Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Защита компьютерных систем (http://forum.oszone.net/forumdisplay.php?f=20)
-   -   Вылезает вредоносный сайт (http://forum.oszone.net/showthread.php?t=77534)

Lover 13-01-2007 22:54 535614

Вылезает вредоносный сайт
 
Здравствуйте, уважаемые эксперты! С праздниками! Мой вопрос, наверное, банален. Но самостоятельно решить не удаётся, как не пытался.
При входе в интернет то и дело вылезает в трэе вредоносный сайт «Filost». Ad-Aware (постоянно обновляю) и Dr.Web не помогают. В реестре ничего похожего на врагов не нахожу. Есть программы поиска активных процессов Starter и Procexp. Но, то ли я с ними не разобрался, то ли что-то не вижу. Сможете ли помочь? Что мне делать?

VladimirB 14-01-2007 11:06 535752

попробуйте провериться из-под чистой системы. Например из-под диска спасения KAV. Что значит вылезает? Как именно?

MadMaks 14-01-2007 15:38 535844

Lover
А в "Безопасном Режиме" пробовал?
и что говорит Procexp?

riissk 14-01-2007 17:46 535885

При входе через IE или просто подключении к сети (dial-ul, ADSL ...)?

Lover 17-01-2007 22:41 537563

«Вылезает» - появляется свёрнутым в трэе и загружается. От этого, очевидно, замедляется загрузка открытых страниц. Появляется при входе через IE. Пробывал лечиться в безопасном режиме. Дополнительно удалил несколько подозрительных куков. Результата нет.
Procexp в момент появления вредоносного сайта:
Process PID CPU Description Company Name
System Idle Process 0 95.05
Interrupts n/a 1.98 Hardware Interrupts
DPCs n/a Deferred Procedure Calls
System 8
smss.exe 164 Windows NT Session Manager Microsoft Corporation
csrss.exe 188 Client Server Runtime Process Microsoft Corporation
winlogon.exe 184 Программа входа в систему Windows NT Корпорация Майкрософт
services.exe 236 Приложение служб и контроллеров Корпорация Майкрософт
svchost.exe 440 Generic Host Process for Win32 Services Microsoft Corporation
spoolsv.exe 472 Spooler SubSystem App Microsoft Corporation
svchost.exe 508 Generic Host Process for Win32 Services Microsoft Corporation
regsvc.exe 556 Remote Registry Service Microsoft Corporation
MSTask.exe 572 Планировщик заданий Корпорация Майкрософт
SpiderNT.exe 588 SpIDer Guard for Windows NT Doctor Web, Ltd.
WinMgmt.exe 628 Инструментарий управления Windows Корпорация Майкрософт
lsass.exe 248 Модуль и библиотека сервера LSA (экспортная версия) Корпорация Майкрософт
Explorer.EXE 772 Windows Explorer Microsoft Corporation
SpiderNT.exe 944 SpIDer Guard for Windows NT Doctor Web, Ltd.
spiderml.exe 976 DrWeb (R) SpIDer Mail(R) for Windows Workstation Doctor Web Ltd.
E_S4I0R2.EXE 984 EPSON Status Monitor 3 SEIKO EPSON CORPORATION
internat.exe 1012 Индикатор языка клавиатуры Корпорация Майкрософт
SonyTray.exe 1060
procexp.exe 828 0.99 Sysinternals Process Explorer Sysinternals
iexplore.exe 848 1.98 Internet Explorer Корпорация Майкрософт (Microsoft Corp.)



riissk 18-01-2007 00:27 537614

Поскольку появление связанно с запуском IE и в списке процессов нет ничего интересного, предлагаю следующее: в IE Tools -> Internet options -> Settings -> View Objects просмотрите какие объекты ассоциированы с IE, потом Tools -> Internet options -> Programs -> Manage Add-ons и изучи внимательно список

MadMaks 18-01-2007 07:40 537704

Lover
Меня смутил процес internat.exe, довольно редко он присутствует в системе, зато вот, что можно про него найти в сети:
Цитата:

Процесс Internat.exe выполняется при запуске и загружает поддержку языковых модулей, указанных пользователем. Загружаемые языковые модули указываются в следующем разделе системного реестра:

[HKEY_USERS.DEFAULTKeyboard LayoutPreload]

Internat.exe загружает значок "EN" в системный трей, позволяя пользователю быстро переключатся между языками. Этот значок исчезает, когда процесс останавливается, дополнительную настройку при этом можно выполнить с помощью панели управления.
Языковые настройки для системы загружаются в следующем разделе реестра:

HKEY_USERS\.DEFAULT\Keyboard Layout\Preload

Эти языки используются системными службами, запущенными под учетной записью Local System или когда пользователь не вошел в систему (например, в диалоговом окне входа в систему).

