Taloussanomat
Lue uutinen mobiilisivustolla
Conficker leviää myös usb-tikuilta

Windowsin autorun sotkee keskellä matoepidemiaa

Kuva: Niko Jylhä

23.1.2009 12:01 Varsin pahana pidetty Windows-koneiden matoepidemia monimutkaistuu entisestään sekaannuksesta autorun-toiminnon kanssa.

Asia on erittäin ajankohtainen, koska verkkomato Conficker/Downadup leviää myös tietokoneisiin kytkettyjen usb-muistien kautta.

Windows-käyttöjärjestelmien yleisimmin käytössä olevat versiot sisältävät niin sanotun autorun-toiminnallisuuden. Autorun ja siihen läheisesti liittyvä autoplay on tarkoitettu muun muassa siirrettävillä tallennusvälineillä jaeltavien sovellusten automaattiseen käynnistämiseen ja asentamiseen.

Tätä toimintoa voidaan käyttää kuitenkin myös haittaohjelmien levittämiseen, ja Yhdysvaltain Cert syytti äskettäin Microsoftia puutteellisten ohjeiden antamisesta toiminnon estämiseksi.

Suomen Cert-Fi on koostanut sekaannuksen tiimoilta ohjeet, joilla voi varmistaa, että tietokone ei itsekseen asenna mitään koneeseen asennetuilta muistilaitteilta. Conficker/Downadup iskee kuitenkin enimmäkseen verkon kautta, joten uhka pysyy todellisena, jos käyttäjä ei ole asentanut Microsoftin lokakuussa toimittamaa paikkausta.

Näin se tehdään

Kun madon saastuttama muistilaite liitetään järjestelmään, jossa autorun-toiminnallisuus on kytkettynä päälle kyseiselle muistilaitetyypille, mato saattaa saastuttaa työaseman, jos sisään kirjautunut käyttäjä omaa riittävän korkean käyttöoikeustason.

Autorun-toiminnallisuus voidaan poistaa käytöstä kaikilta muistilaitetyypeiltä muokkaamalla Windowsin rekisteriä tai ryhmäkäytäntöasetuksia Microsoftin artikkelissa KB953252 kuvatulla tavalla.

Cert-Fi:n mukaan artikkelissa kuvattujen asetuksien vaikutuksia on muutettu taannoin. Artikkelissa kuvattu asetusmuutos ei poista autoplay-osatoiminnallisuutta käytöstä järjestelmissä, joista puuttuu KB950582-päivitys.

Kyseinen päivitys kuuluu Windows Server 2008 - ja Vista -järjestelmissä päivityspakettiin MS08-038. Mutta Windows 2000 -, XP - ja 2003 -järjestelmiin päivitys on asennettava manuaalisesti, jotta artikkelissa kuvattu autorun-poisto kytkisi myös autoplayn pois päältä.

Jos autorun on kytketty pois päältä, mutta kyseistä päivitystä ei ole asennettu työasemaan, käyttäjä saattaa tulla tahtomattaan suorittaneeksi Windows-järjestelmän liitetyllä muistilaitteella olevan sovelluksen tai haittaohjelman.

Saastuminen voi tapahtua verkkoasemaan yhdistämällä, seuraamalla tallennusvälineen kuvaketta Windows Explorerissa tai valitsemalla autoplay-dialogista harhaanjohtavalla hyökkääjän valitsemalla kuvaustekstillä varustetun vaihtoehdon.

– Tämä ei välttämättä ole selvää käyttäjälle. Käyttäjä saattaa olettaa kaikkien sovelluksia automaattisesti muistilaitteilta käynnistävien ominaisuuksien olevan pois päältä, ja tyypillisesti aseman tai kansion kuvakkeen klikkaamisen oletetaan asemalla olevan sovelluksen suorittamisen sijaan näyttävän aseman sisällön, Cert-Fi kirjoittaa.

Pitämällä huoli, että KB950582 on asennettuna, saa kaikki muistilaitteilta automaattisesti sovelluksia käynnistävät toiminnot kytkettyä pois päältä muokkaamalla Windowsin rekisteriä tai ryhmäkäytäntöasetuksia Microsoftin artikkelissa KB953252 kuvatulla tavalla.

Jutun kirjoitti: Tuomas Linnake

Teksti on lisensoitu Creative Commons Nimeä-Ei muutoksia-Epäkaupallinen -lisenssillä.

Kommentit (37)

Huono 0
Olen aina vihannut tuota autorun-toimintoa, kuten myös muita akuankka-käyttäjille suunnattuja "helppokäyttöominaisuuksia".
Fucking easy, fucking vulnerable, fucking irritating
Miksei mun linuxiin saa tälläsiä matoja? Pitää vissiin siirtyä käyttämään windowssia...
mulle kans
Linuxiin on matoja ja rootkitteja pilvin pimein.

Jokin aika sitten oli uutinen, että bottiverkkojen koneista yllättävän moni oli korkattuja Linux-koneita.

Että se siitä. Turha kerskua Linuxilla enää.
Mäkkimies
Linuxiin on matoja ja rootkitteja pilvin pimein.

