Näin häädät pankkirosvon tietokoneeltasi

Niko Jylhä
Näin häädät pankkirosvon tietokoneeltasi
Kansallinen tietoturvaviranomainen Cert-fi antaa ohjeita, miten viime aikoina suomalaisia kiusanneen Zlob-haittaohjelman voi saada pois tietokoneelta. Mutta käyttäjän pitää olla varovainen.
Tuomas Linnake
4.12.2009 08:45
Kommentit 29

Tuhansia suomalaiskoneita sotkenut Zlob (tunnetaan myös nimillä Alureon tai DNSChanger) on yleensä käyttäjän löydettävissä ja poistettavissa, vaikka se yrittääkin kätkeytyä niin sanotun rootkitin avulla.

Käyttäjän tulee etsiä ja tuhota haittaohjelman käyttämä binääritiedosto ja rekisteriavaimet. Cert-fi antaa tähän tarkemmat ohjeet tiedotteessaan. Lisäksi nimipalvelinasetukset tulee palauttaa suositusten mukaisiksi. Muuten tietokone yrittää jälleen ottaa yhteyttä verkon vaarallisiin paikkoihin.

Poistomenetelmä ei kuitenkaan välttämättä päde kaikkiin haittaohjelman versioihin eikä se poista koneessa mahdollisesti olevia muita haittaohjelmia. Lisäksi väärän tiedoston tai rekisteriavaimen poistaminen voi tehdä käyttöjärjestelmästä käyttökelvottoman. Siksi Cert-fi ehdottaakin varmimpana keinona käyttöjärjestelmän asentamista uudelleen.

Älä asenna
koodekkia

Tietokoneen verkkoliikenteen uudelleen ohjaava Zlob-haittaohjelma on syy, miksi suomalaiset operaattorit ovat ryhtyneet poikkeuksellisiin estotoimenpiteisiin pimentäen lukuisia nettiyhteyksiä käyttäjiltä.

Cert-fi kertoo haittaohjelmaa levitetyn uskottelemalla käyttäjälle, että www-sivuilla on tarjolla multimediakoodekki, joka käyttäjän tulisi itse asentaa sisällön näkemiseksi. Zlobin avulla on yritetty huijata  suomalaisilta verkkopankkitietoja. Haittaohjelmatyyppi on kuitenkin ollut Cert-fi:lle tuttu jo vuosia.

Torjumista on vaikeuttanut ohjelman jatkuva muuntautuminen. Zlob käyttää myös monimutkaista pakkausta, mikä vaikeuttaa ohjelman havaitsemista ja toiminnan tutkimista.

Muutetut
nimipalvelinasetukset

Zlob muuttaa työaseman nimipalveluasetuksia niin, että nimenselvitys tapahtuu epäluotettavilta nimipalvelimilta, joiden antamat vastaukset ohjaavat käyttäjän www-yhteydet mahdollisesti haitallisille sivustoille.

Nimipalvelumuutokset näkyvät Windows-käyttöjärjestelmän rekisterissä seuraavan kaltaisina avaimina:

HKLMSYSTEMCurrentControlSetServicesTcpipParameters,nameserver
=85.255.115.46,85.255.112.124
HKLMSYSTEMCurrentControlSetServicesTcpipParametersInterfaces{interfaceGUID},nameserver=85.255.115.46,85.255.112.124

Tutkitun haittaohjelman käyttämien nimipalvelinten ip-osoitteet voivat vaihdella välillä 85.255.112.0 - 85.255.127.255.

Nimipalvelinasetukset voi tarkistaa myös käyttöjärjestelmän komennolla IPCONFIG /ALL.

Lisää Aiheesta
UutinenMuista edes tämä haittaohjelmista (29.1.2010 09:44)
UutinenHyökkäys kaatoi kuusi kuntaa verkosta (31.12.2009 10:30)
UutinenMoni suomalainen lankesi virukseen (15.12.2009 15:14)
UutinenElisa esti nettiyhteyden sadoilta (26.11.2009 11:05)
Copyright Creative Commons Teksti on lisensoitu Creative Commons Nimeä-Ei muutoksia-Epäkaupallinen -lisenssillä.
mainos

Kommentit (29)

Huono 0
On olemassa paljon turvallisempi, viksumpi keino.

Hanki itsellesi Apple Macintosh ja pääset samalla eroon kaikista haitta ohjelmista, eikä Sinun tarvitse laittaa rahaa kaiken maailman virus suoja ohjelmiin ja hömppään.
3d0g
Toi Windowsin järjestelmärekisteri on kyllä oikea suunnittelun kukkanen!
Asetustiedostot
Toi Windowsin järjestelmärekisteri on kyllä oikea suunnittelun kukkanen!