Файл Internat.exe всегда расположен в каталоге C:\Windows\System32. В случае если вы обнаружили файл с таким именем в другом каталоге, его необходимо немедленно удалить. В настоящее время известно несколько десятков вирусов, использующих имя Internat.exe для скрытия своего присутствия в системе.

xoxmodav 18-01-2007 14:35 537896

riissk дело говорит - проверь надстройки IE, лишнее отключи.

Если вдруг и это не поможет, то операционная система у тебя какая? XP?
Если ДА, то скорее всего это как сказал MadMaks - процесс "internat.exe" - лишний, так как у меня при наличии значка раскладки клавиатуры в системном трее такого процесса в пямяти не наблюдается! Попробуй его отключить и заодно посмотри, что ещё загружается вместе с системой (через стандартную утилиту "msconfig").

P.S. Рекомендую также безопасности ради остановить следующие службы - "Удаленный реестр" (regsvc.exe 556 Remote Registry Service Microsoft Corporation) и планировщик задач (MSTask.exe 572 Планировщик заданий Корпорация Майкрософт).

Erekle 27-01-2007 02:44 541968

Цитата:

Procexp в момент появления вредоносного сайта...
Поскольку появление связанно с запуском IE
А знаете, "момент" не всегда можно гарантированно зафиксировать Procexp-ом. :)
2-3 года назад у меня так же появлялось. И с запуском ИЭ. Но одновременно с этим на секунду-другую включался Regsvr32, и отключался. :) Это выяснилось путём простого пойска вновь создаваемых+изменяемых файлов. Раз такие имелись и в Prefetch-e, обратил внимание на него, очистил полностью и стал наблюдать. Так выяснилось, что виновник - исполнитель, как выяснилось во второй серии - носит фамилию Дээлэлкин. :)
Не помню, где он сидел. Какую-то *dll засёк. Удалил. При очередном запуске браузера вредного сайта не появилось, но появилась сочувственная надпись в окошке, что "они" не нашли соответствующий модуль и сейчас же "возместят мою утрату, кинув на помощь новое ПО". Оно видимо появилось, ибо всё началось снова. Это - после 2-х бессонных ночей.
В общем, в конце концов вредитель, эдакий серый кардинал, был пойман в папке Temporary Internet Files, это было *exe, там было ещё несколько svchost-ов и svshost-ов на заначку, и пара *dll. Все они не были видны ни Виндоус Эксплорер-ом, ни антивирусом, но были видны в ACDSee и XnView.
(Даже XP, не говоря о 98-м, не вычищает кеш браузера полностью; наверное, следуя установкам типа "expired" когда-то. И потом, бывало, находил в нём, "очищенном", разные подозрительные **exe, zip, rar)
Ни какого-либо профилированного софта, кроме работающего само собой Нортона, и ни каких-то навыков тогда не было...
Цитата:

через стандартную утилиту "msconfig"
Есть же "хитрые" автозапуски? Лучше всех их ловит Autoruns от Sysinternals, и A-Squared Hijacj Free от Emsisoft, и HijackThis.
Ещё - новая программа от авторов Spybot S&D - Runalizer. Много чего показывает.
Ещё просканировать хорошим анти-трояном. AVZ, AVG Anty-Spyware, A-squared Free... Есть же ещё (только те, которые ориентированы только на куки, не пригодятся. :) Убирайте такую халтуру наравне с вредителями. :) ).

yurfed 29-01-2007 05:56 542854

Lover Это надо смотреть здесь
[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main]

[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\TypedURLs]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Main]


Попросту во всех ветках ...\Software\Microsoft\Internet Explorer\...
или дай поиском по реестру Filost или адрес этого сайта. Как найдёшь - удаляй.
F3 - продолжить поиск.

