Útoky Trojských Koňů na IRC

originální verze je na http://www.irchelp.org/irchelp/security/trojan.html
updatováno 7. Července, 1998

1. Co je Trojský kůň?

Trojský kůň je definován jako FOLDOC "zákeřný, ochranu narušující program který je maskován jako něco neškodného" jako např. šetřič obrazovky, hra, hack, nuke, nebo oprava proti nukovi, atd. Kromě toho, prostřednictvím a spuštěním takového programu získává někdo jiný kontrolu nad vaším počítačem, který pak může ovládnout vaše IRC kanály, ukrást vám hesla, nebo dokonce změnit/vymazat soubory na vašem disku! Trojské koně nejsou úplně to samé jako viry, ale jakmile jste jimi infikováni, následky jsou podobně nebezpečné, a vy se navíc pravděpodobně i stáváte dalším nevědomým rozšiřovatelem tohoto trojského koně dalším IRC uživatelům!

2. Jak jsem se nakazil?

Trojské koně jsou typicky malé programy s příponami jako "ini", "exe", nebo "com", např. známý "dmsetup.exe". Probably jste si ho stáhli z nějakého WWW nebo FTP archivu, nebo prostřednictvím IRC přes posílání souborů pomocí DCC manuálně /dcc get nebo, což je zdaleka nejhorší, se zapnutou volbou "auto DCC get" která povoluje komukoli! poslat vám cokoli!, včetně nejen pouhých trojských koňů ale také virů, obrovských souborů s nesmyslným obsahem (junk files), dětské pornografie, atd. Bohužel protože mnoho mIRC uživatelů klidně zapne "auto DCC get" volbu aniž by většinou věděla, co to znamená nebo co jim to může způsobit, tyto soubory se šíří jako požár! K tomu, aby Trojské koně váš počítač infikovaly, musejí být nejprve spuštěny. Windows i mIRC spouštějí různé soubory automaticky, takže na něco takového ani nemusíte být upozorněni. Pokud se však jedná o spustitelný soubor jako "něco.exe", musíte ho spustit manuálně. Nejdříve tyto trojské koně instalují bez vašeho vědomí hackovací soubory po celém disku, pak se dál rozšiřuje mezi další nevinné lidi.

3. Jak se mohu vyhnout infikování v budoucnosti?

NIKDY nepřijímejte soubory od jiných lidí ani je nestahujte z www stránek, který 100%ně nedůvěřujete. Nikdy nepoužívejte "auto DCC get", vždy si prohlédněte kdo a co vám přes DCC poílá, a obzvláště si dávejte pozor na každého kdo se vám pokouší poslat nějaké spustitelné soubory.

Nestahujte slepě z Internetových stránek, protože kdokoli může jednoho dne takto vámi stažený nebezpečný soubor spustit (včetně vás samých)! Můžete se setkat s mirrory známých stránek (ovšem na jiných, zpravidla velmi podobných www adresách), které jsou ovšem vlastněné a patřičně upravené hackery, nebo můžete narazit i na nevinné lidi, kteří nevědmky rozšiřují viry/trojské koně protože tito nemají dostatek informací a zkušeností jak se od nich odstínit. Jediné jisté a bezpečné jsou známé organizace jako např. Microsoft, irchelp.org, mIRC, atd. Konečně, nestahujte něco jen tak "na zkoušku" - hned po prvním spuštění můžete být infikováni! Dovětek: Pokud stahujete soubory od cizinců, přímo si tím o "infikaci" říkáte.

4. Pomoc! Jak se těch věcí mohu zbavit?!?

Jediný 100% spolehlivý způsob jak vyhubit trojské koně je tzv. "čistá" instalace: zformátování hard disku vašeho počítače a přeinstalování Windows a všech aplikací úplně nanovo!

Zní to přehnaně? Ano, ale uvědomte si že tyto útoky se mění ze dne na den, protože je velmi jednoduché přejmenovat soubor nebo mírně pozměnit jeho chování. Ptoro, žádná antivirová ochrana nebude nikdy schopna reagovat na všechny nejnovější permutace, ani nemužeme nikdy doufat, že kdy poskytneme takové help soubory, které opraví všechny možné varianty. Např., můžete mít na vašem PC něco co vypadá jako klasický trojský kůň, ale pokud se na něj budete snažit aplikovat klasické způsoby opravy tím že smažete určité specifické soubory některé další zmodifikujete, může to způsobit mnoho nepříjemností:

  1. oprava může být bezúčinná protože troský kůň který máte byl změněn oproti jeho původní verzi,
  2. náhodně můžete smazat nebo změnit špatný soubor a způsobit tím zhroucení Windows,
  3. a v nejhorším případě, můžete se řídit našimi radami a myslet si že jste bezpečni, zatímco skutečný a mnohem závažnější skrytý trojský kůň zůstane číhat někde na vašem PC a dál bude provádět nepovolené operace!

Vlivem výše řečeného, možná jsme způsobili že mnoho lidí už přestalo věřit nebo jsou připraveni na "čistou" instalaci. Pokud vám tyto informace pomohly, my jsme vám předložili nejucelenější dostupné informace a opravy pro nejznámější trojské koně. Přebíráte plnou odpovědnost za užívání těchto oprav. Pokud i tyto selžou, pak jediná vaše záchrana je provést "čistou" instalaci.

Zde jsou "zapouzdřené" (canned) opravy pro všechny známé trojské koně, seskupené podle jmen souborů. Nejprve si přečtěte uvedené varování!!!

script.ini
Originální mIRC trojský kůň, už není takovým problémem ve verzích 5.31 mIRCu a novějších.

winhelper.exe
Trojský kůň druhé generace, vytváří .ini soubory které se dokážou samy obnovit i když jsou smazány. Způsobuje přejmutí kanálů a i horší věci.

dmsetup.exe
Říká vám někdo že tento soubor dále rozšiřujete? Zde je oprava pro tento trojský kůň třetí generace, nyní ještě více intraktivní než kdy jindy, který se maskuje na disku a je "neviditelný" i pro registry Windows.

dmsetup2.exe
Podobně jako minulý trojský kůň, s mnoha možnými jmény souborů (vůbec ne nutně dmsetup). Symptomy jsou: "váš mirc je zlázněný" - píše divné hlášky do title baru, distribuuje 81kB velký soubor s tímto trojským koněm, atd.

MSchv32.exe
Další obtížný trojský kůň, zde je oprava.


-navigational bar-

Copyright © 1996,1997 Joseph Lo a mnoho dalších.