielestäni ole täysin yksiselitteisiä.


      • 12
        Ketjun aloittaja kirjoitti:

        Mun mielestä missään ei ole sanottu, että se ajaisi automaattisesti autorun.exeä.

        Jos esim. CD:llä on Setup.exe jonka lisäksi myös autorun.inf, joka sisältää seuraavaa tekstiä:

        [autorun]
        icon = Setup.ico
        open = Setup.exe

        ..niin en tiedä, käynnistääkö AutoPlay kuitenkaan oikeasti mitään Setup.exeä... Ihan siitä syystä, etten tiedä, miten Windows käsittelee autorun.infiä jne... Vai käykö se vain jotenkin noita CD:llä olevia tiedostoja (vars. executableja) läpi (ehkä autorun.inf apunaan)? Tähän on mun itse hankala todeta mitään muuta tähdellistä kun en ole ekspertti.

        Joka tapauksessa tässä on vähän tietoa siitä, miten autorun ja AutoPlay eroavat toisistaan ja mitä riskejä niihin sisältyy:

        http://windows.microsoft.com/en-us/windows-vista/Whats-the-difference-between-AutoPlay-and-autorun

        http://www.f-secure.com/weblog/archives/00001961.html

        http://blogs.technet.com/b/srd/archive/2009/04/28/autorun-changes-in-windows-7.aspx

        Windows 7:n osalta näyttää siltä, ettei siinä käynnistetä mitään, vaan näköjään jotenkin käydään läpi, mutten tosiaankaan ole varma. Nuo linkkien selitykset kun eivät mielestäni ole täysin yksiselitteisiä.

        Yksinkertaista ajatteluasi.


      • Ketjun aloittaja
        12 kirjoitti:

        Yksinkertaista ajatteluasi.

        No jos lukee täältä http://www.f-secure.com/weblog/archives/00001961.html
        niin siellä mainitaan, että "This is how a default Windows XP installation handles the Virtual CD's autorun.inf" ja kuvan perusteella Win XP käynnistää levyn sisällä olevan executablen automaattisesti autorun.infin mukaan ja tekstikin sanoo, että "It just launches the installer program, no questions asked."

        Windows 7:stä sanotaan saman linkin takaan sen sijaan seuraavasti:
        "Now this is how Windows 7 AutoPlay handles the Virtual CD's autorun.inf"
        "The installer on the Virtual CD is the default option, but it doesn't launch."

        Ja tuossa tuo Windows 7 kysyy mitä tehdään, mutta jos installer sattuu olemaan infektoitunut, niin eipä Windows 7:ssäkään kannata valita mitään, että "run installer.exe".

        Tuon mukaan siis Windows 7 ei käynnistä autorun.exeä vaikka autorun.inf niin käskisikin.


      • 12
        Ketjun aloittaja kirjoitti:

        No jos lukee täältä http://www.f-secure.com/weblog/archives/00001961.html
        niin siellä mainitaan, että "This is how a default Windows XP installation handles the Virtual CD's autorun.inf" ja kuvan perusteella Win XP käynnistää levyn sisällä olevan executablen automaattisesti autorun.infin mukaan ja tekstikin sanoo, että "It just launches the installer program, no questions asked."

        Windows 7:stä sanotaan saman linkin takaan sen sijaan seuraavasti:
        "Now this is how Windows 7 AutoPlay handles the Virtual CD's autorun.inf"
        "The installer on the Virtual CD is the default option, but it doesn't launch."

        Ja tuossa tuo Windows 7 kysyy mitä tehdään, mutta jos installer sattuu olemaan infektoitunut, niin eipä Windows 7:ssäkään kannata valita mitään, että "run installer.exe".

        Tuon mukaan siis Windows 7 ei käynnistä autorun.exeä vaikka autorun.inf niin käskisikin.

        Yleensäkään mitään suoritettavaa tiedostoa, mistä ei tiedä, ei kannata ajaa. Edes yhden tutkan tutkimukseen siitä ei voi luottaa. Eikä useammankaan, jos tiedosto on juuri ilmestynyt. Virustotal-sivuston tai vastaavan olit jo löytänytkin. Jos tiedoston on imaissut vaikkapa pimeältä puolelta, kannattaa odotella joitakin päiviä ja seurata mitä muut siitä sanovat. Toki myös tutkat liputtavat tiedostoja turhaan, esim. useimmat keygenit yms.
        Kannattaa ehkä poistaa autorunit kaikelta siirrettävältä medialta ja ajaa tiedostot manuaalisti tarvittaessa, kunhan tietää niiden puhtauden. Vielä turvallisempaa näin verrattuna kysymykseen, mitä tehdään ja virhepainalluksen suhteen.


