Форум: Форум PHPФорум ApacheФорум Регулярные ВыраженияФорум MySQLHTML+CSS+JavaScriptФорум FlashРазное
Новые темы: 0000000
MySQL на примерах. Авторы: Кузнецов М.В., Симдянов И.В. PHP 5/6. В подлиннике. Авторы: Кузнецов М.В., Симдянов И.В. Самоучитель PHP 5 / 6 (3 издание). Авторы: Кузнецов М.В., Симдянов И.В. MySQL 5. В подлиннике. Авторы: Кузнецов М.В., Симдянов И.В. PHP 5. На примерах. Авторы: Кузнецов М.В., Симдянов И.В., Голышев С.В.
ВСЕ НАШИ КНИГИ
Консультационный центр SoftTime

Разное

Выбрать другой форум

 

Здравствуйте, Посетитель!

вид форума:
Линейный форум (новые сообщения вниз) Структурный форум

тема: Избавляемся от вируса: host7

Сообщения:  [1-10]    [11-20]  [21-27] 

 
 автор: Sfinks   (05.03.2012 в 02:26)   письмо автору
 
   для: cheops   (05.03.2012 в 01:53)
 

усё понятно. Сам значит дурак. И каспер тоже молодец.

  Ответить  
 
 автор: cheops   (05.03.2012 в 01:53)   письмо автору
 
   для: Sfinks   (05.03.2012 в 01:02)
 

Впрочем если бы был включен UAC, в указанные ключи реестра не пробиться бы было... это вам пришлось бы Opera из под администратора запускать, чтобы вирус смог там прописаться, а он скорее всего даже не пытается, если прав нет... В этом, кстати, большая проблема многих старых программ, они в тихую пытаются установиться туда, куда UAC теперь не пускает, запуск их из под администратора ничего не дает, так как они параллельные процессы запускают без наследования прав доступа: прав нет - ничего не пропишешь, нужно UAC отключать, чтобы поставить.

  Ответить  
 
 автор: cheops   (05.03.2012 в 01:45)   письмо автору
 
   для: Sfinks   (05.03.2012 в 01:02)
 

>Да, я заметил. Тока не hosts7, а host7
Поправлено.

>И вот скажите, возвращаясь к родительской теме, файервол (без антивиря) на это как-нибудь
>реагировал бы? Ведь все делалось через оперу, которой, например, разрешена любая сетевая
>активность.
Да, если бы был включен AntiLeak и настройка "Загружать драйвер" установлена в "Спрашивать". Он бы обязательно бы спросил вас, что вот дескать кто-то хочет загрузить драйвер, согласны или нет? Если бы вы ничего не ответили или нажали "нет", то и не разрешил бы этого.

  Ответить  
 
 автор: Sfinks   (05.03.2012 в 01:02)   письмо автору
 
   для: cheops   (05.03.2012 в 00:54)
 

Да, я заметил. Тока не hosts7, а host7
______
И вот скажите, возвращаясь к родительской теме, файервол (без антивиря) на это как-нибудь реагировал бы? Ведь все делалось через оперу, которой, например, разрешена любая сетевая активность.

  Ответить  
 
 автор: cheops   (05.03.2012 в 00:54)   письмо автору
 
   для: Sfinks   (04.03.2012 в 23:45)
 

Круто вы выловили его выловили... вам похоже и антивирус не нужен :))), тем более, что он со своими функциями явно хуже вас справляется.

PS Тему переименую и перетащу обратно в Разное.

  Ответить  
 
 автор: cheops   (05.03.2012 в 00:52)   письмо автору
 
   для: Sfinks   (04.03.2012 в 22:29)
 

Сделал (из под администратора), у меня не пропал, новый не создался (чему я несказанно рад :).

Все-таким мне кажется вы видите живой руткит, и он еще не выковырян с вашей машины, я так понимаю там еще черный ход должен быть, через который скрытый hosts7 должен регулярно правиться/обновляться с сайта-координатора.

  Ответить  
 
 автор: Sfinks   (04.03.2012 в 23:45)   письмо автору
 
   для: Sfinks   (04.03.2012 в 22:47)
 

В общем файл у меня назывался c:\windows\wetux.sys
Он и подключал host7 как hosts и скрывал его и себя.
Но подключался как-то не сразу, поэтому после ребута удалось его выловить и переименовать.
Прописывался он в реестре в секциях
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\services\newdriver
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\services\newdriver

Короче убил эти две секции, ребут.
host7 стал виден и в etс и в temp появился тот первый, ради которого все и писалось. Вот его содержимое
CvV5FG55v
31.184.242.84 sbrf.ru
31.184.242.84 www.sbrf.ru
31.184.242.84 esk.sbrf.ru
31.184.242.84 www.esk.sbrf.ru
31.184.242.84 esk.zubsb.ru
31.184.242.84 www.esk.zubsb.ru
31.184.242.92 www.click.alfabank.ru
31.184.242.92 click.alfabank.ru
31.184.242.92 www.alfabank.ru
31.184.242.92 alfabank.ru
VVV66NBNb
но локалхосты еще работали....
Потом
ipconfig /flushdns
и все локалхосты прописанные в host7 работать перестали.
Теперь убиваем host7, убиваем c:\windows\wetux.sys, восстанавливаем hosts. Все работает )))
КОНЕЦ!

  Ответить  
 
 автор: Sfinks   (04.03.2012 в 22:47)   письмо автору
 
   для: Sfinks   (04.03.2012 в 22:32)
 

Но это не отменяет предыдущую просьбу. Т.к. ни первого ни второго файла из статьи я не вижу. И в автозагрузке тоже ниче лишнего (
Все, выловил окончательно! Ща опишу.

  Ответить  
 
 автор: Sfinks   (04.03.2012 в 22:32)   письмо автору
 
   для: Sfinks   (04.03.2012 в 22:29)
 

Ха. А вот и описание )

  Ответить  
 
 автор: Sfinks   (04.03.2012 в 22:29)   письмо автору
 
   для: cheops   (04.03.2012 в 20:24)
 

ВОТ ЭТО ПРИКОЛ !!!!

Дай, думаю, перестрахуюсь, сделаю то, о чем писал выше. И сделал.
Забэкапил на всякий случай hosts и переименовал оригинал в host7.
И что бы вы думали произошло??? Вот угадайте?

ОН ИСЧЕЗ! ))) Уличная магия, блин!
А на месте переименованного hosts тут же вырос новый с размером 0.
Но при этом ipconfig /displaydns показывает все мои локалхосты как будто в hosts они прописаны!

Как вам это? У меня на лоб глаза полезли!

-------------------------------------

Я конечно боюсь быть посланным куда подальше, но все же.... Не могли бы вы у себя попробовать такую манипуляцию провести? Надо бы узнать нормальное это поведение или у меня где-то вирус под системный процесс замаскировался. Плиииииз )

  Ответить  

Сообщения:  [1-10]    [11-20]  [21-27] 

Форум разработан IT-студией SoftTime
Rambler's Top100
вверх

Rambler's Top100 Яндекс.Метрика Яндекс цитирования