Vírus criado no Brasil infecta computador para “fabricar” bitcoins
Segundo levantamento da Kaspersky, número de tentativas de infecção de máquinas em todo o mundo aumentou 240% ao longo do primeiro trimestre de 2013
Claudia Tozetto- iG São Paulo|
Desde o ano passado, um vírus desenvolvido no Brasil e distribuído por e-mail permite que cibercriminosos usem o poder de processamento do computador infectado para minerar bitcoins. Enviado para o internauta por e-mail, na forma de uma atualização do Adobe Flash Player, o vírus baixa um aplicativo que coloca o PC a serviço da rede Bitcoin no período em que ele estiver ligado e conectado à internet.
Representação física do Bitcoin: PCs domésticos se tornam alvo de cibercriminosos para "fabricar" moedas virtuais
De acordo com informações da Kaspersky obtidas pelo iG , o número de detecções de mineradores Bitcoin em computadores com antivírus da marca aumentou 240% em apenas cinco meses. O pico no número de detecções pelo software aconteceu entre os meses de junho e julho, desde que a série histórica se iniciou em janeiro de 2012.
O crescimento indica que os cibercriminosos acham este tipo de ataque rentável e seguro. “O anonimato das transações em bitcoin se tornou algo muito atrativo para o cibercriminoso. Eles instalam aplicativos para minerar no computador das vítimas e estão lucrando com isso”, diz Fábio Assolini, analista de malware da Kaspersky no Brasil. A “cotação” do bitcoin em torno de R$ 300 , também tem contribuído para o aumento de interesse dos cibercriminosos.
Na maioria dos ataques, depois que o internauta faz o download o vírus a partir do serviço de e-mail, os aplicativos maliciosos passam a rodar em segundo plano no computador. O minerador começa, então, a usar o processador ou unidade de processamento gráfico (GPU) do PC para minerar bitcoins. O valor que a máquina infectada recebe por sua atuação na rede vai direto para a carteira virtual do cibercriminoso.
Companhia do “ladrão de senhas”
No caso de um dos vírus brasileiros encontrados em abril, o download do arquivo executável “correcao_cpf.exe” chega a mostrar uma tela falsa do aplicativo que atualiza o Adobe Flash Player, enquanto instala na máquina um keylogger. Conhecido como “ladrão de senhas”, este vírus captura as telas de sites de bancos, onde o usuário digita os dados de acesso e a senha a sua conta bancária, e tenta enviá-las para os cibercriminosos.
Reprodução
Aplicativo se passa por atualização do Adobe Flash Player para instalar minerador de bitcoins sem consentimento do usuário
No caso do minerador de bitcoins, o vírus até escolhe qual aplicativo instalar: se a marca da placa de vídeo for NVídia, ele baixa um determinado arquivo; caso contrário, o minerador baixado é compatível com OpenGL, tecnologia de processamento suportada por GPUs de vários fabricantes. “Foi a primeira ameaça deste tipo identificada no Brasil, mas globalmente este tipo de ameaça é muito comum”, diz Assolini.
A partir de abril, por exemplo, internautas da Alemanha, Costa Rica, Espanha, Polônia, Rússia e Ucrânia se tornaram alvo de uma ameaça que distribui fotos maliciosas por meio do Skype, acompanhadas da mensagem “Essa sua foto é a minha preferida”. Um aplicativo para minerar Bitcoins era baixado juntamente com a foto para o computador do usuário.
Outras ameaças relacionadas à moeda virtual Bitcoin já foram encontradas por pesquisadores de segurança desde a criação da moeda, em 2009. A primeira delas era um cavalo de tróia desenhado para localizar o arquivo que guarda os bitcoins no computador. Este arquivo, chamado wallet.dll, era então enviado por meio da internet para cibercriminosos, que transferiam os valores para suas próprias carteiras virtuais.
Como se proteger
Para não correr o risco de manter o computador trabalhando para render dinheiro para os cibercriminosos (ou de pagar uma conta de energia elétrica bastante cara), o internauta deve ficar de olho nos níveis de processamento de máquina. Por meio do gerenciador de tarefas do sistema operacional Windows, o usuário pode acompanhar o processamento da máquina e monitorar quais os aplicativos em funcionamento.
