Помогите опознать вирус
От: MitjaT Россия  
Дата: 23.10.08 03:17
Оценка:
Здравствуйте!

Не могу разобраться, что это за вирус.
Дело в том, что в браузерах MS IE, Firefox появляется реклама двух типов:
1. Всплывающая рамка: http://s47.radikal.ru/i118/0810/93/5af189a7dbae.jpg
2. Невидимая рамка с крестиком, который иногда трудно заметить: http://s47.radikal.ru/i117/0810/50/b3c3374a8f12.jpg

В браузере Google Chrome такого нет.

Что пробовал:
— провел полную проверку Ad-Aware, ничего не найдено;
— переустановил Firefox — не помогло.
Re: Помогите опознать вирус
От: o.kostya  
Дата: 23.10.08 06:02
Оценка:
Здравствуйте, MitjaT, Вы писали:

MT>Что пробовал:

MT>- провел полную проверку Ad-Aware, ничего не найдено;
MT>- переустановил Firefox — не помогло.

Встречал подобный китайский. Он сидел в сетке на другом компе и атаковал арп, т.е. пропускал через себя весь трафик и в веб-странички добавлял рекламу.
... << RSDN@Home 1.1.3 stable >>
Re[2]: Помогите опознать вирус
От: Stuw  
Дата: 23.10.08 06:07
Оценка:
Здравствуйте, o.kostya, Вы писали:

OK>Здравствуйте, MitjaT, Вы писали:


MT>>Что пробовал:

MT>>- провел полную проверку Ad-Aware, ничего не найдено;
MT>>- переустановил Firefox — не помогло.

OK>Встречал подобный китайский. Он сидел в сетке на другом компе и атаковал арп, т.е. пропускал через себя весь трафик и в веб-странички добавлял рекламу.


Хм... Но у человека в Chrome симптомов виря нет. Хотя с другой стороноы может Хром фильтрует всякую хрень.
Re[3]: Помогите опознать вирус
От: o.kostya  
Дата: 23.10.08 06:30
Оценка:
Здравствуйте, Stuw, Вы писали:

S>Хм... Но у человека в Chrome симптомов виря нет. Хотя с другой стороноы может Хром фильтрует всякую хрень.


Пусть посмотрит view — source.
... << RSDN@Home 1.1.3 stable >>
Re[2]: Помогите опознать вирус
От: Stuw  
Дата: 23.10.08 06:50
Оценка: 1 (1)
Здравствуйте, o.kostya, Вы писали:

OK>Здравствуйте, MitjaT, Вы писали:


MT>>Что пробовал:

MT>>- провел полную проверку Ad-Aware, ничего не найдено;
MT>>- переустановил Firefox — не помогло.

OK>Встречал подобный китайский. Он сидел в сетке на другом компе и атаковал арп, т.е. пропускал через себя весь трафик и в веб-странички добавлял рекламу.


Можно попробовать зайти на https сайт. Если реклама появляется, то скорее всего проблема на локальной машине. если проблема исчезнет, то возможно арп атака.
Можно таблицу arp посмотреть.
Re: Помогите опознать вирус
От: frogkiller Россия  
Дата: 23.10.08 07:53
Оценка: 2 (1)
Здравствуйте, MitjaT, Вы писали:


MT>Не могу разобраться, что это за вирус.

MT>Дело в том, что в браузерах MS IE, Firefox появляется реклама двух типов:
MT>1. Всплывающая рамка: http://s47.radikal.ru/i118/0810/93/5af189a7dbae.jpg
MT>2. Невидимая рамка с крестиком, который иногда трудно заметить: http://s47.radikal.ru/i117/0810/50/b3c3374a8f12.jpg

MT>В браузере Google Chrome такого нет.


Этим в последнее время грешат разные тулбары. Ты никаких тулбаров или других софтин "для ускорения" чего-либо не ставил?
Курица — это инструмент, с помощью которого одно яйцо производит другие.
Re[2]: Помогите опознать вирус
От: Stuw  
Дата: 23.10.08 10:28
Оценка:
Здравствуйте, frogkiller, Вы писали:

F>Здравствуйте, MitjaT, Вы писали:



MT>>Не могу разобраться, что это за вирус.

