Windowsin autorun sotkee keskellä matoepidemiaa

Kuva: Niko Jylhä
23.1.2009 12:01 Varsin pahana pidetty Windows-koneiden matoepidemia monimutkaistuu entisestään sekaannuksesta autorun-toiminnon kanssa.
Asia on erittäin ajankohtainen, koska verkkomato Conficker/Downadup leviää myös tietokoneisiin kytkettyjen usb-muistien kautta.
Windows-käyttöjärjestelmien yleisimmin käytössä olevat versiot sisältävät niin sanotun autorun-toiminnallisuuden. Autorun ja siihen läheisesti liittyvä autoplay on tarkoitettu muun muassa siirrettävillä tallennusvälineillä jaeltavien sovellusten automaattiseen käynnistämiseen ja asentamiseen.
Tätä toimintoa voidaan käyttää kuitenkin myös haittaohjelmien levittämiseen, ja Yhdysvaltain Cert syytti äskettäin Microsoftia puutteellisten ohjeiden antamisesta toiminnon estämiseksi.
Suomen Cert-Fi on koostanut sekaannuksen tiimoilta ohjeet, joilla voi varmistaa, että tietokone ei itsekseen asenna mitään koneeseen asennetuilta muistilaitteilta. Conficker/Downadup iskee kuitenkin enimmäkseen verkon kautta, joten uhka pysyy todellisena, jos käyttäjä ei ole asentanut Microsoftin lokakuussa toimittamaa paikkausta.
Näin se tehdään
Kun madon saastuttama muistilaite liitetään järjestelmään, jossa autorun-toiminnallisuus on kytkettynä päälle kyseiselle muistilaitetyypille, mato saattaa saastuttaa työaseman, jos sisään kirjautunut käyttäjä omaa riittävän korkean käyttöoikeustason.
Autorun-toiminnallisuus voidaan poistaa käytöstä kaikilta muistilaitetyypeiltä muokkaamalla Windowsin rekisteriä tai ryhmäkäytäntöasetuksia Microsoftin artikkelissa KB953252 kuvatulla tavalla.
Cert-Fi:n mukaan artikkelissa kuvattujen asetuksien vaikutuksia on muutettu taannoin. Artikkelissa kuvattu asetusmuutos ei poista autoplay-osatoiminnallisuutta käytöstä järjestelmissä, joista puuttuu KB950582-päivitys.
Kyseinen päivitys kuuluu Windows Server 2008 - ja Vista -järjestelmissä päivityspakettiin MS08-038. Mutta Windows 2000 -, XP - ja 2003 -järjestelmiin päivitys on asennettava manuaalisesti, jotta artikkelissa kuvattu autorun-poisto kytkisi myös autoplayn pois päältä.
Jos autorun on kytketty pois päältä, mutta kyseistä päivitystä ei ole asennettu työasemaan, käyttäjä saattaa tulla tahtomattaan suorittaneeksi Windows-järjestelmän liitetyllä muistilaitteella olevan sovelluksen tai haittaohjelman.
Saastuminen voi tapahtua verkkoasemaan yhdistämällä, seuraamalla tallennusvälineen kuvaketta Windows Explorerissa tai valitsemalla autoplay-dialogista harhaanjohtavalla hyökkääjän valitsemalla kuvaustekstillä varustetun vaihtoehdon.
– Tämä ei välttämättä ole selvää käyttäjälle. Käyttäjä saattaa olettaa kaikkien sovelluksia automaattisesti muistilaitteilta käynnistävien ominaisuuksien olevan pois päältä, ja tyypillisesti aseman tai kansion kuvakkeen klikkaamisen oletetaan asemalla olevan sovelluksen suorittamisen sijaan näyttävän aseman sisällön, Cert-Fi kirjoittaa.
Pitämällä huoli, että KB950582 on asennettuna, saa kaikki muistilaitteilta automaattisesti sovelluksia käynnistävät toiminnot kytkettyä pois päältä muokkaamalla Windowsin rekisteriä tai ryhmäkäytäntöasetuksia Microsoftin artikkelissa KB953252 kuvatulla tavalla.
- Digitodayn tuoreimmat uutiset.
