<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Unix4Me &#187; virus</title>
	<atom:link href="http://unix4me.ru/archives/tag/virus/feed" rel="self" type="application/rss+xml" />
	<link>http://unix4me.ru</link>
	<description>*nix</description>
	<lastBuildDate>Wed, 11 Aug 2010 22:32:15 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.9.2</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>Сброс пароля, редактирование реестра Windows из Ubuntu</title>
		<link>http://unix4me.ru/archives/656</link>
		<comments>http://unix4me.ru/archives/656#comments</comments>
		<pubDate>Fri, 28 May 2010 06:35:42 +0000</pubDate>
		<dc:creator>sart</dc:creator>
				<category><![CDATA[Linux]]></category>
		<category><![CDATA[ubuntu]]></category>
		<category><![CDATA[virus]]></category>
		<category><![CDATA[Windows]]></category>

		<guid isPermaLink="false">http://unix4me.ru/?p=656</guid>
		<description><![CDATA[В связи с вирусами в винде и невозможностью запусить regedit, понадобилась возможность редактировать реестр извне. Нашел, пока, единственную утилиту в линуксе chntpw, которая изначально разрабатывалась для сброса паролей, а потом приобрела функцию редактирования реестра.

Редактирование реестра:
1. Загружаемся с LiveCD или устанавливаем второй системой Ubuntu
2. Устанавливаем утилиту chntpw
sudo aptitude install chntpw
3. Подключаем раздел windows
Смотрим где он:
sudo fdisk [...]]]></description>
			<content:encoded><![CDATA[<p>В связи с вирусами в винде и невозможностью запусить regedit, понадобилась возможность редактировать реестр извне. Нашел, пока, единственную утилиту в линуксе chntpw, которая изначально разрабатывалась для сброса паролей, а потом приобрела функцию редактирования реестра.<br />
<span id="more-656"></span><br />
Редактирование реестра:</p>
<p>1. Загружаемся с LiveCD или устанавливаем второй системой Ubuntu</p>
<p>2. Устанавливаем утилиту chntpw</p>
<p>sudo aptitude install chntpw<br />
3. Подключаем раздел windows</p>
<p>Смотрим где он:<br />
sudo fdisk -l<br />
ищем ntfs раздел и монтируем:<br />
$ sudo mkdir /media/windows<br />
$ sudo mount /dev/sda2 /media/windows<br />
4. Редактируем реестр</p>
<p>chntpw -l /media/windows/Windows/system32/config/software<br />
Редактирование осуществляется перемещением по веткам, например:<br />
cd Microsoft\Windows NT\CurrentVersion\Winlogon<br />
и самим редактированием ключей, например:<br />
ed Shell</p>
<p>Сброс пароля:</p>
<p>1. Пункты 1-3 предыдущего параграфа<br />
4. Смотрим у какого пользователя будем менять пароль<br />
chntpw -l /media/windows/Windows/system32/config/SAM<br />
5. Сбрасываем пароль<br />
chntpw /media/windows/Windows/system32/config/SAM -u Administrator</p>
<p>Сразу привожу места в реестре где могут скрываться записи о запуске вирусов:</p>
<p>HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify<br />
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Userinit<br />
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Shell<br />
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run HKLM\SOFTWARE\Microsoft\Active Setup\Installed Components<br />
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler<br />
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad<br />
HKCU\Software\Microsoft\Windows\CurrentVersion\Run</p>
<p>Значения по умолчанию в Regedit:<br />
[HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon]<br />
"Shell"="Explorer.exe"<br />
"Userinit"="C:\WINDOWS\system32\userinit.exe"</p>
<p>Проверьте файл Explorer.exe на наличие двойника… правильно лежать ему в папке Windows\ но не в Windows\System32\...</p>
<p>Эта статья была написана в дополнение темы борьбы с вирусами и sms-вымогателями </p>
<p>Статья была взята с <a href="http://habrahabr.ru/blogs/ubuntu/94764/">habrahabr.ru</a></p>
]]></content:encoded>
			<wfw:commentRss>http://unix4me.ru/archives/656/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Защищаем флешки от вирусов Windows</title>
		<link>http://unix4me.ru/archives/466</link>
		<comments>http://unix4me.ru/archives/466#comments</comments>
		<pubDate>Thu, 28 May 2009 09:20:22 +0000</pubDate>
		<dc:creator>sart</dc:creator>
				<category><![CDATA[MacOS]]></category>
		<category><![CDATA[bash]]></category>
		<category><![CDATA[script]]></category>
		<category><![CDATA[virus]]></category>