MT>>Дело в том, что в браузерах MS IE, Firefox появляется реклама двух типов:
MT>>1. Всплывающая рамка: http://s47.radikal.ru/i118/0810/93/5af189a7dbae.jpg
MT>>2. Невидимая рамка с крестиком, который иногда трудно заметить: http://s47.radikal.ru/i117/0810/50/b3c3374a8f12.jpg

MT>>В браузере Google Chrome такого нет.


F>Этим в последнее время грешат разные тулбары. Ты никаких тулбаров или других софтин "для ускорения" чего-либо не ставил?


Тоже похоже на правду :)) Для хрома вроде еще не готова система плагинов, вот и не показывается там реклама :)
Re[2]: Помогите опознать вирус
От: MitjaT Россия  
Дата: 23.10.08 17:48
Оценка:
Здравствуйте, o.kostya, Вы писали:

OK>Здравствуйте, MitjaT, Вы писали:


MT>>Что пробовал:

MT>>- провел полную проверку Ad-Aware, ничего не найдено;
MT>>- переустановил Firefox — не помогло.

OK>Встречал подобный китайский. Он сидел в сетке на другом компе и атаковал арп, т.е. пропускал через себя весь трафик и в веб-странички добавлял рекламу.


Я сначала тоже так подумал, что это внутри сети что-то может быть. А как бы это вычислить? У меня провайдер — Корбина (Москва).
... << RSDN@Home 1.2.0 alpha rev. 786>>
Re[2]: Помогите опознать вирус
От: MitjaT Россия  
Дата: 23.10.08 17:48
Оценка:
Здравствуйте, frogkiller, Вы писали:

F>Здравствуйте, MitjaT, Вы писали:



MT>>Не могу разобраться, что это за вирус.

MT>>Дело в том, что в браузерах MS IE, Firefox появляется реклама двух типов:
MT>>1. Всплывающая рамка: http://s47.radikal.ru/i118/0810/93/5af189a7dbae.jpg
MT>>2. Невидимая рамка с крестиком, который иногда трудно заметить: http://s47.radikal.ru/i117/0810/50/b3c3374a8f12.jpg

MT>>В браузере Google Chrome такого нет.


F>Этим в последнее время грешат разные тулбары. Ты никаких тулбаров или других софтин "для ускорения" чего-либо не ставил?



Нет, абсолютно ничего. Я в этом отношении консерватор.
... << RSDN@Home 1.2.0 alpha rev. 786>>
Re: Помогите опознать вирус
От: MitjaT Россия  
Дата: 23.10.08 17:48
Оценка:
Еще в строке состояния сначала написано, например, "Передача данных с google.com...", а потом промелькивает "Передача данных с megaclicks.ru..."
Но реклама появляется не всегда. Например, заходя на "ya.ru", "google.com" — нет, а на "rsdn.ru" (причем сразу во всех фреймах), "autoreview.ru" — да.
... << RSDN@Home 1.2.0 alpha rev. 786>>
Re: Помогите опознать вирус
От: slavdon  
Дата: 24.10.08 05:38
Оценка: 2 (1)
Здравствуйте, MitjaT, Вы писали:

MT>Что пробовал:

MT>- провел полную проверку Ad-Aware, ничего не найдено;
MT>- переустановил Firefox — не помогло.

http://www.spyware-ru.com/malwarebytes-antimalware/
... << RSDN@Home 1.2.0 alpha 4 rev. 1111>>
Re[3]: Помогите опознать вирус
От: Sergey Россия  
Дата: 24.10.08 08:33
Оценка:
"MitjaT" <38789@users.rsdn.ru> wrote in message news:3149557@news.rsdn.ru...
> Здравствуйте, o.kostya, Вы писали:
>
> MT>>Что пробовал:
> MT>>- провел полную проверку Ad-Aware, ничего не найдено;
> MT>>- переустановил Firefox — не помогло.
>
> OK>Встречал подобный китайский. Он сидел в сетке на другом компе и атаковал арп, т.е. пропускал через себя весь трафик и в веб-странички добавлял рекламу.
>
> Я сначала тоже так подумал, что это внутри сети что-то может быть. А как бы это вычислить? У меня провайдер — Корбина (Москва).