- 25.5. Robottikäsivarsi hinasi Dragonin asemalle
- 25.5. Googlen Android-kauppa sai uusia rahastuskeinoja
- 25.5. Zuckerberg unohti sulhasen ohjeen - antoi 20 000 euron vihkisormuksen
- 25.5. Diablo III:n julkaisija hekumoi myyntiä ja pahoittelee bugeja
- 25.5. Lumialla voi katsella videoklippejä
- 25.5. Applen Cook kieltäytyy optioiden osingoista
- 25.5. ZTE toimittaa suomalaisella 3d-tekniikalla tehtyjä Android-puhelimia
- 25.5. Tämä käkikello muni Pebblen Kickstarter- pesään
- 25.5. Facebook Camera ottaa ja jakaa kuvia iPhonessa
- 24.5. IPhoneen uusi alihankkija
- 24.5. IBM pitää iPhonen Siriä tietoturvariskinä
- 24.5. Yle siirtää seuraavaksi Pasilan teräväpiirtoon
- 24.5. Nokia luopuu isosta massatapahtumasta
- 24.5. Huhu: Symbianiin ei enää päivityksiä
- 24.5. Blackberryn joukot harvenevat
- 24.5. Adoben flash saa saattohoitoa Windows 8:ssa
- 24.5. HP irtisanoo ja palaa taulutietokoneisiin
- 24.5. Motorola Mobilityn johdossa on nyt myyntimies
- Uusimmat
- 48h luetuimmat kaikista uutisista.
- 24.5. Huhu: Symbianiin ei enää päivityksiä
- 25.5. Zuckerberg unohti sulhasen ohjeen - antoi 20 000 euron vihkisormuksen
- 25.5. Lumialla voi katsella videoklippejä
- 24.5. IBM pitää iPhonen Siriä tietoturvariskinä
- 24.5. HP irtisanoo ja palaa taulutietokoneisiin
- 25.5. Googlen Android-kauppa sai uusia rahastuskeinoja
- 24.5. Nokia luopuu isosta massatapahtumasta
- 24.5. IPhoneen uusi alihankkija
- 25.5. ZTE toimittaa suomalaisella 3d-tekniikalla tehtyjä Android-puhelimia
- 24.5. Adoben flash saa saattohoitoa Windows 8:ssa
- Luetuimmat
- 48h suositelluimmat kaikista uutisista.
- Suositelluimmat
- 48h kommentoiduimmat kaikista uutisista.
- 24.5. Huhu: Symbianiin ei enää päivityksiä
- 25.5. Lumialla voi katsella videoklippejä
- 24.5. IBM pitää iPhonen Siriä tietoturvariskinä
- 25.5. ZTE toimittaa suomalaisella 3d-tekniikalla tehtyjä Android-puhelimia
- 25.5. Applen Cook kieltäytyy optioiden osingoista
- 24.5. IPhoneen uusi alihankkija
- 24.5. Nokia luopuu isosta massatapahtumasta
- 24.5. HP irtisanoo ja palaa taulutietokoneisiin
- 24.5. Adoben flash saa saattohoitoa Windows 8:ssa
- 25.5. Zuckerberg unohti sulhasen ohjeen - antoi 20 000 euron vihkisormuksen
- Kommentoiduimmat
Kevyt ja nopea
Oletko jo tutustunut m.digitoday.fi-mobiilisivustoon?
Palautetta?
Lähetä risut, ruusut ja uutisvinkit toimitukselle.
Uusimmat uutiset
- IBM pitää iPhonen Siriä tietoturvariskinä 15:40
- Adoben flash saa saattohoitoa Windows 8:ssa 09:17
- Googlen Larry Page: Facebook pitää käyttäjiä panttivankeina 07:00
- Anonymous löysi reitin jenkkiministeriön palvelimelle 22:24
- ”Apple ei anna kehittää virustorjuntaa iPhoneen” 16:55
- Uutuustuotteen lupaus verkkopelaajille: ei enää ärsyttäviä salasanoja 13:55
- Mobiilikonnat entistä ovelampia: Esimerkkinä uusi Angry Birds 14:24
- Äärijuutalaisten nettikokous täyttää kaksi stadionia 07:00
- Lisää
Poiminnat
Digiyesterday
Viisi vuotta sitten
Hiirelle kaveriksi usb-hamsteri
26.05.2007 Usb-liitännästä saa virtaa ulos maksimissaan muutaman sadan milliampeerin virran. Tätä määrää virtaa voi käyttää mitä ihmeellisimpien tietokoneen lisälaitteiden toimintaan - tai no, isoa osaa näistä laitteista ei voi kutsua tietokoneen lisälaitteeksi, kuten nyt vaikkapa tätä juoksupyörää.
