Logo Море(!) аналитической информации!
IT-консалтинг Software Engineering Программирование СУБД Безопасность Internet Сети Операционные системы Hardware
Архив форумов ЦИТФорума
Море(!) вопросов - Море(!) ответов
 
 FAQFAQ   ПоискПоиск   ПользователиПользователи   ГруппыГруппы   РегистрацияРегистрация 
 ПрофильПрофиль   Войти и проверить личные сообщенияВойти и проверить личные сообщения   ВходВход 
Как правильно задавать вопросы

Гадость с начинкой

 
Перейти:  
Этот форум закрыт, вы не можете писать новые сообщения и редактировать старые.   Эта тема закрыта, вы не можете писать ответы и редактировать сообщения.    Список форумов Архив форумов ЦИТФорума -> Windows
Предыдущая тема :: Следующая тема  
Автор Сообщение
AndyM



Зарегистрирован: 30.09.2004
Сообщения: 34
Откуда: Kazakhstan

СообщениеДобавлено: Чт Сен 30 2004 13:53    Заголовок сообщения: Гадость с начинкой Ответить с цитатой

Привет всем!
Нашел здесь топик http://forum.citforum.ru/viewtopic.php?t=28095&highlight=res

Один из моих юзеров регулярно цепляет аналогичную гадость
История началась примерно в июле, в автозагр. сидело что-то вроде ControlPanel - host32.exe, он запускал в свою очередь mouse.com.
Не давал стартовую страницу браузера изменить - и вроде все.
Cначала успешно лечил ручками до следующего цепляния этой дряни.
Вчера подцепил очередную дрянь, при вводе любого адреса в браузере выдает res://shdocbl.dll/HTTP_Blocked.htm и предлагает зайти на removespyware.com.
В автозагр - чисто, в процессах тоже ничего подозрительного
Эта дрянь создает всякий раз shdocbl.dll в Winnt\

Чистить реестр IE/Main пока не стал - вряд ли поможет.

Работает NAV, базы свежие.

Кто-нибудь имеет информацию, что это вообще такое в принципе?
И как работает? В смысле каким способом просачивается?
И есть ли способы избавления без установки KAV?
Кстати, на вируслисте ничерта нет об этой дряни. Вирусом они ее не считают...

Спешу вопросить всех - юзер этот - он же вице-през, ждать меня не будет, пока сам разберусь...
_________________
Орешек знанья тверд, но и мы не из ваты...
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Steff



Зарегистрирован: 17.06.2004
Сообщения: 357
Откуда: Кишинев, Молдова

СообщениеДобавлено: Чт Сен 30 2004 15:31    Заголовок сообщения: Re: Гадость с начинкой Ответить с цитатой

Есть некоторые вирусы, которые типо и не вирусы - а черви, шпионы и т.д. Вот ети самые гадости NAV 2003 и 2004 не ловит - 2005 уже научился. Так, что выводы делайте сами - версию Нортона не указали Вы.

Для их нахождения используют такие Антивири (привожу те. что тестил я - Касперский, NOD32, Symantec Corporate editons)

Есть еще пару прог, для етого, такие как - Spybot - Search & Destroy и Ad-aware 6.0.

Если не помогут - оброщайтесь - будем думать дальше
_________________
Dum spiro, spermo Smile))
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Отправить e-mail
Гость






СообщениеДобавлено: Чт Сен 30 2004 15:47    Заголовок сообщения: Ответить с цитатой

1.Обновить версию антивирусного ПО и скачать свежие базы
(лучше использовать связку антивирусов)
2.Проверить\устранить наличие "левых" сервисов и файлов(выше перечисленные библиотеки!) procmon,regmon,filemon&etc..
3.Провести полную диагностику машины (собрать статистику сетевой активности,открытые порты,на "прослущке" и т.д) с\без подключения к инету
4.Провести комплексный анализ безопасности и рисков
(аудит системы и журналов безопасности,подключений,политик безопасности и т.д)
+ проверка сканерами безопасности (MBSA,languard&etc)
провести все надлежащие операции и отобрать административные права у пользователя (ни к чему это ей-богу! в инет под учеткой пользователя надо идти...)

