Pendrive <i>quase</i> gripada
Publicado em General
Hoje fui fazer uns backups aqui na minha pendrive, e notei uma coisa esquisita: um arquivo .EXE! Ué, mas que diabos, o que isso está fazendo aqui e ... um arquivo .INI! E uma .DLL! Já desconfiando o que poderia ser, resolvi dar uma olhada neles.
Abri o .EXE, chamado RavMonE.exe no Vim e converti o conteúdo em hexadecimal, e apareceram algumas strings como:
is|zi..._MessageBox..@@...@.........windows_exe.sys._MessageBox. PYTHONSCRIPT....Retrieving module name..Could not locate script resource:...Could not load script resource:.Could not lock scrip
Uai, o que que um programa em Python, para Windows faz ali? Dando uma olhada no .INI:
[AutoRun] open=RavMonE.exe e shellexecute=RavMonE.exe e shell\Auto\command=RavMonE.exe e shell=Auto
Após uma pequena busca no Google, batata. Coisa boa não era, vi que era o vírus W32/RJump.worm (que inclusive é aquele que foi distribuído com alguns iPods), que provavelmente pulou para a minha pendrive quando fui na gráfica para imprimir as apostilas do curso de Ruby. Ainda bem que eu uso GNU/Linux e essas coisas nem fazem cócegas nos meus computadores. ;-) Agora é ligar para a gráfica e avisar que estão empesteados.
Comentários
Comentários fechados.
Artigos anteriores
- Pull requests em modo raiz - sex, 22 de dezembro de 2023, 09:57:09 -0300
- Qual a idade do seu repositório? - ter, 27 de dezembro de 2022, 12:50:35 -0300
- Utilizando ctags em projetos Rails mais recentes - qui, 24 de junho de 2021, 08:23:43 -0300
- Fazendo o seu projeto brotar - seg, 15 de julho de 2019, 08:57:05 -0300
- Learn Functional Programming with Elixir - sex, 02 de março de 2018, 18:47:13 -0300
- Ambiente mínimo - Driver Driven Development - qua, 23 de agosto de 2017, 15:15:03 -0300
- Ambiente mínimo - repositórios de código - dom, 16 de abril de 2017, 13:02:14 -0300
- Ambiente mínimo - terminal e navegador - dom, 02 de abril de 2017, 21:43:29 -0300
- Utilizando muitas gems no seu projeto? - sáb, 29 de outubro de 2016, 11:57:55 -0200
- Desenvolvedores e inteligência artificial - seg, 11 de julho de 2016, 09:09:38 -0300
bah...no meu foi bm complicado tirar...ele se instalo na pasta windows
e nao dava pra exclui...dai fui obrigado a dar um ctrl+alt+del e finalizar uns 5 ravmone.exe em execução...a aventura do dia...tinha medo de o pc nao liga mais pq geralmente qdo eu mexo na pasta windows...eu tenho q formata o pc :/
Na boa, que diabos estavam na cabeça dos engenheiros da MS incorporar um sistema de AutoRun para pen drivers???
Tem pedaço de python aí nesse script. =/