Перейти к содержимому


Фото
- - - - -

CureIt и подмена DNS вредоносной программой


  • Please log in to reply
39 ответов в этой теме

#1 ksysha

ksysha

    Member

  • Posters
  • 479 Сообщений:

Отправлено 17 Май 2015 - 12:52

Немного в перекличку с темой про блокировку нежелательных сайтов...

 

Была тут недавно в служебной поездке, ребенок жалуется, ни на один сайт зайти не может, только в скайпе может общаться. На всех браузерах редирект на mvd.ru, пыталась зайти через TeamViever, никак, он даже свой ID и пароль не выдавал. Начала выяснять, как же это досточтимый DrWeb такую бяку пропустил... Оказалось, деточка мой играет в такую игрушечку, Minecraft, у него куча друзей фанатов этой довольно тупой на мой взгляд игрушки, но не мне судить, отпрыску нравится, и запрещать играть в нее я ему не собираюсь, Так вот, друзья по несчастью игре обмениваются ссылками, плюс имеется куча фан сайтов по данной игре, куча форумов и ресурсов для скачивания, и как правило, наш любимый DrWeb подавляющее большинство этих ресурсов блокирует. Друзья то они же плохого не насоветуют, сразу было сказано почти всеми, что DrWeb это отстой и прошлый век, ставь ***. Ну и мое чадушко наслушавшись всего этого, снес нафиг злого доктора, и поставил известное чудо программирования от венгерских товарищей. Выяснив все это, передала ему через скайп свежий CureIt. После проверки оным была найдена куча вредных программ и вирусов. После излечения и перезагрузки попросила ребенка запустить любой броузер, а воз так и не поехал, редирект на mvd.ru так и остался, был запущен Ccleaner, зачищены все темпы, кэши и куки, деинсталированно все подозрительное, никакого эффекта. В итоге, зайдя на яндекс, выяснила, что там идет подмена DNS, после восстановления оного все заработало как положено.

 

В общем наверное не функция CureIta восстанавливать адреса DNS, тем более что провайдеров у нас много и адресов DNS тоже немало, но осадок остался...

 

P.S. как интересно справляется полная версия доктора с данной проблемой, например если какой то неизвестный программе вирус произведет подобное действие с подменой DNS?


Сообщение было изменено ksysha: 17 Май 2015 - 12:55


#2 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 17 Май 2015 - 14:18

mvd.ru -такая бяка,от которой тяжело избавится

боюсь что номер просят оплатить билайна(других пока не видел)


wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#3 ShadowHat

ShadowHat

    Member

  • Posters
  • 286 Сообщений:

Отправлено 17 Май 2015 - 14:47

P.S. как интересно справляется полная версия доктора с данной проблемой, например если какой то неизвестный программе вирус произведет подобное действие с подменой DNS?

 

Никак. Потому что антивирусной программе неизвестно, какие DNS должны быть прописаны в настойках сетевого подключения.

Хотя было бы полезно выводить пользователю алерт о том, что прописаны левые DNS и предлагать поменять на гугловые или яндексовые. Тем более информация выдергивается из реестра на раз. Хотя чего я тут рассказаываю, разработчикам итак это все известно :)



#4 VVS

VVS

    The Master

  • Moderators
  • 19 384 Сообщений:

Отправлено 17 Май 2015 - 14:49

P.S. как интересно справляется полная версия доктора с данной проблемой, например если какой то неизвестный программе вирус произведет подобное действие с подменой DNS?

А превентивка не защитит?


меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#5 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 17 Май 2015 - 14:52

известно,но как допустили?почему?

 

 

вопросов много,но каГ рыба об лед


Сообщение было изменено mrbelyash: 17 Май 2015 - 14:53

wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#6 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 17 Май 2015 - 14:54

>А превентивка не защитит?

 

да бери и трогай.....

достали


wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#7 ShadowHat

ShadowHat

    Member

  • Posters
  • 286 Сообщений:

Отправлено 17 Май 2015 - 14:57

А превентивка не защитит?

 

Нет, не защищает. Я тестировал на работе.



#8 provayder

provayder

    Poster

  • Posters
  • 1 742 Сообщений:

Отправлено 17 Май 2015 - 15:44

По большому счету антивирус клал на DNS ибо он может быть какой угодно, а вот об изменении DNSа он мог бы и крякнуть что нить, ну или на кройняк как сказали выше положить днс яндекса или гула в место сомнительных



#9 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 17 Май 2015 - 15:50

сокращение сцылок

по ip

жабоскриптами

плугами

настройкой поисковика

dns сейчас не юзают...ибо не модно

?


wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#10 l.e.e.

l.e.e.

    Guru

  • Posters
  • 4 797 Сообщений:

Отправлено 17 Май 2015 - 18:33

Друзья то они же плохого не насоветуют, сразу было сказано почти всеми, что DrWeb это отстой и прошлый век, ставь ***. Ну и мое чадушко наслушавшись всего этого, снес нафиг злого доктора, и поставил известное чудо программирования от венгерских товарищей.

Полагаю вопрос к венгерским товарищам, а курейт не всё лечит.