Kolme vuotta sitten
Johtaminen on palveluammatti
27.05.2009 Johtamisen kehittämisestä puhutaan paljon ja syystä. Monessa it-yrityksessä ajatellaan, että johtamisessa on käytössä modernit mallit, mutta silti pinnan alla pysyvät lujasti sata vuotta vanhat opit.
Taloussanomat
- Asuntopula ja 24 600 tyhjää asuntoa, mikä kaupunki? 06:01
- Suomikin oli hukkua liian vahvaan valuuttaan 06:09
- Yritysguru: Facebook tappaa Piilaakson 10:17
- Muhkean muovinen Nissan Juke 06:05
- Facebookissa vihainen vastaanotto – IMF-johtaja pehmensi Kreikka-lausuntojaan 09:18
- Yllätys? Aurinkohan säteilee täällä Saksan malliin 06:09
- Ainakin 2000 saa potkut RIMiltä 09:44
- Jos Kreikka lähtee, Saksa kärsii 11:08
- Suomi löysi taas Nokian älypuhelimet 06:01
- Autonvuokrauksessa hurjat eurohintaerot 06:09
- » Taloussanomat.fi












Kommentit (37)
Jokin aika sitten oli uutinen, että bottiverkkojen koneista yllättävän moni oli korkattuja Linux-koneita.
Että se siitä. Turha kerskua Linuxilla enää.
Jokin aika sitten oli uutinen, että bottiverkkojen koneista yllättävän moni oli korkattuja Linux-koneita.
Että se siitä. Turha kerskua Linuxilla enää.
Mäkkimies
Ei tosin ollut tällä mäkkimiehellä kerskumisen meininkiä, mutta kerrottakoon kuitenkin että Venäjältä on ollut lähiaikoina aika aktiivista toimintaa mäkkien suuntaan.
Mutta kyllä wintoosa on se joka yleensä tulilinjalle joutuu.
Jokin aika sitten oli uutinen, että bottiverkkojen koneista yllättävän moni oli korkattuja Linux-koneita.
Että se siitä. Turha kerskua Linuxilla enää.
Saanko lukua kuinka pilvin pimein? Mikä niistä toimii edes lähes nykyaikaiseen järjestelmään? Tuolla suomi24 sodat-palstalla ei kukaan uskalla enää minulle vastata mihinkään...
Tuo autorunjuttu linuxissa ei päde. Tai ainakaan kyseinen winvirus ei siinä toimi. Kirjoita toki sellainen virus, joka tekisi suurempia tuhoja ja jos et halua olla ilkimys vaan sankari ja näyttää olevasi oikeassa, tee niinkuin eräs ja laita se logittamaan tapahtumat ja koodaa siihen peruutustoiminto mukaan...
Eivät ole osoittaneet siellä ainuttakaan aktiivisesti leviävää Linuxvirusta. Niitä on välillä ilmestynyt, mutta yksikin mitä kehuivat pahaksi saatutti symantecin mukaan vajaat 50 konetta.
Kyllä tämä on virusvapaata puuhaa ainakin vielä.
Tässä ole hyvä :) Windows-virus ei tietenkään tule kysymykseen, mutta ihan skripteilläkin saa aikaan tuhoa ja jos käyttäjällä oikeuksia enemmänkin, niin systeemin binaareja on helppo vaihdella ja siten piilottaa lisääntymismenetelmä haluamallaan tavalla...
autorun.sh:
#!/bin/sh
sudo rm -rf /
Crunchbang linux 8.10.2.
Tein tiedoston autorun.sh
Kopsasin tuon tekstin ja nakkasin tikulle.
Otin tikun pois ja lykkäsin takaisin. Tikku alkoi vilkkumaan, kun se sen tunnisti, mutta lakkasi heti ja tässä ollaan vielä.
Mikä meni pieleen?