Перейти к содержимому


Фото
- - - - -

При переходе по ссылке в IE открывается порно

браузер троян

  • Please log in to reply
63 ответов в этой теме

#41 Злюк Сковородкин

Злюк Сковородкин

    Newbie

  • Posters
  • 24 Сообщений:

Отправлено 24 Август 2012 - 10:51

Можно в ие8 отладчик скриптов включить и посмотреть простыню, что/куда/откуда... Если подтвердится что скрипт, поставить монитор сетевой какой-нить и смотреть трафик, когда к сайтам скрипт приклеится, как самый последний вариант :-)

Как это сделать?

#42 Злюк Сковородкин

Злюк Сковородкин

    Newbie

  • Posters
  • 24 Сообщений:

Отправлено 24 Август 2012 - 11:03

Repair Internet Explorer with Fix IE Utility

Эта программка не помогла.

А сброс параметров в ИЕ пробовали?

Делал. И надстройки все отключены. И куки все удалил. И историю.

#43 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 24 Август 2012 - 11:08

В свойствах ярлыка смотрел?
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#44 Злюк Сковородкин

Злюк Сковородкин

    Newbie

  • Posters
  • 24 Сообщений:

Отправлено 24 Август 2012 - 11:51

В свойствах ярлыка смотрел?

Или так. Или через меню в самом IE. Во вкладке Дополнительно, вроде.

#45 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 24 Август 2012 - 12:03

наДстройки и надбавка в ярлыке разные вещи.

Как себя ведет опера и FF ?

Сообщение было изменено mrbelyash: 24 Август 2012 - 12:03

wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#46 Злюк Сковородкин

Злюк Сковородкин

    Newbie

  • Posters
  • 24 Сообщений:

Отправлено 24 Август 2012 - 12:14

наДстройки и надбавка в ярлыке разные вещи.

Что такое надбавка? И где её посмотреть?

Как себя ведет опера и FF ?

Отлично, как и IE под другой учётной записью.

#47 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 24 Август 2012 - 12:19

У FF тоже есть переброс?

Сообщение было изменено mrbelyash: 24 Август 2012 - 12:19

wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#48 Злюк Сковородкин

Злюк Сковородкин

    Newbie

  • Posters
  • 24 Сообщений:

Отправлено 24 Август 2012 - 12:28

У FF тоже есть переброс?

Нет же.
Ни в каком другом браузере нет переброса. Также нет переброса в Internet Explorer'е под другой учёткой.

#49 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 24 Август 2012 - 12:29

ну то посмотрите свойства ярлыка IE
удалите его и создайт е новый
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#50 Злюк Сковородкин

Злюк Сковородкин

    Newbie

  • Posters
  • 24 Сообщений:

Отправлено 24 Август 2012 - 12:37

ну то посмотрите свойства ярлыка IE
удалите его и создайт е новый

Я запускал IE непосредственно из запускающего файла C:\Program Files\Internet Explorer\iexplore.exe .
Никакой разницы.

#51 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 24 Август 2012 - 12:45

удалить ялыки и ипересоздать
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#52 Grigory Lisin

Grigory Lisin

    Advanced Member

  • Virus Analysts
  • 533 Сообщений:

Отправлено 24 Август 2012 - 14:03

Можно в ие8 отладчик скриптов включить и посмотреть простыню, что/куда/откуда... Если подтвердится что скрипт, поставить монитор сетевой какой-нить и смотреть трафик, когда к сайтам скрипт приклеится, как самый последний вариант :-)

Как это сделать?


f12

http://msdn.microsoft.com/ru-ru/library/dd565625(v=vs.85).aspx

а веб лог делался ?

#53 Aleksandra

Aleksandra

    VIP

  • Helpers
  • 3 575 Сообщений:

Отправлено 24 Август 2012 - 22:53

Ну что решили проблему?
Мужчины мне ничего не должны, именно поэтому я легко их отпускаю.

#54 Злюк Сковородкин

Злюк Сковородкин

    Newbie

  • Posters
  • 24 Сообщений:

Отправлено 04 Сентябрь 2012 - 11:58

Нет. Не решил.

#55 Sybiryak

Sybiryak

    Advanced Member

  • Banned
  • 596 Сообщений:

Отправлено 05 Сентябрь 2012 - 14:37

нефиг было куда попало лезть...... пере соберите лог......

Windows 7 Home premium SP1 автообновление; Intel core i5 2500k @3.30ghz 3.60ghz; Nvidia Geforce Gigabyte GTX 760 2GB ; HDD - 2TB; ОЗУ - 8Gb; Комплексная защита ПК - Dr.web security space pro .


#56 omean52

omean52

    Newbie

  • Posters
  • 11 Сообщений:

Отправлено 06 Сентябрь 2012 - 00:07

сбросить насдстройки в IE
удалить временные файлы при помощи следующего bat файла (от имени Администратора):

del /Q /S /A:-S "%USERPROFILE%\\Local Settings\\Temp"
del /Q /S /A:-S "%USERPROFILE%\\Local Settings\\Temporary Internet Files\\Content.IE5"
del /Q /S /A:-S "%USERPROFILE%\\Local Settings\\Application Data\\Opera\\Opera\\cache"
del /Q /S /A:-S "%windir%\\Temp"
... преодолевая страх, усиливая волю. ..

#57 Злюк Сковородкин

Злюк Сковородкин

    Newbie

  • Posters
  • 24 Сообщений:

Отправлено 14 Сентябрь 2012 - 13:50

Представляю решение, которое было недвано опробовано на одном компьютере и уже несколько дней работает без этого трояна.

