Поиск  Пользователи  Правила 
Закрыть
Логин:
Пароль:
Забыли свой пароль?
Войти
 
Страницы: 1
RSS
фишинговый сайт одноклассников....., переадресация
 
Добрый день, вчера словил (вирус) на одном из сайтов, KIS и Adguard промолчали, путешествовал на Mozilla Firefox, суть дела вот в чем, при попытки зайти в любой ведущий сайт социальных сетей, происходила переадресация, не явная (без каких либо уведомлений) на германские сервера 37.10.117.75-37.10.117.77, которые собственно являются имитацией известных нам сайтов, с требованиями отправить СМС для раз блокировки аккаунта и т.д. Что не менее странно, адрес полностью соответствовал оригиналу. Немного поразмыслив, скачал HiJackThis, проверил ПК и обнаружил подозрительные записи
O1 - Hosts: 37.10.117.75 counter.rambler.ru mc.yandex.ru www.google-analytics.com admulti.com counter.spylog.com
O1 - Hosts: 37.10.117.77 www.odnoklassniki.ru odnoklassniki.ru my.mail.ru m.vk.com m.odnoklassniki.ru vk.com
удалил их, в результате, все заработало как и требуется.
Вопрос следующий:
  1. Своими действиями, удалил ли я все компоненты (вируса).
  2. Где располагаются эти строки (файл).
O1 - Hosts: 37.10.117.75 counter.rambler.ru mc.yandex.ru www.google-analytics.com admulti.com counter.spylog.com
O1 - Hosts: 37.10.117.77 www.odnoklassniki.ru odnoklassniki.ru my.mail.ru m.vk.com m.odnoklassniki.ru vk.com


P.S.
Полный log HiJackThis ниже.

Скрытый текст
Изменено: Иван Петров - 03.01.2013 16:53:41
 
1. Своими действиями ты не удалил вирус.
2. "%windir%\system32\drivers\etc\hosts" - это самое наиболее вероятное местоположение файла, где ты удалил вышеописанные строки.
 
Пора переустанавливать Шindows.
Не удержался, извините.
 
при проверки Hosts был идеально чист, где ещё они могут находиться
какие именно компоненты не были удалены, есть предположение
 
svchost.exe может быть запросто заражен. В этом случае hosts будет вполне себе нормальным.  :)  В "кроне" (или как там он в Винде называется? планировщик?), случайно, левых задач не висит? А то, помнится, лечили тут одну заразу по виндовой сети ползущую.
 
нашёл в планировщике левую задачу на обновление Hosts файл At1.job, код ниже
Скрытый текст
почистил Temp, но все равно нет уверенности что я его удалил полностью.
 
Я подписан на этот форум, но нифига не понимаю каким боком эта тема касается ветки "Web приложения". А по теме - преустанавливай Шindows.
Страницы: 1
Читают тему