Reprodução
Gerenciador de tarefas do Windows ajuda usuário a detectar "processamento nas alturas", diz Assolini
“O processamento nas alturas, mesmo sem nenhum aplicativo aberto, é um dos sinais de que algo não está normal. É preciso verificar na lista de processos o que está consumindo tanto processamento”, explica Assolini. Para usuários mais avançados, o aplicativo Process Explorerpode ajudar a explorar mais detalhes sobre os processos em andamento no PC.
Com o aumento do número de ameaças que incluem mineradores de Bitcoin, grande parte dos principais antivírus disponíveis no mercado já podem detectá-las. Por isso, é preciso manter o aplicativo de antivírus do computador em dia com as atualizações. “Trata-se de uma aplicação potencialmente maliciosa. O antivírus avisa o usuário que o computador está prestes a rodar a aplicação e pergunta se ele autoriza a execução”, diz Assolini.
Vale lembrar que, embora os cibercriminosos estejam de olho nos bitcoins, a mineração da moeda virtual é uma atividade lícita, desde que o usuário utilize sua própria máquina. A atividade impulsionou a criação de computadores específicos para minerar bitcoins , que oferecem maior poder de processamento com baixo consumo de energia.
quinta-feira, 27 de Junho de 2012, revisado em 10/2015
O que é GPT?
Resumindo, a Partição GPT (Tabela de partições GUID) foi desenvolvida para solucionar problemas de tamanho conhecidos da partição MBR (Master Boot Record); o tamanho máximo de uma partição MBR é de 2 Terabytes (TB). As partições GPT permitem que esse limite seja excedido. Então, a partição GPT só é necessária para HD de mais de 2 Terabytes (TB).
** OBS **: Não me responsabilizo por qualquer dano feito por mal uso dos comando abaixo. Pois para remover o GPT de um HD necessita o mesmo ser todo apagado. Por isso, antes de tudo, faça um backup caso tenha algo dentro do HD com GPT.
Vamos ao que interessa, como remover o GPT:
No Linux/Unix:
Antes tudo tem se saber o caminho do disco usando o comando:
sudo fdisk -l
Provavelmente se o fdisk mostrar uma mensagem como essa:
WARNING: GPT (GUID Partition Table) detected on '/dev/sda'! The util fdisk doesn't support GPT. Use GNU Parted.
Significa que o disco localizado em "/dev/sda" tem o GPT. Assim já podemos prosseguir com remoção:
1. No terminal (CTRL+ALT+T). 2. Digite "sudo parted /dev/<devicename>", usualmente "sudo parted /dev/sda" como encontramos acima. 3. Dentro do 'parted' digite "mktable": -> Table type: msdos -> Destroy data: yes -> quit
4. O GPT agora foi removido.
No Windows Vista/7/2008/BartPE/WinPE/WinXP Live:
Metodo 1º:
Basta seguir o site abaixo. Tem até um video tutorial:
1. Faça o boot com o DVD/CD de instalação do Windows. 2. Clique "Instalar" mas não siga com a instalação. 3. Pressione SHIFT-F10 para ir pro console. 4. Digite "diskpart" 5. Dentro do 'diskpart' digite: -> list disk (Para localizar o disco que você quer converter) -> select disk 0 (Seleciona o disco "0" de acordo com a lista) -> convert mbr (Pode demorar um pouco. Se por exemplo, não remover o GPT, tentar o comando "clean") -> quit
Update (08/04/13): O link do tutorial da Seagate foi corrigido.
Esses métodos são destinados a usuários avançados. Se você não estiver familiarizado com a solução de problemas avançada, convém solicitar ajuda de alguém, use o site de serviços de suporte técnico da Microsoft para encontrar outras soluções ou contate o suporte. Consulte a seção "Próximas etapas" para obter mais informações sobre o site de serviços de suporte técnico da Microsoft.
Comece lendo a seção "Informações técnicas sobre o erro" para entender por que o erro pode ser gerado e a finalidade da mensagem. Caso contrário, você pode ignorar essas informações e começar com "método 1: verificar a mensagem de erro" para ajudá-lo a resolver o problema.
Informações técnicas sobre o erro
Esta seção fornece algumas técnicas básicas sobre a causa dessa mensagem de erro e por que ele pode ser gerado.
