и снова порнобаннеры, на этот раз вляпался сам =)

elenangel

в принципе решено, для истории напишу что делал
эту же тему открыл на virusinfo.info тут
поймал порнобаннер, через оперу 10.10, win xp pro sp3 2002 год, лицензия.
с какого сайта - понятия не имею, непосредственно перед этим качал из исполняемых файлов utorrent 2.0 rc, заходил на хабрахабр (где и взял ссылку на торрент качал торрентом дистр wine (набор deb файлов).
проверился при помоще Cure It! из под линукса (установлен на этой же машине) - ничего не нашел. проверился Cure It! из безопасного режима win xp - он нашел и удалил пару файлов, при этом 2 раза вылетал в перезагрузку в процессе проверки, каждый раз на более поздней стадии. в 3 раз проверка дошла до конца и ничего не было найдено. перезагрузился в обычный режим. порнобаннер на месте. перезагрузился опять в безопасный режим, проверился еще раз кьюре итом- ничего не нашлось. полез в реестр, поправил "hklm/software/microsoft/windows nt/current version/winlogon/userinit" на "c:\windows\system32\userinit.exe," порнобанер остался. оказалось что его можно прибить cmd->taskkill /f /im plugin.exe опять посмотрел в реестр и убрал из обычной автозагрузки файл "c:\program files\plugin.exe", перезагрузился.
порнобанер исчез, но на душе неспокойно - вдруг остались какие-то следы его в системе. и последнее. в систему у меня установлен маленький проксик 3proxy, установлен как служба, поэтому я не отключал его на время проверки (насчет служб указания не было). на него ругается avz, но это полезная программа с открытым исходным кодом, а не вирус, прошу учесть этот факт и не писать в чистящий скрипт, буде таковой мне сделаете команд на удаление 3proxy

kusto

часто встречаюсь последнее время на своём и компе знакомых с этим банером. Вобщем-то первое что я делал - это посмотрел автозагрузку и удалил вышеописанный plugin.exe. Дальше разбираться было некогда... так что тоже интересно куда он ещё прописался...

kazak878

чего тебе не нравится? наслаждайся красивыми глазами :grin:
а так в поиск, где-то проскакивала ссылка с генератором "ключа"

Trams

там кстати на скриншоте умная винда в трее красным значком предупреждает — "а антивируса-то у вас нет, алярм"
странно, что некоторые предпочитают пользоваться антивирусом после заражения, а не до :]

elenangel

комп рабочий, антивирус в процессе покупания =) бесплатное что ставить не знаю, Microsoft Security Essentials пробовал - не понравился, режет честного проксика.

kazak878

вот нашел - держи
http://www.drweb.com/unlocker/index/?lng=ru

elenangel

тоже интересно куда он ещё прописался

поправил "hklm/software/microsoft/windows nt/current version/winlogon/userinit" на "c:\windows\system32\userinit.exe,"

elenangel

всем, предлагающим генерилку кодов и другие средства решения- спасибо, баннер я снес уже, о чем написал в первом посте.
тема для флуда и для тех кто на такое тоже нарвется.

kusto

Насчёт этого не помню, правил или нет... может и правил... надо посмотреть...

Andbar

странно, что некоторые предпочитают пользоваться антивирусом после заражения, а не до :]
антивирусы бывают не только в виде win32-приложений, сообщающих винде о своём наличии :smirk:

yroslavasako

ты выяснил каким образом к тебе попало тело вируса и почему оно оказалось запущенным?

apl13

Спасиба, падрачил. :D

RASA-2009

никакого порно здесь нет. а зря. та, что справа — очень даже ничего. нужно быть довольным и всем показывать это как ниспосланную свыше Благодать (тем более, Вы утверждаете, что "ниче такого не нажимали")

elenangel

неа, не выяснил. но у меня прямой белый IP и из файрвола - стандартный виндовый. так что могло и само пролезть. еще может через оперу, но вот какая страница - хз, по крайней мере у меня пропала опера, я думал - случайно крестик нажал, бывает. запускаю - не запускается (процесс висит и жрет 44 метра). прибил процесс, опять запускаю - опять нет оперы, но есть процесс. рестарт -> порнобаннер, паника -> cure it

margadon

и нафига специально нарываться на порнобаннеры, когда в форуме вот так всё покажут? :)
вероятно, чтобы и линуксятники могли почувствовать себя вирусоносителями

alekc34


порнобаннер, паника
а чего паниковать? голых теток не видел?

yroslavasako

неа, не выяснил. но у меня прямой белый IP и из файрвола - стандартный виндовый.
про файервол - плохо. Поставь winipfw и заблокируй все ненужные порты. В особенности rpcшный.
То есть ты подозреваешь, что тебя заэксплойтили через системные уязвимости винды, торчащие наружу?

saveliev_a

А у тебя есть для него конфиг виндовый, в котором прописаны все нужные системные вещи, типа DNS, DHCP?

elenangel

подозреваешь, что тебя заэксплойтили через системные уязвимости винды, торчащие наружу?
не исключаю такого. вообще виндовый-то файрвол включен, но я не знаю насколько он эффективен.

elenangel

подозреваю что вопрос был адресован мне.
у меня в фаере винды открыта самба, гарант, 3128 для прокси, порт для uTorrent. вроде все. днс не помню. где открыто - стоят ограничения - из локальной сети доступ.

la_jazz

а вот удавалось ли кому-нибудь поймать что-нибудь подобное сидя не под админской учеткой ?

viktor954

Да, у нас пользователи регулярно отлавливают либо порнобаннеры, либо "отправь SMS". Естественно отсутствие прав у пользвателя сильно облегчает лечение заразы, но сам факт - под пользователем с такой заразой нормально работать невозможно.
P.S. Сеть защищена KAV for ISA и SEP на станциях. Ищем им замену :)

dkmv

тема для флуда и для тех кто на такое тоже нарвется.
Раз уж для флуда
Сестра моей жены, школьница, такое вот поймала на своей домашней машине.
Поставил просто ради прикола с единственного на тот момент доступного linux-диска Simply Linux (Внимание! Здесь могло быть название любого дистрибутива любой ОС! Холивар оффтопик!)
Месяц работы - полёт нормальный. Документы, pdf-ки, музыка, фильмы пошли сразу и без сторонней помощи.
P.S. Я пока не выяснил, заметила ли она подмену ОС :)

Trams

ты выяснил каким образом к тебе попало тело вируса и почему оно оказалось запущенным?
щас дырки везде — даже во флеше (часто ли его юзер обновляет? ;) а значит через любой браузер пройдёт (достаточно один раз кликнуть на флеш-ролик чтобы его запустить)
см. что мне недавно отловил антивирь http://www.microsoft.com/security/portal/Threat/Encyclopedia...

yroslavasako

то есть ты имеешь в виду эксплойты в клиентских приложениях. Ну точно знаю насчёт оперы, IE и pdf. Других незакрытых багов вроде пока нет.
щас дырки везде — даже во флеше (часто ли его юзер обновляет? ;))
Я вообще не обновляю. Считаю неприемлемым ставить в свой открытый браузер (ff) проприетарный шпионский плагин. К тому же неудобный (не умеет работать без звука). Так что adobe flash player и apple quitcktime player у меня не установлены.

saveliev_a

Вопрос был адресован , поскольку он посоветовал winipfw. Да, вопрос еще актуален.
Оставить комментарий
Имя или ник:
Комментарий: