|
U posljednje vrijeme sve češće se pojavljuju tradicionalni file infector virusi.
Ovi virusi se šire kopiranjem odnosno replikacijom koda u legitimne datoteke (najčešće .exe), a pokretanjem tako zaražene datoteke osigurava se daljnje širenje virusa.
Iako se radi o svojevrsnom povratku u prošlost (takvi virusi bili su 'popularni' 90-tih), današnji se file infector virusi kombiniraju sa crvima, pa pored replikacije po datotekama donose i dodatne 'mogućnosti' poput gašenja antivirusne zaštite te onemogućavanje pristupa registry-u i task manageru.
Karakteristika ovakvog malware-a jest da je vrlo destruktivan (kompromitira sistemske i ostale legitimne datoteke), što čišćenje potencijalno čini vrlo skupim, dugotrajnim i kompliciranijim od 'običnih' crva.
Trend Micro file infector viruse detektira i naziva prefiksom PE_*, a trenutno aktivni primjeri uključuju varijante iz skupine PE_SALITY i PE_VIRUX. Više detalja kako se nositi sa takvim zarazama u ovom Trend Micro članku.
Distribucija ovakvih virusa kreće u pravilu download-om preko web-a, najčešće bez znanja korisnika prilikom posjete stranici sa zlonamjernim sadržajem.
Stoga je osim klasične rezidentne zaštite (real-time scan) putem pattern datoteke i scan engine-a, potrebna i zaštita na razini web reputacije. Stoga se svakako uvjerite da svi AV klijenti imaju uključenu web reputaciju odnosno postavljaju upite o reputaciji web stranice prije pristupa samoj stranici.
Osim toga, navedeni virusi/crvi često koriste Windows Autorun (ili Autoplay) funkciju za širenje odnosno replikaciju preko pokretnih medija i/ili mrežnih diskova. Autorun preporučujemo isključiti centralno na razini Active Directory mreže, koristeći Group Policy mehanizam. Naravno, moguće je ovu opciju isključiti i pojedinačno na određenom računalu izmjenom registry zapisa. Više detalja ovdje.
|