έγραψε:Έστω ότι έχω ένα μολυσμένο USB από τα Windows, και μεταφέρω τον μολυσμένο φάκελο στο Linux έπειτα μεταφέρω τον φάκελο αυτό στον εξωτερικό μου δίσκο μέσω Linux, και δεν το έχω συνδέσει ποτέ με WIndows (τον εξωτερικό).. θα μολυνθούν όλοι οι φάκελοι στον εξωτερικό δίσκο; και αν σβήσω τον μολυσμένο φάκελο από τον εξωτερικό ο εξωτερικός δίσκος θα είναι μολυσμένος;
Η μόλυνση του υπολογιστή από ένα USB γίνεται με εκτέλεση αρχείου. Στα παιχνίδια που αγοράζουμε σε CD/DVD για παράδειγμα, έχουν ένα αρχείο autorun.inf το οποίο λέει στο Windows ποιο πρόγραμμα .exe να εκτελέσουν για να εμφανίσει στο χρήστη επιλογή εγκατάστασης ή εκτέλεσης του παιχνιδιού.
Δεν είμαι σίγουρος για τα παρακάτω αλλά ορίστε το σενάριο:
Πιστεύω ότι οι παλιότερες εκδόσεις Windows δεν ήταν ρυθμισμένες σωστά και δεν ρωτούσαν πρώτα τον χρήστη «Να εκτελέσω το autorun.inf;». Οπόταν, κατά το διάβασμα CD/DVD ή κατά την σύνδεση ενός USB stick εκτελούσαν το πρόγραμμα που τους έλεγε στο autorun.inf.
Οι νεότερες εκδόσεις Windows (Windows 2003, Vista και 7) νομίζω ότι δεν έχουν τέτοιο πρόβλημα και ρωτάνε το χρήστη αν θα εκτελέσει το πρόγραμμα που ορίστηκε στο autorun.inf.
Επίσης πιστεύω ότι το autorun.inf είναι hidden file system, δλδ. δεν φαίνεται σε κανονική εγκατάσταση Windows (ως αρχείο συστήματος). Υπάρχει η επιλογή να εμφανιστεί μέσω Tools > Folder options.
Σε Linux υπάρχουν κρυμμένα αρχεία/φακέλοι αλλά το όνομα τους αρχίζει με τελεία μπροστά, οπόταν το autorun.inf σε Linux είναι ορατό. Δεν μπορεί να εκτελεστεί, εκτός κι αν έχεις
wine και ορίσεις εσύ συγκεκριμένα να εκτελεστεί (και νομίζω ότι το
wine δεν είναι και τόσο βολικό για μόλυνση υπολογιστών με ιούς .exe). Υπάρχει άλλος τρόπος εκτέλεσης, με το αρχείο autorun.sh.
Παράδειγμα το virtualbox guest additions iso:
http://download.virtualbox.org/virtualb ... _4.0.4.iso -- περιέχει autorun.sh:
http://pastebin.com/B8i2xBBBΤο autorun.sh είναι ένα bash script, δεν είναι INI αρχείο όπως επίσης το autorun.inf για Windows.
Στο ubuntu-cy κάποιος ανάφερε ένα σεμινάριο όπου το autorun.sh σαν security risk:
http://www.ubuntucy.org/forum/viewtopic.php?f=23&t=1534Αυτό δεν ισχύει στο ubuntu, επειδή όταν ένα λειτουργικό σύστημα με linux/gnome κάνει mount το usb, θα τον ρωτήσει: Να τρέξω το πρόγραμμα που συνιστά το autorun.sh; Να ανοιξω το nautilus και να εμφανίσω τα αρχεία που περιέχει το USB; Και πάλι ο χρήστης έχει την επιλογή.
Πίσω στο θέμα μας. Υπάρχουν τριών ειδών infections μέσω USB που μπορώ να σκεφτώ:
α) ψάχνει και επισυνάπτεται σε κάθε .exe πρόγραμμα -- έτσι συνεχίζει την μόλυνση με κάθε εκτέλεση οποιουδήποτε προγράμματος. Παράλληλα μολύνει και προγράμματα που υπάρχουν σε USB. Δεν είμαι σίγουρος αν ισχύει ακόμη αυτός ο τύπος μόλυνσης σε Windows Vista/7.
β) απλά δημιουργεί ένα autorun.inf και ένα .exe που εκτελείται κατά τη σύνδεση USB. Σε κάθε USB συνδεση θα αναπαράγεται.
γ) αυτά που κάνουν και το (α) και το (β).
Η απάντηση στην ερώτηση σου: εξαρτάται από τον ιό -- εξαρτάται από τι του ανέθεσε ο δημιουργός του όταν το προγραμμάτισε.
Λες πως δεν συνδεσες ποτέ το πρόγραμμα σε περιβάλλον Windows και ότι διέγραψες το μολυσμενο αρχείο (να υποθέσω το autorun.inf και το αρχείο .exe που αναφέρεται στο autorun.inf).
1. Αν τα προγράμματα .exe που περιέχει ο δίσκος ήταν ήδη μολυσμένα, με την εκτέλεση τους (διπλό κλικ στο πρόγραμμα) θα αναπαραχθεί πάλι και θα συνεχίσει τον κύκλο μόλυνσης (βλέπε (α) επάνω)
2. Αν τα προγράμματα .exe που περιέχει ο δίσκος δεν είναι μολυσμένα, και εφ'όσον διέγραψες το autorun.inf με το .exe που αναφέρει, δεν πιστεύω να υπάρχει κίνδυνος.
Η λύση που προτείνω: Αν σου λέει το antivirus ότι έχει βρει ένα ιό, κάνε ένα google search, βρες τι κάνει ο ιός και κοίταξε αν προσπαθεί να μολύνει άλλα προγράμματα με το να επισυνάπτεται σε αυτά. Συνήθως για ιούς που επισυνάπτονται σε προγράμματα υπάρχουν ειδικά προγραμματακια τα οποία καθαρίζουν τα υπόλοιπα προσπαθώντας να αφαιρέσουν το επισυναμμένο .exe.
Επίσης προτείνω το
avira antivir, είναι δωρεάν και σταματάει την εκτέλεση του autorun.inf:
http://www.free-av.com/Το μόνο ενοχλητικό για αυτό το antivirus είναι ότι
κατά την αναβάθμιση (και μόνο τότε απ´όσο ξέρω) εμφανίζει διαφήμιση του "antivir pro", και με ένα πατημα "ΟΚ" φεύγει. Μικρό το κακό, μικρό το κόστος και μεγάλο το όφελος.