Если Вы считаете что это долго,ненужно и неинтересно... то можете
форматнуть тачку(это не панацея) и сидеть сиднем! если хотите разобраться,то вперед... Wink
Вернуться к началу
AndyM



Зарегистрирован: 30.09.2004
Сообщения: 34
Откуда: Kazakhstan

СообщениеДобавлено: Пт Окт 01 2004 04:46    Заголовок сообщения: Ответить с цитатой

2Steff Да, о версии антивира я не подумал, найду и попробую свежую.
И все-таки хотелось бы мне знать, загружается ли эта дрянь автоматом, использую какую-либо дыру в ИЕ, или все-таки юзер послушно жмет ДА на предложение установить...
_________________
Орешек знанья тверд, но и мы не из ваты...
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Steff



Зарегистрирован: 17.06.2004
Сообщения: 357
Откуда: Кишинев, Молдова

СообщениеДобавлено: Пт Окт 01 2004 09:09    Заголовок сообщения: Ответить с цитатой

ЛАдно - немного лирики - у меня стоит Win2000 SP4, IE 6 Sp1 - ВСЕ апдейты с микрософта закачены и установленны. Пока не поставил Symantek постоянно эти гадости появлялись - причем я как созеательный пользователь, на кнопки ДА не жму никогда, мало того - я хоть и Админ - работаю повседневно с провами юзера.

Вот пример - пока я писал тебе ответ, ищу реферат для работника - при заходе на сайт www.referatov.net - ловлю вот это

Scan type: Auto-Protect Scan
Event: Threat Found!
Threat: JS.Exception.Exploit
File: C:\Documents and Settings\Steff\Local Settings\Temporary Internet Files\Content.IE5\QX4L83AX\scr4[1].js
Location: C:\Documents and Settings\Steff\Local Settings\Temporary Internet Files\Content.IE5\QX4L83AX
Computer: STEFF
User: Steff
Action taken: Clean failed : Quarantine failed : Access denied
Date found: 1 îêòÿáðÿ 2004 ã. 8:07:43

ЧТо это прока не знаю - но если бы не Симантек, это было бы у меня в компе.

Вообщем к чему я это - ВСЯ это фигня на 99 процентов лезет САМА из инете - (восновном, порно, развлекательные порталы сколького типа) - сама прописывается, сама развивается - Отсюда вывод - НАДЕЖНЫЙ защитник и желательно как шлюзе так и на рабочих станциях - плюс желательно запретить на шлюзе ВООБЩЕ посещения многих сайтов!
_________________
Dum spiro, spermo Smile))
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Отправить e-mail
DumanTapah



Зарегистрирован: 05.12.2003
Сообщения: 363
Откуда: S-Pb

СообщениеДобавлено: Пт Окт 01 2004 16:10    Заголовок сообщения: Ответить с цитатой

Steff писал(а):
Вообщем к чему я это - ВСЯ это фигня на 99 процентов лезет САМА из инете - (восновном, порно, развлекательные порталы сколького типа) - сама прописывается, сама развивается - Отсюда вывод - НАДЕЖНЫЙ защитник и желательно как шлюзе так и на рабочих станциях - плюс желательно запретить на шлюзе ВООБЩЕ посещения многих сайтов!

еще немного лирики.=)
что б ничего не лезло надо отказаться от IE.=)
лично я пользуюсь оперой: удобнее, безопаснее, быстрее....
_________________
Vivere militari est!
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Отправить e-mail
Steff



Зарегистрирован: 17.06.2004
Сообщения: 357
Откуда: Кишинев, Молдова

СообщениеДобавлено: Пт Окт 01 2004 17:07    Заголовок сообщения: Ответить с цитатой

DumanTapah писал(а):
Steff писал(а):
Вообщем к чему я это - ВСЯ это фигня на 99 процентов лезет САМА из инете - (восновном, порно, развлекательные порталы сколького типа) - сама прописывается, сама развивается - Отсюда вывод - НАДЕЖНЫЙ защитник и желательно как шлюзе так и на рабочих станциях - плюс желательно запретить на шлюзе ВООБЩЕ посещения многих сайтов!

еще немного лирики.=)
что б ничего не лезло надо отказаться от IE.=)
лично я пользуюсь оперой: удобнее, безопаснее, быстрее....