А если torpark'ом попробовать в веб ходить — тоже с рекламой?
Posted via RSDN NNTP Server 2.1 beta
Одним из 33 полных кавалеров ордена "За заслуги перед Отечеством" является Геннадий Хазанов.
Re: Помогите опознать вирус
От: IID Россия  
Дата: 24.10.08 10:29
Оценка: 2 (1)
Здравствуйте, MitjaT, Вы писали:

Просканируй систему OSAM-ом, если не найдёт сразу — сохраняй сюда лог, разберёмся.
kalsarikännit
Re[2]: Помогите опознать вирус
От: MitjaT Россия  
Дата: 24.10.08 18:47
Оценка:
Здравствуйте, IID, Вы писали:

IID>Здравствуйте, MitjaT, Вы писали:


IID>Просканируй систему OSAM-ом, если не найдёт сразу — сохраняй сюда лог, разберёмся.


Проверил, подозрительными программа посчитала вот, что:
C:\WINDOWS\Tasks\GoogleUpdateTaskUser.job
C:\Documents and Settings\Dima\Google\googletoolbar1.dll

Сделал им "Turn off" — перезагрузился, не помогло
... << RSDN@Home 1.2.0 alpha rev. 786>>
Re[2]: Помогите опознать вирус
От: MitjaT Россия  
Дата: 24.10.08 19:23
Оценка:
Здравствуйте, slavdon, Вы писали:

S>Здравствуйте, MitjaT, Вы писали:


MT>>Что пробовал:

MT>>- провел полную проверку Ad-Aware, ничего не найдено;
MT>>- переустановил Firefox — не помогло.

S>http://www.spyware-ru.com/malwarebytes-antimalware/


Установил, проверил, нашел:
C:\Documents and Settings\Dima\Google\googletoolbar1.dll

Удалил, перезагрузился, не помогло.
... << RSDN@Home 1.2.0 alpha rev. 786>>
Re[3]: Помогите опознать вирус
От: slavdon  
Дата: 25.10.08 07:06
Оценка:
Здравствуйте, MitjaT, Вы писали:

MT>Удалил, перезагрузился, не помогло.


Еще avz4 неплох
А гугл тулбар это не гугловский? или ты его не устанавливал?
... << RSDN@Home 1.2.0 alpha 4 rev. 1111>>
Re[4]: Помогите опознать вирус
От: MitjaT Россия  
Дата: 25.10.08 09:40
Оценка:
Здравствуйте, slavdon, Вы писали:

S>Здравствуйте, MitjaT, Вы писали:


MT>>Удалил, перезагрузился, не помогло.


S>Еще avz4 неплох

S>А гугл тулбар это не гугловский? или ты его не устанавливал?

Ничего стороннего я не устанавливал. Установил "базовый" Mozilla Firefox 3.0.3, в нем уже есть строка для поиска по Google, но она — не тулбал, а крепко вмонтирована справа от адресной строки. После удаления googletoolbar1 она, естесственно, не пропала, равно как и вирус.

Приведение какое-то... И Кашперовский, блин, по партизански молчит.
... << RSDN@Home 1.2.0 alpha rev. 786>>
Re: Помогите опознать вирус
От: MitjaT Россия  
Дата: 25.10.08 09:52
Оценка:
Во! Поймал момент, когда при добавлении новой вкладки в браузере и даже не приступив к началу набора адреса, чудо вирус уже дает о себе знать (81 кб):
http://files.rsdn.ru/38789/virus.JPG
Вообще-то есть только крестик, а это я нажал правой кнопкой мыши по рамке.

