terça-feira, março 30, 2004


[por onde anda mesmo?]


Ontem, a Miriam me perguntou pelo final da história do ratão que estava vindo, noturnamente, para jantar. Bom, ... ainda não terminou. Se ele tem aparecido, não tem conseguido entrar, pois tenho lacrado a casa assim que escurece. Contudo, não o vi mais. Ufa!
Ontem à noite, quem veio para jantar foi o Netsky.q, o virus da vez. Fiquei furiosa porque ele estragou meu record de cinco anos sem virus. E entrou aqui pelo modo mais tradicional: uma pessoa sem conhecimento, executou um anexo de email desconhecido e saiu correndo quando o anti-virus saltou, mas tarde demais. A pessoa só não foi incinerada porque, casualmente, sou mãe dela.
Fazia tempo que eu não entrava numa batalha contra um virus. Falta de tempo, porque até um tempo atrás eu gostava de instalá-los no computador velho e, depois, suar para tirar. Uma espécie de videogame mais educativo.
O Nestsky não é dos piores, mas, assim mesmo toma rápidas decisões assim que se instala. Trancou a conexão com a internet e deixou o computador alagado. Devia estar se reproduzindo.
Como fiz para tirar?
Primeiro, tentei localizar e deletar o arquivo que o AVP identificou. Necas, estava rodando e eu não conseguia finalizá-lo e nem deletá-lo. Fucei os registros e não achei nada estranho. Passei o AVP mas ele não conseguiu limpar: acesso negado.
Liguei o outro micro, entrei no site da panda, li tudo que havia sobre o virus e rebotei o computador contaminado. O virus rodou bonitinho e eu localizei o arquivo. Como? digitando crtl+alt+del e olhando o que estava rodando na caixinha. Desativei o danado e aí pude deletar. Isso liberou o acesso à internet, aí pude atualizar o AVP (havia atualizado dia 26). Só que ele já havia se reproduzido em outro processo. Desativei o segundo, e passei o AVP que killou o bandido.
Então veio aquela parte de arrumar o registro do ruindows, deletar os filhotes e pendurica-lhos que ele instala e repassar o antivirus. Penso que matei a praga. E refiz a promessa: depois do mestrado migro definitivamente para o Linux.
Pra quem 'pegar' a coisa:

Registro:
HKeyLocalMachine\Software\Microsoft\Windows\CurrentVersion\Run\Norton Antivirus AV = \FVProtect.*. Deletar esta chave.

Ele se copia para o diretório WINDOWS com este nome (poderá ser outro e é o processo que está rodando qdo se olha):

FVProtect.exe

Filhotes, no diretório WINDOWS:

userconfig9x.dll (26,624)
base64.tmp (UUEncoded do virus)
zip1.tmp (UUEncoded do arquivo zip do virus)
zip2.tmp (UUEncoded do arquivo zip do virus)
zip3.tmp (UUEncoded do arquivo zip do virus)
zipped.tmp (virus em arquivo zip)

Ainda prefiro os virus aos ratos...

comentários:

Assinar Postar comentários [Atom]