Ща подёт Оффтопик, что лудше - Опера или MyIE - и закончиться спор решением, что лучше Грамотный Админ, MsDos, и полное отсутствие Сети Smile
_________________
Dum spiro, spermo Smile))
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Отправить e-mail
Гость






СообщениеДобавлено: Сб Окт 02 2004 08:46    Заголовок сообщения: Re: Гадость с начинкой Ответить с цитатой

2AndyM

Схожая ситуация у меня сложилась весной прошлого года.
Мне тогда насоветовали много всяких файрволов, но самое прикольное что вирус я хапнул через них.

Ситуация была схожая - какой бы адрес я ни набирал - сначал просто изменялась стартовая пага, позже открывался лишь сайт InternetOptimizer - естественно не по моей воле.

Антивирусная чистка не помогла - тогда стоял Каспер - обновленный, отлаженный и т.д.

Чистка реестра не помогла.

Попытки ручного поиска и уничтожения файлов это проги - провалились.

Единственный выход какой я тогда нашел - обнуление загрузочного партишна, его форматирование, установка новой версии ОС, и сразу же после инсталяции - установка AgnitumOutpost v.2 - помгло. РЕцидивов - тьфу, тьфу, тьфу. не было.
Вернуться к началу
Гость






СообщениеДобавлено: Пн Окт 04 2004 05:34    Заголовок сообщения: Ответить с цитатой

Во-первых, благодарю всех, кто откликнулся.

Во-вторых, долго искал рабочую ссылку на не-триальную версию NAV2005. Скачал в субботу, попробовал на тестовой машине, сегодня буду ставить (я, конечно, понимаю, нехорошо пользоваться нелегальным образом, но... Smile ) Как поставлю - доложу, лечит или нет.

В-третьих, еще немного лирики.
Если бы я был легальным пользователем вин-ОСей, то непременно зарядил гневное послание в микрософт - как так, такие сякие, столько уже времени прошло, нихрена не делаете по этому поводу, вот вам данные, разбирайтесь и латайте! Но моя программа легализации отложена до лучших( и никогда не наступящих) времен.
Ну и хрен с ней! Smile
Теперь что касается прав пользователей.
Работал раньше у меня президент(как юзер он вообще никакой!) со строго, как и у рядовых пользователей, ограниченными правами.
В одно прекрасное субботнее утро приехала к нему дочка с кучей дисков, флэшкой и еще чем-то. Дальше - меня вытащили из теплой постели у подружки, и наслушался я всякого. Мало того, он еще и пароль на доступ к инету забыл, а имя, похоже, никогда и не помнил.
Еще и дочка его на меня наехала - зачем- де, ему пароль вообще нужен? Попытался тактично объяснить, что есть определенная корпоративная политика в этом отношении, под конец почти взорвался и ляпнул, что когда она будет здесь админом, тогда пусть и определяет кому и что можно и как именно можно, а пока...
В общем, после этого юзеры выше начальников отделов у меня с административными правами. Ну-ну, локально, конечно.
Максимально ограничил их права в домене - и все на этом.
Предпочитаю время от времени чистить их компы, тем более, что большинство народ все-таки аккуратный и вежливый и слишком активно с cd-rom'ами не усердствуют.
Вот так вот. Реальная работа сильно отличается даже от элементарных положений по безопасности.
Вернуться к началу
Steff



Зарегистрирован: 17.06.2004
Сообщения: 357
Откуда: Кишинев, Молдова

СообщениеДобавлено: Пн Окт 04 2004 09:12    Заголовок сообщения: Ответить с цитатой

Anonymous писал(а):

Вот так вот. Реальная работа сильно отличается даже от элементарных положений по безопасности.


М-дя дядька - вот с этого тебе и надобыло начинать 6( И то, что ты конечно всеж залил 125М Nava ето хорошо, но в ситуации, которую ты прорисовал, иди и качай Symantec AntyVirus он около 250М - если найдет корпорате едитионс - неплохо, если попадется Ентепрайз - считай повезло - етой гадостью обеспечишь себе полноценный отдых с девушкой в теплой постели, без всяких ексесов Smile
_________________
Dum spiro, spermo Smile))
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Отправить e-mail
AndyM



Зарегистрирован: 30.09.2004
Сообщения: 34
Откуда: Kazakhstan

СообщениеДобавлено: Вт Окт 05 2004 11:48    Заголовок сообщения: Ответить с цитатой

Докладываю.