Решение такое.

Под администратором.
1) Устранение имеющегося в наличии вируса.
Для этого следует удалить каталог учётной записи с вирусом (перед этим, не забыв, сохранить важные файлы из Мои Документы, Рабочий стол и др.).

2) Устранение появления вируса.
Для этого следует удалить всё из папки Defaul User, но сам пустой каталог оставить (иначе будет ругаться при попытке зайти в ОС с отсутствующим каталогом учётной записи).

3) Перезагружаем компьютер и заходим под учётной записью, в которой был вирус. ОС Windows XP снова создаст нужный каталог и настроит по умолчанию интерфейс учётной записи.

4) НЕ КОПИРУЕМ назад в папки Мои Документы, Рабочий стол и другие все файлы. Копируем только точно известные ярлыки на Рабочий стол и создаём ярлык к перемещённой папке Мои Документы. Дело в том, что скопировав назад все файлы и восстановив по максимуму прежнее состояние я снова получил этот вирус. Поэтому копируем только самое необходимое и проверенное.


Замечания.
Троян просачивается в каталог учётной записи, при которой он был получен, а также в папке Default User. Если войти по другой учётной записью, под которой раньше уже заходили на этот компьютер, то троян под этой учётной записью отсутствует. А вот если войти под учётной записью, под которой раньше не заходили на компьютер, то троян снова появится из-за его наличия в каталоге Default User. Поэтому важно очистить эту директорию.
До конца так и не понял, когда же просачивается этот троян. Было даже подозрение на пересылку сайта Интернет-Банка, но на других компьютерах Интернет-Банка нет, но троян всё равно присутствует. Поэтому троян скорее всего очень хорошо маскируется под обычный файл в папке учётной записи и в Default User.

#58 SpiderDrag

SpiderDrag

    Newbie

  • Posters
  • 3 Сообщений:

Отправлено 21 Ноябрь 2012 - 14:01

Представляю решение, которое было недвано опробовано на одном компьютере и уже несколько дней работает без этого трояна.

Решение такое.

Под администратором.
1) Устранение имеющегося в наличии вируса.
Для этого следует удалить каталог учётной записи с вирусом (перед этим, не забыв, сохранить важные файлы из Мои Документы, Рабочий стол и др.).

2) Устранение появления вируса.
Для этого следует удалить всё из папки Defaul User, но сам пустой каталог оставить (иначе будет ругаться при попытке зайти в ОС с отсутствующим каталогом учётной записи).

3) Перезагружаем компьютер и заходим под учётной записью, в которой был вирус. ОС Windows XP снова создаст нужный каталог и настроит по умолчанию интерфейс учётной записи.

4) НЕ КОПИРУЕМ назад в папки Мои Документы, Рабочий стол и другие все файлы. Копируем только точно известные ярлыки на Рабочий стол и создаём ярлык к перемещённой папке Мои Документы. Дело в том, что скопировав назад все файлы и восстановив по максимуму прежнее состояние я снова получил этот вирус. Поэтому копируем только самое необходимое и проверенное.


Замечания.
Троян просачивается в каталог учётной записи, при которой он был получен, а также в папке Default User. Если войти по другой учётной записью, под которой раньше уже заходили на этот компьютер, то троян под этой учётной записью отсутствует. А вот если войти под учётной записью, под которой раньше не заходили на компьютер, то троян снова появится из-за его наличия в каталоге Default User. Поэтому важно очистить эту директорию.
До конца так и не понял, когда же просачивается этот троян. Было даже подозрение на пересылку сайта Интернет-Банка, но на других компьютерах Интернет-Банка нет, но троян всё равно присутствует. Поэтому троян скорее всего очень хорошо маскируется под обычный файл в папке учётной записи и в Default User.


Предлагаю менее радикальное решение...
Применено на W7.
Запускаем файловый менеджер под администратором (я использовал far), иначе джаже не покажет нужные файлы.

Идём в c:\windows\system32\drivers\etc
Открываем файл hosts для редактирования.
Удаляем все лишние строки после
127.0.0.1 localhost
У меня было несколько страниц пустых строк, а в самом конце оно самое...
Не ленитесь листайте до конца файла.

Идем в c:\windows\system32\tasks
Смотрим все задания шедуллера, это простые текстовые файлы. Где то к концу файла прописано действие. У меня было что то типа
cmd /e /y copy c:\users\...\temp\{много цифер} c:\windows\system32\drivers\etc\hosts
То есть какой то файлик из темпов подменяет стандартный hosts.
Удаляем это задание, ну или переносим куда не жалко...
Перегружаемся, не запуская перед этим браузеров, и смотрим результат...

Если не пройдёт так, то запускаемся с LivCD и повторяем всё то же самое.

#59 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 21 Ноябрь 2012 - 14:06

А нафига, если CureIt тот же hosts проверяет и меняет на нужный?

Личный сайт по Энкодерам - http://vmartyanov.ru/


#60 brisyo

brisyo

    Advanced Member

  • Posters
  • 533 Сообщений:

Отправлено 21 Ноябрь 2012 - 16:02

А нафига, если CureIt тот же hosts проверяет и меняет на нужный?


В смысле, не нужно удалять задания эти левые? Cureit убирает их сам после подмены на чистый хостс?



Also tagged with one or more of these keywords: браузер, троян

Читают тему: 1

0 пользователей, 1 гостей, 0 скрытых