		<guid isPermaLink="false">http://unix4me.ru/?p=466</guid>
		<description><![CDATA[Как известно вирусов для macos практически не существует - но в системе мелкомягких положение как раз обратное. Для защиты от вирусов ставятся антивирусы, делаются проверки всего компьютера, ставятся антивирусы на шлюзы и так далее (причем бывает доходит до полной переустановки системы). Один из популярных способов распространения вирусов - перенос на флешке и запуск из авторана [...]]]></description>
			<content:encoded><![CDATA[<p>Как известно вирусов для macos практически не существует - но в системе мелкомягких положение как раз обратное. Для защиты от вирусов ставятся антивирусы, делаются проверки всего компьютера, ставятся антивирусы на шлюзы и так далее (причем бывает доходит до полной переустановки системы). Один из популярных способов распространения вирусов - перенос на флешке и запуск из авторана (autorun.inf).<br />
<span id="more-466"></span><br />
Дабы избежать данной проблемы и обезопасить флешку была написана интересная инструкция которую можно найти <a href="http://foboss.livejournal.com/142662.html">здесь</a>. Инструкция позволяет из системы macos обезопасить флешку (которая форматирована под fat32) от дальнейшего заражения на windows машинах. привожу ее практически дословно.</p>
<p>Есть очень простой способ сбить с толку autorun-вирусы: необходимо на сменном носителе создать каталог с таким именем. Проблема в том, что вирусопейсатели тоже не сидят на месте и новые разновидности заразы данный каталог умеют удалять. Решение? Легче легкого! Вспомним врожденные ограничения ОС Windows, а именно невозможность работать с некоторыми именами файлов, например "con". Эта особенность знакома всем, кто застал командную строку MS-DOS. Linux и MacOS подобной рефлексией не страдают и этим можно воспользоваться.</p>
<p>Итоговый алгоритм таков:<br />
1) Удалить с USB-накопителя файл "autorun.inf"<br />
2) Создать папку "AUTORUN.INF" и поместить в нее файл с именем "con"</p>
<p>Ни Windows, ни вирусы такой каталог удалить не смогут. Задача решена. Однако руками это делать, разумеется, не стоит. Машина должна работать, а человек думать.</p>
<p>Автоматизируем процесс средствами Bash и AppleScript:<br />
Создаем в /usr/local/bin sh-скрипт с именем myUnvir.sh:</p>
<pre>#!/bin/sh

FULLPATH=$(echo $1 |sed -e 's/\/$//')
FSTYPE=$(mount | grep ${FULLPATH} | sed -e 's/.*(//' |sed -e 's/, .*//')

if [ ${FSTYPE}x != 'x' ] ; then
    if [ $FSTYPE = 'msdos' ] ; then
        if [ -d $FULLPATH ] ; then
	    rm -rf ${FULLPATH}/AUTORUN.INF
	    rm -rf ${FULLPATH}/autorun.inf
	    mkdir ${FULLPATH}/AUTORUN.INF
	    touch ${FULLPATH}/AUTORUN.INF/con
	fi
    fi
fi</pre>
<p>Создаем в /Library/Scripts/Folder Action Scripts/ applescript с названием antivirus (или любым другим) следующего содержания:</p>
<pre>on adding folder items to target_folder after receiving added_items
	repeat with added_item in added_items
		set thefullpath to POSIX path of added_item
		do shell script "/usr/local/bin/myUnvir.sh " &#038; thefullpath
	end repeat
	quit application "System Events"
end adding folder items to</pre>
<p>Вешаем этот скрипт на директорию /Volumes:<br />
Запускаем /Library/Scripts/Folder Actions/Attach Script to Folder.scpt<br />
Выбираем в меню наш antivirus.scpt и в следующем диалоговом окне нажимаем cmd-shift-g, в открывшейся строке пишем /Volumes</p>
<p>Еще раз выражаю благодарность тем людям которые написали эту статью.</p>
]]></content:encoded>
			<wfw:commentRss>http://unix4me.ru/archives/466/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