Проапдейтиный и со свежими базами нав2005 нашел три дохлых(одни библы, без ссылок в реестре, видимо, остатки от предыд. ручных чисток) дряни:
Spyware.Arau
SecurityRisk.Downldr
Adware.MainSearch

Эффекта не возымело.
После поисков были найдены на сайте Symantec следующие ссылки:
http://securityresponse.symantec.com/avcenter/venc/data/spyware.cwsaddclass.html
http://securityresponse.symantec.com/avcenter/venc/data/trojan.startpage.f.html
При исследовании выяснилось, что гадость и плесень имеет сходство с обеими и с обеими - далеко не полностью (то ли некий гибрид, то ли, скорее всего, имели место обе)
(И не надо бросать в меня камень, что все они пишутся в автозагр., и, следовательно, определить давно уже можно было! Автозагр. ВСЕГДА была чистая.)

На предложение найти заразу в конкретной библиотеке (найденной согласно вышеуказанным ссылкам) нав не отозвался.
Лечилось далее ручками в соответствии с рецептами.

Пока оставил нав2005, посмотрим, справится ли он предупредить инфекцию, раз уж вылечить не смог.

P.S. Ни один вирь меня еще так не доставал
P.P.S. Допрос с пристрастием выявил, что, скорее всего, дрянь поцеплена где-то в районе www.nomad.kz
А сайт для казахстанцев любопытный...
_________________
Орешек знанья тверд, но и мы не из ваты...
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Steff



Зарегистрирован: 17.06.2004
Сообщения: 357
Откуда: Кишинев, Молдова

СообщениеДобавлено: Вт Окт 05 2004 12:27    Заголовок сообщения: Ответить с цитатой

Хех - новенького уже ничего не подцепишь - гарантия 98% - а вот со стареньким разобраться - Ручная чистка вряд ли поможет, так как знали бы в чем проблема, давно бы уже вылечили.

2-е прожги которые я тебе советовал в самом начале имеет смысл всеже держать на компе (они не резедентные) и переодически проапдейтив запускать - так, для очистки совести. Это
Spybot - Search & Destroy и Ad-aware 6.0.

Я после NAV 2004 поставил 2005. но долго его не тестил, мне подогнали Symantek AntiVirus Corporate Editions. С ним ТОЧНО проблем нет.
_________________
Dum spiro, spermo Smile))
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Отправить e-mail
Valera



Зарегистрирован: 26.12.2003
Сообщения: 133

СообщениеДобавлено: Ср Окт 06 2004 08:16    Заголовок сообщения: Ответить с цитатой

в эксплорере копируешь нехорошие строчки (урлы)
осуществляешь поиск файлов на диске по этим строчкам, находишь dll-ки в которых эти строчки присутсвуют. Файлы шифруются, поэтому не сразу и не все можно найти.
потом ищешь эти dll-ки в реестре
сносишь эти ключи, удаляешь dll-ки

на прошлой неделе такую заразу вычистил
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Steff



Зарегистрирован: 17.06.2004
Сообщения: 357
Откуда: Кишинев, Молдова

СообщениеДобавлено: Ср Окт 06 2004 09:24    Заголовок сообщения: Ответить с цитатой

Valera писал(а):
в эксплорере копируешь нехорошие строчки (урлы)
осуществляешь поиск файлов на диске по этим строчкам, находишь dll-ки в которых эти строчки присутсвуют. Файлы шифруются, поэтому не сразу и не все можно найти.
потом ищешь эти dll-ки в реестре
сносишь эти ключи, удаляешь dll-ки

на прошлой неделе такую заразу вычистил


К сожелению, как правило, присутствует exe-шник, который сидит в автозапуске и при запуске и пишет куда надо (вернее не надо) dll-ки и прописывают их в реестр, поэтому чистка Винта и реестра по dll-кам, избовляет Вас от Awar-ок только до первой перезагрузки Sad
_________________
Dum spiro, spermo Smile))
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Отправить e-mail
Valera



Зарегистрирован: 26.12.2003
Сообщения: 133

СообщениеДобавлено: Ср Окт 06 2004 09:35    Заголовок сообщения: Ответить с цитатой

Steff писал(а):

К сожелению, как правило, присутствует exe-шник, который сидит в автозапуске и при запуске и пишет куда надо (вернее не надо) dll-ки и прописывают их в реестр, поэтому чистка Винта и реестра по dll-кам, избовляет Вас от Awar-ок только до первой перезагрузки Sad


