V
rubrice "Od našich čtenářů" na Chip CD 11/01 se nachází
program Tyger INFO (ctenari\vitek\tyger.exe), který po spuštění ze
sebe extrahuje vir (trojský kůň) Backdoor.Nomaker. Tento vir je možné
nejprve detekovat v adresáři Windows\Temp (soubory dsetup.exe a PKG41F5.EXE)
a pak následně, po restartu, v adresáři Windows\System (soubory
nzrue32.exe, icd.exe [Icd.exe], kbdplug.dll a kbdmp.qzd). Stejně jako další
trojské koně se Nomaker nechová destruktivně, ale monitoruje činnost
klávesnice a výsledky ukládá do souboru kbdmp.qzd. Zjištěné
informace posílá přes internet na několik komunikačních kont mezinárodních
serverů (Yahoo apod.).
V době přípravy CD ho však žádný námi používaný AV program
neodhalil, Nomaker proklouznul ochranou, za což se postiženým uživatelům
samozřejmě omlouváme.
Doporučujeme program Tyger INFO nespouštět. Pokud se tak již
stalo, smažte všechny soubory v adresáři Windows\Temp a v adresáři
Windows\System smažte soubory nzrue32.exe, icd.exe [Icd.exe],
kbdplug.dll a kbdmp.qzd. Pokud to nelze provést, musíte
soubory smazat v režimu DOS, případně můžete použít níže uvedený
bezpečný postup s použitím programu AVG.
S detekcí tohoto trojana si by si měli poradit všechny antivirové
programy aktualizované po 6.11. 2001.
Uživatelsky
nejpřívětivější způsob detekce a odstranění Backdoor.Nomakeru:
-
Aktualizujte program AVG z tohoto Chip CD
(rubrika Servis). To není potřeba pokud již máte virovou databázi
z 2.11. nebo novější.
Pokud AVG nepoužíváte, lze podobného výsledku dosáhnout i
pomocí AVP. Instalace obou programů naleznete v rubrice
Servis.
-
Spusťte AVG a v něm hlavní test vašeho systémového
disku (C:). Doporučujeme vypnout rezidentní monitor virů.
-
Při prvním průchodu AVG nalezne 3 výše zmiňované
soubory jako nakažené virem, jen jeden (icd.exe) však půjde
SMAZAT. Smažte ho.
-
Restartujte počítač a znovu spusťte AVG, při
novém průběhu již půjdou smazat i zbývající dva soubory (už
nejsou nataženy jako rezidentní). Tím je Backdoor.Nomaker odstraněn
z vašeho počítače.
|
|