      • Ketjun aloittaja
        12 kirjoitti:

        Yleensäkään mitään suoritettavaa tiedostoa, mistä ei tiedä, ei kannata ajaa. Edes yhden tutkan tutkimukseen siitä ei voi luottaa. Eikä useammankaan, jos tiedosto on juuri ilmestynyt. Virustotal-sivuston tai vastaavan olit jo löytänytkin. Jos tiedoston on imaissut vaikkapa pimeältä puolelta, kannattaa odotella joitakin päiviä ja seurata mitä muut siitä sanovat. Toki myös tutkat liputtavat tiedostoja turhaan, esim. useimmat keygenit yms.
        Kannattaa ehkä poistaa autorunit kaikelta siirrettävältä medialta ja ajaa tiedostot manuaalisti tarvittaessa, kunhan tietää niiden puhtauden. Vielä turvallisempaa näin verrattuna kysymykseen, mitä tehdään ja virhepainalluksen suhteen.

        Nimenomaan!

        Varmistin, ettei tuo Windows 7 AutoPlayn perusasetuksillakaan käynnistä AutoRun.exeä vaikka AutoRun.inf sanoisikin seuraavasti:

        [autorun]
        OPEN=AutoRun.exe
        ICON=AutoRun.exe

        Tuo AutoRun.exe:n käynnistämisvaihtoehto tosin kyllä on muiden valintojen joukossa kun tuo AutoPlay dialog pompsahtaa esille ja tuossa käynnistämisvaihtoehdossahan voi olla vaikka mitä "sosiaalista manipulointia" (social engineering) hyödyntäviä kikkoja, esim. "open folder to view files", joka oikeasti ajaa jonkun infektoituneen (.exe -päätteisen) tiedoston (minkä tosin tarkempi käyttäjää huomannee koska sen alapuolella on sitten se varsinainen "open folder to view files" -vaihtoehto).

        Mielestäni on jokseenkin absurdia, että vanhempien Windowsien (vielä muistaakseni XP:t ilman päivityksiä) perusasetukset oli säädetty sellaisiksi, että kone käynnistää AutoRun.exe:n automaattisesti kun laite/CD laitetaan sisään. Ehkä helpompaa käyttäjälle mutta niin myös virusten suunnittelijoille. Ja vaikka tuon säätäisi vain siten, että AutoRun.exeä ei enää ajeta esim. kun koneeseen kiinnnitetään joku mokkula (USB-muisti), niin virushemmojenhan ei tarvitse kuin koodata tuo USB-muisti esiintymään vaikkapa virtuaalisena CD:nä. Tätä haavoittuvuuttahan on jo hyödynnetty.

        Niin kuin sanoit, AutoPlay -asetukset kannattaa muuttaa siten, että kone ei käynnistele mitään automaattisesti tai muutenkaan reagoi erityisemmin noihin koneisiin sisällepantaviin CD-levyihin, USB-muisteihin yms. Niiden sisällön kun näkee ihan manuaalisestikin, eikä se kovinkaan vaivalloista luulisi olevan. Käsittääkseni on jo nimittäin olemassa niitäkin tapauksia, että AutoRun.inf (ei se samanniminen "executable") on käytännössä jokin haittaohjelma, joka on vain naamioitu. Toivottavasti Windowsien AutoPlay -perusasetuksista tulee vielä jossain vaiheessa sellaisia, ettei tuota AutoRun.inf -haavoittuvuuttakaan päästä hyödyntämään.


    • Kannattaa ottaa yhteyttä sen ohjelmiston valmistajaan ja asiakaspalveluun.

    Ketjusta on poistettu 0 sääntöjenvastaista viestiä.

    Luetuimmat keskustelut

    1. Rakastatko?

      Ala kertomaan se ja heti
      Ikävä
      71
      3115
    2. Mikä haluat olla kaivatullesi?

      1. Kaveri 2. Ystävä 3. Panokaveri 4.puoliso 5 jokin muu
      Ikävä
      92
      2885
    3. Kosiako meinasit?

      Voi sua rakas ❤️
      Ikävä
      51
      2125
    4. Mietin että

      Onko tästä enää paluuta entiseen? Ainut asia joka päiviini toi taannoin iloa, oli meidän yhteinen hassuttelu ja huumorin
      Ikävä
      20
      1575
    5. Oot ilkee paha noita

      Paha babushka Luulitko etten tienny
      Ikävä
      15
      1349
    6. Nyt rupeaa löytymään talonmiestä ja muuta sankaria hallipaloon

      Kyllä on naurettavia juttuja tuossa paikallislehdessä, että saa tosiaan nauraa niille..
      Vimpeli
      5
      1348
    7. Aaamu on täällä taas!

      Hyvää ja rauhallista työpäivää rakkauteni. Kunpa vaan hymyilisit enemmän. Toivon, että joku kaunis päivä kanssani et vaa
      Ikävä
      13
      1311
    8. Sytyttikö hallin lapsi vai joku mielipuoli

      Onko tietoa? Toivon jälkimmäistä
      Vimpeli
      19
      1284
    9. Tajusin vaan...

      Että olen pelkkä kroonistunut mielisairas. Olen sairauspäissäni luullut itsestäni liikaa. Luulin, että olen vain korkein
      Ikävä
      13
      1273
    10. Noin ulkonäkö-jutut ei multa

      Nainen, koskaan en ole kirjoittanut siitä mitään ilkeää. Ei kuulu tapoihin
      Ikävä
      24
      1232
    Aihe