Извини, ты хоть читаешь, что пишешь?
Если этих ехе и длл уже НЕТ на винте и в реестре и в автозапуске, откуда они появятся?!!!!!!!
есть еще путь HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad
где зараза может сидеть и автозапускаться и еще
когда реестр начинаешь править, эта фигня тут же его восстанавливает, поэтому ставил запрет на запись нужных веток
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Steff



Зарегистрирован: 17.06.2004
Сообщения: 357
Откуда: Кишинев, Молдова

СообщениеДобавлено: Ср Окт 06 2004 11:07    Заголовок сообщения: Ответить с цитатой

Valera писал(а):

Извини, ты хоть читаешь, что пишешь?
Если этих ехе и длл уже НЕТ на винте и в реестре и в автозапуске, откуда они появятся?!!!!!!!
есть еще путь HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad
где зараза может сидеть и автозапускаться и еще
когда реестр начинаешь править, эта фигня тут же его восстанавливает, поэтому ставил запрет на запись нужных веток


НУ да, давай еще Флуд разовьем здесь - тогда воспользуюсь оказеей, и попрошу просветить меня - чтоб не умер тупым - как ты находишь ети самые подлыеexe-шки - которые так часто портят нам кровь.... Заодно подскажи плизз прожку, которая на Win98, Me - поможет запретить изменения нужных веток....
_________________
Dum spiro, spermo Smile))
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Отправить e-mail
Гость






СообщениеДобавлено: Ср Окт 06 2004 11:17    Заголовок сообщения: Ответить с цитатой

[quote="Steff
НУ да, давай еще Флуд разовьем здесь - тогда воспользуюсь оказеей, и попрошу просветить меня - чтоб не умер тупым - как ты находишь ети самые подлыеexe-шки - которые так часто портят нам кровь.... Заодно подскажи плизз прожку, которая на Win98, Me - поможет запретить изменения нужных веток....[/quote]

Флуд? Не буду. Я помоему доходчиво написал, как я ЭТО делал на прошлой неделе. на W2K. Если такой путь неприемлем, надо искать другой. Я не претендую на истину в последней инстанции.
Вернуться к началу
Steff



Зарегистрирован: 17.06.2004
Сообщения: 357
Откуда: Кишинев, Молдова

СообщениеДобавлено: Ср Окт 06 2004 11:31    Заголовок сообщения: Ответить с цитатой

Valera писал(а):
Steff писал(а):

НУ да, давай еще Флуд разовьем здесь - тогда воспользуюсь оказеей, и попрошу просветить меня - чтоб не умер тупым - как ты находишь ети самые подлые exe-шки - которые так часто портят нам кровь.... Заодно подскажи плизз прожку, которая на Win98, Me - поможет запретить изменения нужных веток....


Флуд? Не буду. Я помоему доходчиво написал, как я ЭТО делал на прошлой неделе. на W2K. Если такой путь неприемлем, надо искать другой. Я не претендую на истину в последней инстанции.


Соори - я немного не проснулся, ты немного не понял меня - меня ДЕЙСТВИТЕЛЬНО интересует как найти ту самую exe-шку, которая и плодит dll-ки и правит под dll-ки реестр!
_________________
Dum spiro, spermo Smile))
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Отправить e-mail
Показать сообщения:   
Этот форум закрыт, вы не можете писать новые сообщения и редактировать старые.   Эта тема закрыта, вы не можете писать ответы и редактировать сообщения.    Список форумов Архив форумов ЦИТФорума -> Windows Часовой пояс: GMT + 3
Страница 1 из 1

 
Перейти:  
Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете голосовать в опросах


Powered by phpBB © 2001, 2002 phpBB Group
Русская поддержка phpBB

 

IT-консалтинг Software Engineering Программирование СУБД Безопасность Internet Сети Операционные системы Hardware

Информация для рекламодателей PR-акции, размещение рекламы — adv@citforum.ru,
тел. +7 495 6608306, ICQ 232284597
Пресс-релизы — pr@citforum.ru
Послать комментарий
Информация для авторов
This Web server launched on February 24, 1997
Copyright © 1997-2000 CIT, © 2001-2006 CIT Forum
Внимание! Любой из материалов, опубликованных на этом сервере, не может быть воспроизведен в какой бы то ни было форме и какими бы то ни было средствами без письменного разрешения владельцев авторских прав. Подробнее...