Идем дальше.
Еще раз создаю новую вкладку. Нет крестика. Мышь нигде не меняет курсор на "палец".
Но подозрительно появляется какая-то сетевая активность (кратковременная).
Щелкаю в произвольным местах правой кнопкой мыши — нахожу облать, исходный код которой вот:


<object classid="clsid:D27CDB6E-AE6D-11cf-96B8-444553540000" id="tile" align="" width="600" height="120"><param name="movie" value="http://megacliks.com/banners/grandcasino1.swf?clickTAG=http%3A//www.grand-casino.com/%3Fkoda0108"><param name="loop" value="true"><param name="quality" value="high"><param name="wmode" value="transparent"><param name="bgcolor" value="#FFFFFF"><embed src="http://megacliks.com/banners/grandcasino1.swf?clickTAG=http%3A//www.grand-casino.com/%3Fkoda0108" loop="true" quality="high" wmode="transparent" bgcolor="#FFFFFF" type="application/x-shockwave-flash" pluginspage="http://www.macromedia.com/go/getflashplayer" align="" width="600" height="120"></object>


Вот тебе и раз!
Это доказывает, что заражен сам браузер. Переустанавливал его (причем раньше у меня был 3.0.1, а установил 3.0.3) — не помогает.
Чем бы еще можно почистить?
... << RSDN@Home 1.2.0 alpha rev. 786>>
Re[2]: Помогите опознать вирус
От: IID Россия  
Дата: 25.10.08 23:35
Оценка:
Здравствуйте, MitjaT, Вы писали:

MT>Чем бы еще можно почистить?


Как я уже советовал, выложи сюда текстовый или HTML лог ОСАМа. Тогда можно будет предметно говорить.
kalsarikännit
Re[2]: Помогите опознать вирус
От: IID Россия  
Дата: 25.10.08 23:48
Оценка:
Здравствуйте, MitjaT, Вы писали:

MT>Чем бы еще можно почистить?


А вообще, самое простое решение, — снеси вручную все плагины FF. Судя по всему зараза там. Как кардинальная мера — вообще вычистить FF к компа (не просто переустановить, а с предварительным удалением application data и данных профиля). К сожалению, конкретные пути и файлы, в которых прописывается разного рода "тварь" не назову, т.к. FF не использую. Но она 100% прописана там (в его профиле/конфигах), а не в реестре, т.к. это FF.
kalsarikännit
Re[3]: Помогите опознать вирус
От: MitjaT Россия  
Дата: 26.10.08 06:30
Оценка:
Здравствуйте, IID, Вы писали:

IID>Здравствуйте, MitjaT, Вы писали:


MT>>Чем бы еще можно почистить?


IID>А вообще, самое простое решение, — снеси вручную все плагины FF. Судя по всему зараза там. Как кардинальная мера — вообще вычистить FF к компа (не просто переустановить, а с предварительным удалением application data и данных профиля). К сожалению, конкретные пути и файлы, в которых прописывается разного рода "тварь" не назову, т.к. FF не использую. Но она 100% прописана там (в его профиле/конфигах), а не в реестре, т.к. это FF.


А сносить-то и нечего. Нет плагинов. Удалил Firefox, при удалении спрашивалось, удалить ли все настрройки пользователя, — конечно удалить!
В "Application data" пользователя и "All Users" настройки удалились.
Установил Firefox снова — вирус на месте.
... << RSDN@Home 1.2.0 alpha rev. 786>>
Re[3]: Помогите опознать вирус
От: MitjaT Россия  
Дата: 26.10.08 06:30
Оценка:
Здравствуйте, IID, Вы писали:

IID>Здравствуйте, MitjaT, Вы писали:


MT>>Чем бы еще можно почистить?


IID>Как я уже советовал, выложи сюда текстовый или HTML лог ОСАМа. Тогда можно будет предметно говорить.


Вот лог файла:
http://files.rsdn.ru/38789/osam.rar
... << RSDN@Home 1.2.0 alpha rev. 786>>
 
Подождите ...
Wait...
Пока на собственное сообщение не было ответов, его можно удалить.