Eihän rekkarin vika ole jos sinä asennat joltakin hämärältä sivulta jonkun koodekin ja saa p niinkuin jaskaa koneellesi.

Katso peiliin ja kasva aikuiseksi!
Rengon ajattelija ja alan pro
Huono 0
Windows käyttäjien kannattaa tutustua ohjelmaan nimeltä "Spybot - Search & Destroy".
simma
Huono 0
Windows käyttäjien kannattaa tutustua ohjelmaan nimeltä "Spybot - Search & Destroy".

Ennemmin hoitaisin syyn kuin seurauksia.
Näin on
Samalla pääsetkin sitten eroon kaikesta muustakin tutusta ja turvallisesta mitä olet tottunut käyttämään.

Jep, paino sanalla "turvallisesta" ;)

Oikeesti, miten ihmeessä te Windows-käyttäjät jaksatte taistella näiden ongelmien kanssa, kun niistä pääsisi tuosta vaan kokonaan eroon?

Teille netti on yksi iso turvaton pimeä metsä, jossa joka puun takana vaanii joku inhottava salakavala mörkö. Linux- ja Mac-käyttäjien metsässä saa kulkea aivan rauhassa eikä ole mitään syytä skitsota joka sivustolla että tarttuuko täältä nyt se tai tuo haittaohjelma.

Mitä ideaa on aina vaan lyödä päätä seinään jos ei kerran ole pakko?
Te ootte masokisteja kaikki
Huono 0
Linux- ja Mac-käyttöjärjestelmät ovat suhteessa turvallisempia kuin Windows, mutta jos se viimeinen linkki eli käyttäjä pettää (tässä tapauksessa asentaa omatoimisesti haittaohjelman koneelleen) niin silloin ei edes käyttöjärjestelmä pelasta pinteestä.
Petri
Huono 0
"Cert-fi kertoo haittaohjelmaa levitetyn uskottelemalla käyttäjälle, että www-sivuilla on tarjolla multimediakoodekki, joka käyttäjän tulisi itse asentaa sisällön näkemiseksi."

Mitäköhän siellä setäihmiset ovat kuola suupielessä halunneet nähdä?
Teemu 98
Huono 0
kalmiksen kaltaisista ollaan kylla oltu yhteydessa. Kuten hairiota tuottavista laheltymiskieltoisista, ehka tehoaa.
hande
Sivut: 1 2 3 Edellinen Seuraava
Kirjoita vastaus
Ohjeet: Pysy aiheessa ja kirjoita napakasti. Muista, että haastateltavilla, kanssakeskustelijoilla ja toimittajilla on oikeus omaan, eriävään mielipiteeseen. Ole kohtelias ja ystävällinen, äläkä tarkoituksella provosoi tai hauku muita keskustelijoita. Taloussanomat varaa oikeuden poistaa asiattomat viestit. Varauduthan siihen, että linkkejä sisältävät viestit tarkistetaan yksitellen roskapostin suodattamiseksi. Arvostamme mielipidettäsi!
> Lue koko keskusteluetiketti

Nokian Windows 8 -puhelin on Nokia Phi?

Nokia

Nokian loppuvuodeksi odotetusta Windows Phone 8 -puhelimesta ovat ilmestyneet ensimmäiset merkit käyttäjäsivustoille.

Analyytikko: Applen pitää tehdä epä-tv

Ruutukaappaus

Applen odotetun television pitää poiketa selvästi massasta, jotta se voisi menestyä markkinoilla, Forresterin analyytikko arvioi.

Huawei EU:lle: InterDigital laskuttaa liikaa patenteista

Huawei

InterDigital vaatii liian kovaa hintaa sellaisista matkapuhelinpatenteista, joiden pitäisi olla kohtuuehdoin saatavissa, Huawei valittaa EU:lle.

 
Dilbert – 25.5.2012
DilbertDilbert
Sarjakuvat: 1 2 3 4 5 6 7 8 9 10 ... 30 « »
 
Yritys Sanoma News / Taloussanomat
Postiosoite Taloussanomat PL 45
00089 SANOMA
Käyntiosoite Töölönlahdenkatu 2, Helsinki
Puhelin +358 9 1221
Sähköposti taloussanomat@sanoma.fi
Kustantaja, vastaava
päätoimittaja
Tapio Sadeoja
Toimituspäällikkö Anneli Koistinen
Toimituspäällikkö Petri Korhonen
Myynti Verkkomediamyynti
+358 40 168 5949