forum.boolean.name

forum.boolean.name (http://forum.boolean.name/index.php)
-   Болтовня (http://forum.boolean.name/forumdisplay.php?f=25)
-   -   Словил баннер (http://forum.boolean.name/showthread.php?t=18198)

MadMedic 20.05.2013 18:53

Словил баннер
 
Вложений: 1
Шарясь на просторах сети в опере на вин7 словил баннер-блокировщик. Avira совершенно никак не отрегировала, Comodo firewall выдал сообщение что приложение Java изолировано от сети и передо мной осталась висеть картинка рабочего стола, а над ней собственно баннер примерно следующего вида и содержания. Будучи человеком несколько осведомленным, с мобильника залез на сайты доктора вэба и кашперского, но на мой введенный номер (79170195098 ) они сказали что кода разблокировки нету. Я несколько приуныл и решил потыкать ручками. На нажатие Win+L система блокировалась, а потом вновь являлся баннер, перезагружаться в сейф моде было лень. На нажатие Ctrl+Shift+Esc на мнгновенье открывался диспетчер задач, после чего исчезал.
Зажал Ctrl+Shift+Esc секунд на десять, баннер завис, а диспетчер задач остался. Процесс назывался 120032691.exe. После его убийства и запуска explorer.exe все вернулось на свои места. Единственным следом, оставленным в системе явилась строчка в автозапуске c:\users\boss\appdata\local\temp\120032691.exe.
DrWeb CureIt больше ничего не нашел.
Такие дела..

den 20.05.2013 19:05

Ответ: Словил баннер
 
Если это рабочий номер хозяина вируса, то создай несколько объявлений на авито и укажи там этот номер ^_^

ingko 20.05.2013 19:25

Ответ: Словил баннер
 
Цитата:

Сообщение от MadMedic (Сообщение 259661)
Шарясь на просторах сети в опере на вин7 словил баннер-блокировщик. Avira совершенно никак не отрегировала, Comodo firewall выдал сообщение что приложение Java изолировано от сети и передо мной осталась висеть картинка рабочего стола, а над ней собственно баннер примерно следующего вида и содержания. Будучи человеком несколько осведомленным, с мобильника залез на сайты доктора вэба и кашперского, но на мой введенный номер (79170195098 ) они сказали что кода разблокировки нету. Я несколько приуныл и решил потыкать ручками. На нажатие Win+L система блокировалась, а потом вновь являлся баннер, перезагружаться в сейф моде было лень. На нажатие Ctrl+Shift+Esc на мнгновенье открывался диспетчер задач, после чего исчезал.
Зажал Ctrl+Shift+Esc секунд на десять, баннер завис, а диспетчер задач остался. Процесс назывался 120032691.exe. После его убийства и запуска explorer.exe все вернулось на свои места. Единственным следом, оставленным в системе явилась строчка в автозапуске c:\users\boss\appdata\local\temp\120032691.exe.
DrWeb CureIt больше ничего не нашел.
Такие дела..

Ну, да... Обычно они еще могут заражать собой Explorer.exe, но, думаю, в Семерке это не такое простое дело...

SBJoker 20.05.2013 19:41

Ответ: Словил баннер
 
Если сидеть под админом да с выключенным UAC то всё что угодно.

ABTOMAT 20.05.2013 23:38

Ответ: Словил баннер
 
Цитата:

Сообщение от MadMedic (Сообщение 259661)
Avira совершенно никак не отрегировала, Comodo firewall выдал сообщение...

...а UAC ты естественно выключил сразу после установки Винды
Грузись теперь в safe mode и вилкой чисти, других способов пока особо не придумали.


St_AnGer 21.05.2013 00:36

Ответ: Словил баннер
 
Безопасный режим с поддержкой командной строки тебя спасёт. ТАм запустишь explorer (ну или если по православному - прям из cmd и почистишь все лишнии файлы). Сноси/чисти папку Temp в пользователе своём, проверяй Program Files и ProgramData на наличие подозретильных папок (с именами VTrusah, Mazilla, Opira и т.д.) и сноси всё лишнее. В реестре надо поправить ключ запуска explorer.exe, точно не помню где находится, но при наличии интернета нагуглить не трудно.

Nex 21.05.2013 05:02

Ответ: Словил баннер
 
Практически все баннеры можно убить через диспетчер, главное настойчиво долбить по трем святым клавишам и пытаться успеть убить процесс прежде чем закроется диспетчер. :-D
Есть еще один вариант. Если на компе имеется второй пользователь, то можно "сменить пользователя", зайти под другим пользователем и через диспетчер убить процесс.

ARA 21.05.2013 05:51

Ответ: Словил баннер
 
Не гарантирую что нижеприведённый сайт тоже не лохотрон :D
http://virusclose.ru/key/number/9170195098
Возможно подойдут коды:
1. 936406
2. 847832
3. 963442
4. 808384
5. 846871
6. 830325

ingko 21.05.2013 13:23

Ответ: Словил баннер
 
Цитата:

Сообщение от SBJoker (Сообщение 259667)
Если сидеть под админом да с выключенным UAC то всё что угодно.

Нет, я про xp говорил... А все UAC-и обходятся на раз, если заразить системный процесс.

Nex 21.05.2013 13:30

Ответ: Словил баннер
 
Цитата:

Сообщение от ingko (Сообщение 259714)
Нет, я про xp говорил... А все UAC-и обходятся на раз, если заразить системный процесс.

Что бы заразить системный процесс надо обойти uac..

Dream 21.05.2013 14:38

Ответ: Словил баннер
 
а я на днях поймал гдето троян. Сидел себе никого не трогал. запустил IE9 зашел на почту. зыкрываю эксплорер. тут бац - выскакивает сообщение типа изменения в msconfig - "Перегрузить?". ну я быстренько нажал отмена, открыл конфиг увидел в автозапуске какойто непонятный файл в Roming. зашел удалил его. и всё ок. UAC включен

DStalk 21.05.2013 15:30

Ответ: Словил баннер
 
На правах холиварчика: :)
Виндопроблемы-виндопроблемушки

ingko 21.05.2013 21:10

Ответ: Словил баннер
 
Цитата:

Сообщение от Nex (Сообщение 259717)
Что бы заразить системный процесс надо обойти uac..

Не обязательно совсем

jimon 22.05.2013 04:58

Ответ: Словил баннер
 
Цитата:

Сообщение от ingko (Сообщение 259747)
Не обязательно совсем

расскажи нам как ты ломал пентагон и почту гейтца

impersonalis 22.05.2013 11:43

Ответ: Словил баннер
 
Быть может ingko намекает на уязвимости вроде переполнения буфера, позволяющие выполнить некий шелл-код? Да - UAC обходить не надо (например известнейший kido активно юзал уязвимость в доверенном процессе svchost), но:
1) формально это не заражение
2) такие ошибки долго не живут и исправляются обновлениями ОС

Так что, присоединюсь к ДядеДиме


Часовой пояс GMT +4, время: 19:00.

vBulletin® Version 3.6.5.
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Перевод: zCarot