Esse comportamento pode ocorrer se qualquer uma das seguintes condições for verdadeira:
Seu computador usa um controlador de disco rígido Ultra UDMA Direct Memory Access () e as seguintes condições forem verdadeiras:
Use um cabo conector padrão de 40 fios para conectar a unidade UDMA ao controlador ao invés do cabo de 80 fios e 40 pinos necessário.
As configurações de sistema de entrada/saída básico (BIOS) são configuradas para forçar os modos UDMA mais rápidos.
O sistema de arquivos está danificado e não pode ser montado.
A finalidade desta mensagem de erro é impedir que os dois procedimentos seguintes:
Perda de dados causada por meio de um cabo IDE incorreto para os modos UDMA mais rápidos. Um cabo IDE é um tipo de cabo usado para conectar dispositivos de armazenamento, como discos rígidos, dentro de um computador.
Acesso contínuo a uma unidade em que o sistema de arquivos está danificado
Método 1: Reparar o volume
Observe o segundo parâmetro (0xbbbbbbbb) na mensagem de erro. Talvez você precise repetir o erro para anotá-la.
Se o segundo parâmetro (0xbbbbbbbb) do erro Stop for 0xC0000032, a causa do erro é que o sistema de arquivos está danificado. Você pode tentar reparar o volume para ver se isso resolve o erro. Se o segundo parâmetro não for 0xC0000032, consulte "método 2: Verifique o cabo IDE e carregar configurações à prova de falhas" para obter ajuda.
Algumas coisas que você deve saber antes de tentar esta solução
Se o sistema de arquivos estiver danificado, você pode usar o comando chkdsk /r para reparar o volume. No entanto, se você usar o comando chkdsk, você poderá perder alguns dados.
Você precisará dos discos de inicialização ou o disco de instalação do Windows. Se você não os tiver, entre em contato com o fabricante do computador para obter ajuda sobre como obter os discos.
Você precisará da senha de administrador para concluir as etapas.
Para reparar o volume, execute as seguintes etapas:
Inicie seu computador, inserindo os discos de inicialização do Windows ou o disco de instalação do Windows se o computador pode iniciar a partir da unidade de CD.
Quando a tela Bem-vindo à instalação aparecer, pressione R para selecionar a opção de reparação.
Se você tiver um computador de inicialização dupla ou múltipla, selecione a instalação do Windows que você deseja acessar no Console de recuperação.
Digite a senha do administrador quando você for solicitado a fazer isso.
ObservaçãoSe existir a senha do administrador, pressione ENTER.
No prompt de comando, na unidade onde o Windows está instalado, digite chkdsk /re pressione ENTER.
No prompt de comando, digite exite pressione ENTER para reiniciar o computador.
Após reparar o volume, verifique o hardware para isolar a causa do dano do sistema de arquivo.
Se esse procedimento não funcionar, repeti-la, mas digite fixboot em vez de chkdsk /r na etapa 5.
Se você ainda não conseguir resolver o problema, consulte a seção "Próximas etapas" para obter ajuda.
Método 2: Verifique o cabo IDE e carregar configurações à prova de falhas
Se seu computador usa um controlador de disco rígido UDMA, tente estas etapas. Se o computador não usa um controlador de disco rígido UDMA, consulte a seção "Próximas etapas" para obter ajuda.
Se o disco rígido UDMA está conectado ao controlador com um cabo UDMA de 40 fios, substitua o cabo por um cabo de 80 fios.
Nas configurações do BIOS para o seu computador, carregar as configurações padrão 'Fail-Safe' e, em seguida, reativar as opções usadas com mais freqüência, como suporte a USB.
Se você não sabe como seguir estas etapas, contate o fabricante ou consulte o guia do usuário que foi incluído com seu hardware.
NÃO FOI POSSÍVEL INSTALAR AS ATUALIZAÇÕES COM ÊXITO - KB890830
Ferramenta de Remoção de
Software Mal-Intencionado para Windows
-
Desative a proteção residente do seu antivirus.
- Verifique se a data e o horario do sistema estão corretos.
- Desinstale um antivirus...pois, dois antivirus geram conflitos entre sí.
Veja se
consegue instalar a ferramenta, agora.
Não esqueça, de ativar a proteção residente após o update.
Caso o
procedimento acima não for bem sucessedido tente o seguinte:
Tente
instalar manualmente, pois o problema pode ser no Windows Update.