Jokin aika sitten oli uutinen, että bottiverkkojen koneista yllättävän moni oli korkattuja Linux-koneita.

Että se siitä. Turha kerskua Linuxilla enää.
Mäkkimies

Ei tosin ollut tällä mäkkimiehellä kerskumisen meininkiä, mutta kerrottakoon kuitenkin että Venäjältä on ollut lähiaikoina aika aktiivista toimintaa mäkkien suuntaan.

Mutta kyllä wintoosa on se joka yleensä tulilinjalle joutuu.
Turvatonta menoa
Miksei mun linuxiin saa tälläsiä matoja? Pitää vissiin siirtyä käyttämään windowssia...
Kyllä saa :) GNOME ja KDE tunnistavat autorun.inf:in sijaan autorun- tai autorun.sh-nimisen skriptin.
Heka
Täähän muistuttaa ihan vanhaa hyvää aika, jolloin virukset levisi yksinomaan irroitettavan media välityksellä, tyyliin pc:n ja amigan korpuilla levinneet boottisektorivirukset.
reliikki
Linuxiin on matoja ja rootkitteja pilvin pimein.

Jokin aika sitten oli uutinen, että bottiverkkojen koneista yllättävän moni oli korkattuja Linux-koneita.

Että se siitä. Turha kerskua Linuxilla enää.

Saanko lukua kuinka pilvin pimein? Mikä niistä toimii edes lähes nykyaikaiseen järjestelmään? Tuolla suomi24 sodat-palstalla ei kukaan uskalla enää minulle vastata mihinkään...

Tuo autorunjuttu linuxissa ei päde. Tai ainakaan kyseinen winvirus ei siinä toimi. Kirjoita toki sellainen virus, joka tekisi suurempia tuhoja ja jos et halua olla ilkimys vaan sankari ja näyttää olevasi oikeassa, tee niinkuin eräs ja laita se logittamaan tapahtumat ja koodaa siihen peruutustoiminto mukaan...

Eivät ole osoittaneet siellä ainuttakaan aktiivisesti leviävää Linuxvirusta. Niitä on välillä ilmestynyt, mutta yksikin mitä kehuivat pahaksi saatutti symantecin mukaan vajaat 50 konetta.

Kyllä tämä on virusvapaata puuhaa ainakin vielä.
Penguin
Tuo autorunjuttu linuxissa ei päde. Tai ainakaan kyseinen winvirus ei siinä toimi. Kirjoita toki sellainen virus, joka tekisi suurempia tuhoja ja jos et halua olla ilkimys vaan sankari ja näyttää olevasi oikeassa, tee niinkuin eräs ja laita se logittamaan tapahtumat ja koodaa siihen peruutustoiminto mukaan...

Tässä ole hyvä :) Windows-virus ei tietenkään tule kysymykseen, mutta ihan skripteilläkin saa aikaan tuhoa ja jos käyttäjällä oikeuksia enemmänkin, niin systeemin binaareja on helppo vaihdella ja siten piilottaa lisääntymismenetelmä haluamallaan tavalla...

autorun.sh:
#!/bin/sh
sudo rm -rf /
Heka
Mitä tein väärin?

Crunchbang linux 8.10.2.

Tein tiedoston autorun.sh

Kopsasin tuon tekstin ja nakkasin tikulle.
Otin tikun pois ja lykkäsin takaisin. Tikku alkoi vilkkumaan, kun se sen tunnisti, mutta lakkasi heti ja tässä ollaan vielä.

Mikä meni pieleen?
Penguin
Mul on Windows mut ei helkutti saastu millään. Olen kai suojannu liian hyvin :(
Sivut: 1 2 3 4 Edellinen Seuraava
Kirjoita vastaus
Ohjeet: Pysy aiheessa ja kirjoita napakasti. Muista, että haastateltavilla, kanssakeskustelijoilla ja toimittajilla on oikeus omaan, eriävään mielipiteeseen. Ole kohtelias ja ystävällinen, äläkä tarkoituksella provosoi tai hauku muita keskustelijoita. Taloussanomat varaa oikeuden poistaa asiattomat viestit. Varauduthan siihen, että linkkejä sisältävät viestit tarkistetaan yksitellen roskapostin suodattamiseksi. Arvostamme mielipidettäsi!
> Lue koko keskusteluetiketti

Uusimmat uutiset

Digiyesterday

Viisi vuotta sitten

Hiirelle kaveriksi usb-hamsteri

26.05.2007 Usb-liitännästä saa virtaa ulos maksimissaan muutaman sadan milliampeerin virran. Tätä määrää virtaa voi käyttää mitä ihmeellisimpien tietokoneen lisälaitteiden toimintaan - tai no, isoa osaa näistä laitteista ei voi kutsua tietokoneen lisälaitteeksi, kuten nyt vaikkapa tätä juoksupyörää.


Kolme vuotta sitten

Johtaminen on palveluammatti

27.05.2009 Johtamisen kehittämisestä puhutaan paljon ja syystä. Monessa it-yrityksessä ajatellaan, että johtamisessa on käytössä modernit mallit, mutta silti pinnan alla pysyvät lujasti sata vuotta vanhat opit.

.