Пути Доктора Веба не исповедимы© ибо... нефиг.  -_-


Сиюминутное Ригпа бессущностно и ясно.

drweb.png


#11 ksysha

ksysha

    Member

  • Posters
  • 479 Сообщений:

Отправлено 19 Май 2015 - 09:59

По большому счету антивирус клал на DNS ибо он может быть какой угодно, а вот об изменении DNSа он мог бы и крякнуть что нить, ну или на кройняк как сказали выше положить днс яндекса или гула в место сомнительных

Тоже проблема может возникнуть, ростелеком не поднимет интернет если хотя бы один из их DNS не прописан, возможно у других провайдеров та же проблема может возникнуть.

Кстати, если сюда все таки заглянет кто нибудь из разработчиков превентивной защиты, может стоит защитить DNS от подмены? Хотя ладно со стационарным соединением, но есть ведь еще и WiFi и мобильный интернет, тут возможно трудности будут, хотя наверное и тут есть выход, не знаю тонкостей сетевых соединений.



#12 Lvenok

Lvenok

    Massive Poster

  • Beta Testers
  • 2 646 Сообщений:

Отправлено 19 Май 2015 - 10:23

ростелеком не поднимет интернет если хотя бы один из их DNS не прописан

Быть такого не может - пишите любые все работает, а уж тем более соединение установится без проблем.

На др. провайдерах тоже. Сам лично использую не DNS своего провайдера. :) Хотя бывают и исключения.



#13 ksysha

ksysha

    Member

  • Posters
  • 479 Сообщений:

Отправлено 19 Май 2015 - 10:27

 

ростелеком не поднимет интернет если хотя бы один из их DNS не прописан

Быть такого не может - пишите любые все работает, а уж тем более соединение установится без проблем.

На др. провайдерах тоже. Сам лично использую не DNS своего провайдера. :) Хотя бывают и исключения.

 

У ростелекома, при подключении через сетевую карту, такие ограничения есть, вторым можно прописать любой DNS, но один из их двух должен присутствовать, хотя это может быть и местная специфика. Просто на собственном опыте знаю, консультировалась с ними на эту тему.



#14 АВаТар

АВаТар

    Advanced Member

  • Posters
  • 844 Сообщений:

Отправлено 19 Май 2015 - 10:28

ростелеком не поднимет интернет если хотя бы один из их DNS не прописан

У меня провайдер "Ростелеком", со всеми DNSами делаю, что хочу - всё работает!  :)


Сообщение было изменено АВаТар: 19 Май 2015 - 10:28


#15 ksysha

ksysha

    Member

  • Posters
  • 479 Сообщений:

Отправлено 19 Май 2015 - 10:37

 

ростелеком не поднимет интернет если хотя бы один из их DNS не прописан

У меня провайдер "Ростелеком", со всеми DNSами делаю, что хочу - всё работает!  :)

Ростелеком ДВ это отдельное государство в государстве, тут все может быть свое, и отдельное от остальной части страны, и цены и услуги, и топология сетей...

Оно может и заработает со сторонними DNS, но вечно будет отваливаться, глючить, и на половину сайтов фиг зайдешь, пока не пропишешь один из ростелекомовских из договора.


Сообщение было изменено ksysha: 19 Май 2015 - 10:39


#16 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 19 Май 2015 - 10:46

fr на трекере был

но разработчики забили


wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#17 VVS

VVS

    The Master

  • Moderators
  • 19 384 Сообщений:

Отправлено 19 Май 2015 - 10:50

Ilya1983, Вам предупреждение за офтопик.

Модератор.


меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#18 Dmitry_rus

Dmitry_rus

    Guru

  • Helpers
  • 3 641 Сообщений:

Отправлено 19 Май 2015 - 10:51

может стоит защитить DNS от подмены?
Может быть, и стоит. Сама идея заслуживает воплощения. Тут вопрос в практической реализации - как будем отличать легальные DNS от "левых"? Пример: доктор ставится на уже зараженный ПК, где прописан "левый" ДНС. Получается, превентивка его и будет защищать. А если спросить у пользователя "Укажите IP-адреса ваших DNS-серверов", то у 99% хомячков случится взрыв мозга...

#19 ksysha

ksysha

    Member

  • Posters
  • 479 Сообщений:

Отправлено 19 Май 2015 - 10:53

Ilya1983, Я например не отключаю блокировку нежелательных сайтов, она у меня включена, и считаю данную опцию АВ очень даже нужной и полезной, спасибо разработчикам, особенно если есть дети, у которых куча друзей, или набеги в гости внуков, племянников и подобные катаклизмы на компьютере.

Но считаю что кнопка все таки не помешала бы, хотя бы как вариант ее задействовать можно было бы через те же настройки, слишком иногда утомительно заносить сайты в белый список или полностью отключать блокировку, а вот полностью отключать то и не хочется.



#20 VVS

VVS

    The Master

  • Moderators
  • 19 384 Сообщений:

Отправлено 19 Май 2015 - 10:56

ksysha, пожалуйста, не надо поддерживать флейм.

Модератор.


меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid



Читают тему: 0

0 пользователей, 0 гостей, 0 скрытых