quarta-feira, 25 de agosto de 2010

O Processo svchost.exe

fonte: Linha Defensiva

Altieres Rohr | 31/03/2005 - 01h20

O svchost.exe é um serviço capaz de hospedar outros serviços. Basicamente ele roda vários processos (um ‘grupo’), porém só um nome aparecerá listado. Ele pode, por outro lado, carregar vários grupos, o que resultará em vários svchost.exe na lista de processos, o que é um caso extremamente comum.

Nos serviços (services.msc) se você encontrar algum serviço que se inicia através do arquivo svchost.exe, você pode verificar o ‘Nome do serviço’ (que é diferente do ‘Nome para exibição’). Para verificar o verdadeiro arquivo carregado pelo svchost, você precisa ir até a seguinte chave no registro

* [HKLM\SYSTEM\CurrentControlSet\Services\{nome_do_serviço}\Parameters]
“ServiceDll”

Onde {nome_do_serviço} é o nome que você viu no Services.msc.

Nessa screenshot vemos a verificação do arquivo carregado pelo svchost.exe quando o serviço do Windows “Chama de Procedimento Remoto” for iniciado. Note que este serviço é crucial para o Windows e você não deve tentar removê-lo. Trojans podem utilizar o svchost.exe da mesma forma (e alguns dos piores fazem isso), porém é necessário esta verificação manual na chave para sabermos qual o verdadeiro culpado, já que o svchost.exe é um arquivo de sistema e não pode ser apagado. Se você encontrar um serviço ruim, utilize a opção “Delete NT Service” do HijackThis e coloque o “Nome do Serviço” para apagá-lo.
Outras formas para obter o nome do serviço

No Windows XP é possível descobrir todos os serviços que o svchost.exe roda através do comando tasklist /svc.

Nessa outra screenshot podemos ver o tasklist em execução. Ao lado do svchost.exe vemos todos os serviços que ele está rodando. Para saber quais os arquivos que se referem a cada um dos serviços é necessário utilizar o método via registro descrito acima.
Outras cópias do arquivo

Note que existem cópias falsas do svchost.exe. A verdadeira que será usada pelo Windows fica na pasta System32.

Mas você pode ter outras cópias legítimas do svchost.exe no sistema. Quando você instala um Service Pack, por exemplo, o Windows faz backup do svchost.exe. Dessa forma, você teria um svchost.exe nas seguintes pastas:

* C:\WINDOWS\system32\svchost.exe
Cópia do svchost.exe real utilizada pelo sistema
* C:\WINDOWS\$NtServicePackUninstall$\svchost.exe
Backup do Service Pack
* C:\WINDOWS\ServicePackFiles\i386\svchost.exe
Cópia temporária da instalação do Service Pack
* C:\WINNT\system32\dllcache\svchost.exe
Cópia de segurança do svchost caso algo acontença com o verdadeiro

Todos estes svchost.exe são legítimos. Os falsos são geralmente encontrados na pasta Windows ou na pasta System (e não System32). Na dúvida, utilize seu antivírus para scanear o arquivo e veja as propriedades do arquivo ou procure ajuda, mas não apague o arquivo sem ter certeza de que ele é malicioso.

Criminosos criam site falso do The Pirate Bay para disseminar spyware

fonte: Linha Defensiva

Golpe aposta em erros do internauta durante a digitação do endereço do site.

Maria Cristina | 18/08/2010 - 14h19

Várias páginas maliciosas tentam imitar o site The Pirate Bay e assim enganar o internauta para convencer o visitante a baixar e executar um arquivo com a finalidade de ocultar o seu IP e aumentar a velocidade de download. Mas o software não cumpre o prometido. Em vez disso, apenas instala o o Hotbar, spyware que monitora hábitos de navegação, coleta dados do usuário e compartilha com terceiros, e executa códigos na máquina afetada sem o conhecimento ou consentimento da vítima.

Em outras palavras, a promessa de maior privacidade é rapidez leva o usuário a ter sua privacidade invadida e sua conexão ser ainda mais utilizada - para o envio da informação coletada, apenas.

O endereço do verdadeiro The Pirate Bay é thepiratebay.org. As páginas falsas tentam se aproveitar de possíveis erros de digitação, tais como htepiratebay, piratebay.com, thepirateby.org.

O golpe também pode funcionar em sites de busca. Ao realizar uma pesquisa por termos como “pirate bay”, a página fraudulenta piratebay.com aparece nos primeiros resultados e, ao acessá-la, o visitante se depara com um anúncio informando que as autoridades determinaram que o site informasse o IP dos seus usuários. A vítima deve, então, para a sua própria segurança, baixar e executar o que vem a ser spyware Hotbar.

O The Pirate Bay verdadeiro não contém tal anúncio.

Em julho, o portal “pirata” foi alvo de ataques e os emails e dados de mais de 4 milhões de usuários foram comprometidos. Desde 2006, o site enfrenta problemas judiciais e governos de alguns países já tentaram derrubá-lo, gerando polêmica entre os defensores da liberdade de expressão e a indústria de entretenimento.

terça-feira, 24 de agosto de 2010

Pesquisa mostra que antivírus demoram a combater pragas novas

Acompanhe o conteúdo no link http://www.linhadefensiva.org/2010/08/pesquisa-mostra-que-antivirus-demoram-a-combater-pragas-novas/



Pesquisa publicada pela Cyveillance revela estatísticas alarmantes sobre a demora dos softwares de segurança em identificar novas ameaças. Para testar o tempo que cada programa demora para detectar uma nova praga, a empresa utilizou aproximadamente 1708 novas amostras comprovadas de malwares em treze suites mais populares de antivirus para desktop.....