winesm32.exe - jak usun±æ tego wirusa (malware)?
2010-03-14 09:20
Pamiêtacie, drodzy czytelnicy, te piêkne czasy, kiedy to wirusy komputerowe podmienia³y nam tapety, zmienia³y strony startowe w Internet Explorerze albo podmienia³y d¼wiêki systemowe na jakie¶ ¶mieszne komunikaty? Tych niewinnych ¿arcików nadszed³ kres wraz z pojawieniem siê CIH-a, znanego równie¿ jako Chernobyl lub Spacefiller. CIH znany by³ z tego, ¿e zamiast podmieniæ nam tapetê w systemie, niszczy³ (w telegraficznym skrócie) BIOS komputera, przez co nikt nie móg³ go potem uruchomiæ. Jedyn± opcj± na naprawê sprzêtu by³o zaniesienie go do specjalistycznego serwisu i zabulenie konkretnej kwoty (czêsto by³a to 1/3 warto¶ci nowej p³yty g³ównej).
Dlaczego taki wstêp? Otó¿ w dniu wczorajszym do mojego - wydawa³o by siê dobrze zabezpieczonego systemu - przedosta³ siê wirus. Jego nazwa to winesm32. Nie jest to mo¿e program o tak niszczycielskich zamiarach jak CIH, niemniej by³ w stanie omin±æ router, olaæ firewalla (COMODO) i pacn±æ w czo³o NODa 32. A wszystko to podczas normalnego korzystania z Internetu za pomoc± Firefoxa.
Nie przynudzaj±c d³u¿ej, napiszê w kilku krokach co zrobi³em, aby to cholerstwo usun±æ (metod jest kilka, ale wydaje mi siê, ¿e ta jest najprostsza):
1. Klikamy Start > Uruchom i wpisujemy msconfig
2. Przechodzimy na zak³adkê uruchamianie, na dole listy powinni¶my znale¼æ winesm32 - nie tykamy go, niech tam sobie siedzi. Usuniêcie ptaszka nic i tak nam nie da, program automatycznie po starcie dopisuje siê do listy ponownie.
3. Przechodzimy na stronê malwarebytes.org i klikamy na przycisk Download Free Version. Pobieramy program i instalujemy go.
4. Po instalacji program poprosi nas o mo¿liwo¶æ ¶ci±gniêcia nowych definicji wirusów - pozwalamy mu. Gdy wszystko zainstaluje siê poprawnie, zamykamy po³±czenie internetowe (je¶li macie na kabelku, wyci±gnijcie kabelek, je¶li WiFi/GSM, roz³±czcie siê z Internetu).
5. Odpalamy Malwarebytes' Anti-Malware i uruchamiamy pe³ne skanowanie. Z góry zaznaczam, ¿e trochê to potrwa - na wolniejszych/starszych komputerach nawet ponad godzinê. Na chwilê obecn± skanujcie tylko partycjê systemow±.
6. Voila. Malwarebytes to jeden z nielicznych programów, który radzi sobie z tym ¶wiñstwem. Znaj±c ¿ycie, na li¶cie bêdzie jeszcze kilka szpiegów o których nie mieli¶cie pojêcia. Usuñcie znaleziony przez Anti-Malware syf i uruchomcie komputer ponownie. Winesm32 powinien znikn±æ te¿ z listy msconfig / uruchamianie.
S³owem koñca: nie jestem go¶ciem, który klika w ka¿dego przypadkowego linka jakiego dostaje od znajomych. Ten przypadek sugeruje mi, ¿e to mog³o staæ siê ka¿demu. Otó¿ jeden z moich klientów zg³osi³ specyficzne zachowanie siê swojej strony internetowej i poprosi³, abym sprawdzi³ co siê dzieje. Nie wnikaj±c w szczegó³y uda³em siê na wskazany adres i... to by³ koniec mojego surfowania. Zajêcie procesora wskoczy³o na 100%, w tle mign±³ mi Adobe Acrobat i Sun Java, komputer zacz±³ siê d³awiæ i po chwili NOD32 zg³osi³ nieautoryzowan± próbê odwo³ania siê na jaki¶ adres www któr± poprawnie uda³o mu siê zablokowaæ. Tyle. Ale, ¿e procesor nadal by³ zajêty, pomy¶la³em sobie, ¿e zrestartujê komputer, bo mo¿e jaki¶ z procesów siê zwyczajnie zwiesi³ (mened¿er zadañ wskazywa³ na svchost). Po restarcie procesor by³ zajêty RÓWNO na 50%... Po kolejnym na 100%, jeszcze jeden i 50%. Za ka¿dym razem, jedyne co go zajmowa³o, to svchost.
Jak siê zabezpieczyæ? Ciê¿ko. Przed nieznanymi stronami powinien ochroniæ nasz komputer Firefox z dodatkiem NoScript. Mój przypadek jest o tyle trudny, ¿e strona WWW by³a stron± klienta, któr± do noscripta (jako zawsze odblokowan±) doda³em jaki¶ czas temu. Tak czy inaczej, w razie "w", Malwarebytes' Anti-Malware uratuje nam kuper przed ponown± instalacj± Windowsa.

pm @ 87.105.71.*
wys³any: 2010-03-18 23:03
Tradycyjnie, pakiet dobrych rad od wujka Marusza. Dziêki!
...i niech moc bêdzie z Tob±!