Как узнать источник DNS-записей?

agent007new

У знакомых поломался вконтакте - попадаем на страничку, где говорят, что их страничка была взломана, нужно ввести новый пароль и т.д. В dns-кэше есть следущая запись:

vkontakte.ru
--------------------------------------
Имя записи . . . . . : vkontakte.ru
Тип записи . . . . . : 1
Срок жизни (TTL). . . : 603273
Длина данных. . . . . : 4
Раздел . . . . . . . : Ответ
А-запись (узла) . . . : 194.8.251.148

Т.е. какой-то левый ip. ipconfig /flushdns ситуацию не меняет - записи остаются. hosts нормальный. Security Essentials ни на что не ругается - говорит все нормально.
Как узнать, что за сука так делает?
ЗЫ. Наверное, нужно касперычем или еще чем почистить

AlexV769

левые процессы довольно хорошо ищутся каким-нить process explorer'ом.
А так cureit.

fufa58

а nslookup vkontakte.ru что скажет? мб сервак просто левый прописан

logan00108

Тоже столкнулся, правда пока до вопроса в форуме не дошел.
Вкратце: хостс чистый, DNS правильный, кьюреитом прошелся. Нслукап выдает правильный IP для вконтакта, а вот пинг (который по идее через ДНС должен ресолвить имя) - ресолвит неверный IP.
По идее для ВинХП последовательность разрешения имен hosts>DNS>..., так что непонятно, где еще может быть вирь. О руткитах умолчим.

viktor954

nslookup использует прямой опрос DNS-сервера
ping/tracert использует службу DNS Client
Стандартный способ перехвата DNS - подмена файлов службы DNS Client

logan00108

Мдя, учитывая то, что на подопытном компутере была сборка Зверь СиДи, то мне палевно даже sfc было запускать.

viktor954

можно попробовать просто задисейблить эту службу.

agent007new

Я пробовал стопить dnsclient - ничего не изменялось. nslookup не запускал - думал она тоже через того же dnsclient'а работает, а сейчас уже не могу - проблема разрешилась. Что там было - хрен знает: запустил CureIt, он посканил, сказал, что из проблем только hosts изменен и создал свою версию, после этого все заработало, даже если я подкладывал старую версию hosts

saveliev_a

Было уже. Файл hosts нужно посмотреть до конца.

agent007new

Так после того, как все заработало, смотрел внимательнее и подкладывал старый hosts обратно - все равно работало

logan00108

Нифига, я ваще его ренеймил - все равно ресолвится криво.

Filan

А просто поискать по всему диску этот IP не пробовал?
Ну и в реестре тоже.

logan00108

Да некогда было :) Я к хозяйке ноута ваще только подстричься приехал :)
Оставить комментарий
Имя или ник:
Комментарий: