Мозила спамит!
Mar. 24th, 2006 12:35 pm![[identity profile]](https://www.dreamwidth.org/img/silk/identity/openid.png)
![[community profile]](https://www.dreamwidth.org/img/silk/identity/community.png)
Ко мне в Файрфокс подселилась какая-то дрянь которая открывает чужие сайты и флэш-баннеры. Две антивирусных и две antispyware программы уже вычистили всё, что могли, включая пачку самокликающих троянцев. Из реестра и автозагрузки я тоже убрала всё подозрительное, но по-прежнему валится спам. Файрфокс иногда даже запускается самостоятельно, при том как в ИЕ всё в порядке.
Где ещё надо поискать злодея, а? Помогите, плз!
Где ещё надо поискать злодея, а? Помогите, плз!
no subject
Date: 2006-03-24 05:28 pm (UTC)тогда скорее всего просто adware, запускающий время от времени url'ы.
Ищите внимательнее, килляйте подозрительные процессы.
Кроме того, просто убитие процессов и чистка реестра не всегда помогает. Последний раз, когда я боролся с такой хренью там было два процесса -- один проверял наличие второго и если его не было, запускал. Ну и наоборот. Кроме этого они регулярно проверяли наличие себя в HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run и если их там не было, прописывались.
no subject
Date: 2006-03-24 05:30 pm (UTC)no subject
Date: 2006-03-24 05:56 pm (UTC)Автозагрузка (Run) в реестре вообще девственно чиста - опять-таки только мышь с клавиатурой, проверяю её после каждой перезагрузки машины.
no subject
Date: 2006-03-24 06:32 pm (UTC)Так что все же это не проблема файрфокса.
У вас не появилось новых подозрительных сервисов?
Кстати, а Run в реестре вы смотрели в HKLM только или и в HKCU тоже?
no subject
Date: 2006-03-24 09:41 pm (UTC)Никаких новых подозрительных сервисов, даже все новые файлы начиная с критической даты изведены даже в _restore. И что меня больше всего бесит - в safe mode запущеных процессов раз-два и обчёлся, но всё это гадство продолжается в полной мере.
HKLM и HKCU я всегда проверяю оба, без исключений. Но вот тут ниже предположили проникновение извне - может ли такое быть?
no subject
Date: 2006-03-25 06:07 pm (UTC)Так что ищите :((. Вариант про dll вполне возможен.
Еще, у вас касперский со всеми обновлениями??
no subject
Date: 2006-03-27 07:54 pm (UTC)Касперский да, самый свежий. Но он ничего не находит. Поэтому я почти уверена что дело в "крючке" который цепляет "рыбку" откуда-то снаружи.
no subject
Date: 2006-03-24 05:29 pm (UTC)no subject
Date: 2006-03-24 05:53 pm (UTC)no subject
Date: 2006-03-24 05:57 pm (UTC)В вашем файерфохе встроены ссылки на русские ресурсы файерфоха. Или вы сразу всё удалили?..)))
http://forum.mozilla.ru/
no subject
Date: 2006-03-24 06:05 pm (UTC)no subject
Date: 2006-03-24 06:08 pm (UTC)рекомендую...
no subject
Date: 2006-03-25 08:04 pm (UTC)no subject
Date: 2006-03-25 10:57 pm (UTC)no subject
Date: 2006-03-26 12:09 am (UTC)no subject
Date: 2006-03-26 07:45 am (UTC)Если форум не посвящён вопросампокраски волос и теме ебли, то может...
Если вы настолько интересуетесь компами,как говорите то второй форум просто обязаны знать.
А на мозиловском - достаточно полезных вещей. Более того, просто задавайте воросы. Вам ответят. Или вы боитесь?..))))))))))))))
no subject
Date: 2006-03-26 02:14 pm (UTC)no subject
Date: 2006-03-27 12:54 am (UTC)З.Ы. Не пытайтесь казаться умнее чем вы есть. А то люди подумают что на самом деле вы гораздо глупее... А по-поводу того как ВАМ отвечают на форумах - Ut salutas, ita salutaberis.
no subject
Date: 2006-03-24 08:49 pm (UTC)no subject
Date: 2006-03-24 09:35 pm (UTC)Но если бы аттака шла через брешь в системе, то почему ФФ пытается запуститься даже при отключённой сети?
no subject
Date: 2006-03-24 09:43 pm (UTC)no subject
Date: 2006-03-24 11:00 pm (UTC)no subject
Date: 2006-03-25 10:54 am (UTC)Видел такое. Ни один антивирус ничего не нашёл, список процессов был девственно чист. Путём N-часовых исследований было установлено, что собака порылась в dll-ке, которая цеплялась к процессу winlogon. Это системный "честный" процесс, но вот dll-ка... Удалить её нельзя -- она залочена, все файлы, которые ей нужны, она потом откуда-то вытаскивает сама, возможно, из интернета. Поэтому делай раз -- с помощью process explorer от sysinternals.com убивал dll-ку в памяти (там у неё имя что-то вроде cqx-тры-ты-ты.dll, но на имя ориентироваться не стоит -- после каждой попытки удаления оно генерирует себе новое имя. В общем, тыркаем в winlogon и внимательное изучаем его dll-ки на предмет библиотеки с именем, состоящим из случайного набора символов. Обнаружив таковую, закрываем её (библиотеку, а не winlogon!). Винде немножко поплохеет, но работать она будет. Делай два -- ищем по этому имени по диску, найдя dll-ку, удаляем её. И делай три -- запускаем autoruns от тех же самых sysinternals.com и удаляем все упоминания об этой dll-ки в реестре. Первый шаг должен быть первым, иначе, пока эта хрень в памяти, она не даст ни реестр зачистить, ни на диске себя удалить. Остальные два можно менять местами между собой по вкусу :-)
no subject
Date: 2006-03-27 08:36 pm (UTC)Я, кстати, года полтора назад в аналогичной ситуации поступила ещё проще - прошлась в безопасном режиме по всем системным каталогам и выковыряла все файлы с левыми именами образованными в момент, когда антивирус зафиксировал нашествие. Причём, что интересно, все подобные файлы не позволяют себя удалить, зато легко поддаются переименованию или перемещению. И так я их собирала и сбрасывала в общую мусорную папку, а после следующей загрузки машины успешно прибила одним кликом. Вообщем, тогда этот способ помог мне вычистить браузер, а вот в этот раз не только вручную, но и обе программы от Sysinternals не позволили мне выгрузить ни одного процесса или DLLки из тех, что я сочла подозрительными!
И в Autoruns эти процессы и их библиотеки не отображались вообще, а только в ProcessExplorer'е, но там тоже не давали себя вырубить. Впрочем, какую-то ещё абракадабру с их помощью я поубивала, но она явно не имела отношения к эагрузке спама в браузеры.
Итог: пришлось сносить всё под корень. Обидно только, что полное восстановление системы заняло раз в десять меньше времени, чем двухдневная борьба с невидимками. Уж лучше бы я сразу отформатировала диск, всё равно он был дефрагментирован и замусорен до такой степени, что это надо было делать в любом случае...
no subject
Date: 2006-03-27 08:42 pm (UTC)no subject
Date: 2006-03-27 09:31 pm (UTC)Впрочем, знать бы где упасть, соломки подстелила бы... :))
no subject
Date: 2006-03-28 07:12 am (UTC)Вылечилось посещением этой страницы:
http://www.geekstogo.com/forum/index.php?showtopic=94334
no subject
Date: 2006-03-28 04:08 pm (UTC)Кстати, в предыдущий раз я действовала по очень похожему, но намного более простому алгоритму, а в этот раз номер не прошёл...