Lover 29-01-2007 22:51 543258

У меня Win2000. Всё вышерекомендованное сделал. internat.exe в C:\Windows\System32. Никаких сдвигов!
Цитата:

Какую-то *dll засёк. Удалил. При очередном запуске браузера вредного сайта не появилось, но появилась сочувственная надпись в окошке, что "они" не нашли соответствующий модуль и сейчас же "возместят мою утрату, кинув на помощь новое ПО". Оно видимо появилось, ибо всё началось снова.
У меня такая же лабуда один к одному!!!
Да-а-а. Всё, видно, не так просто. Судя по всему, придётся последовать указаниям Erekle и скачать какую-нибудь хитрую программу.
yurfed, нет ничего подобного в реестре!

Erekle 30-01-2007 00:00 543284

Авось...
Цитата:

Trojan-Clicker.Win32.Agent.ac
Троянская программа, предназначенная для «накрутки» статистики посещаемости сайтов. Периодически (каждые 5 минут) открывет окно браузера с адресом filost.com или 540.filost.com (возможны и другие варианты). Состоит из одного файла с именем vbsys2.dll и размером около около 90КБ.
(кстати, у вас "то и дело" или "с запуском IE"?)

yurfed 30-01-2007 00:06 543286

Erekle Скинь мне этот файл на мыло (см в профиле). Только запакуй с паролем, чтобы почтовый антивирус пропустил. Интересно на потрошки поглядеть.
Впредь, ссылки на подобные порнушные сайты делай некликабельными, хотя бы. Или вообще не делай! Для этого есть куча других мест.

Erekle 30-01-2007 01:30 543302

yurfed, да, не сообразил...
Но файла у меня нет, это цитата... Но на этот сайт лезёт именно этот.

Lover, у вас при запуске IE вылезает второе окно IE? Ежели так, то это на 95 % - этот dll.

Касается этого файла (если он есть):
Цитата:

Обнаружение вручную:
. Поиск библиотеки Procexp-ом с характерным именем vbsys2.dll среди библиотек, загруженных процессом Explorer.exe
. Поиск в реестре CLSID: 54645654-2225-4455-44A1-9F4543D34546
. Поиск посторонних элементов автозапуска, способ запуска - при помощи ключа реестра HKEY_LOCAL_MACHINE\ SOFTWARE\ Microsoft\ Windows\ CurrentVersion\ ShellServiceObjectDelayLoad
Не касается этого файла (если его нет), - простейшие меры:
- Скачать Process Monitor - только если у вас Windows 2000 SP4! - включить его, сразу же запустить IE и ждать, пока появится вредный сайт. После этого сразу отключить наблюдение в ProcMon-е, найти там первое появление IE, а далее просмотреть, кто куда обращался как по приложениям, так и в реестре.
- Просмотреть содержимое Temporary Internet Files каким-нибудь браузером картинок :) в режиме "детали" (если стоят другие файл-менеджеры, можно и ими; разумеется, с показом скрытых файлов). Все exe, rar, zip, cab, com файлы, которых мы не скачивали, - вредность.
- В Procexp-е поискать среди dll-ов по параметру "компания".
- В папке Windows (в XP; не знаю, как в 2000) есть папка Prefetch. Очистить его, потом запустить IE и наблюдать, какие файлы будут создаваться. Если появится regsvr32, то виновник - dll. Если появится exe (или ex) файл со странным названием, то это скорее будет exe.
- На системном диске есть System Volume Information (кажется, и в 2000). Сначала отключить System Restore, включить опять (или - создать новую точку Восстановления системы), зайти в указанную папку > скрытую подпапку > в последнюю по времени создания папку с названием RP*** (если Восстановление Системы отключили, то это будет одна папка), в ней папки snapshot не касаться (это бэкап реестра), запустить IE и наблюдать. Получится не сразу, но у меня копии всех троянов (и exe и dll), пропущенных Нортоном, в конечном счёте оказывались и там. Я по их параметрам (размер...) находил их оригиналов в основном месте жительства.

yurfed 30-01-2007 01:44 543307

Lover Пройдись Hijack this и лог в студию плз.

http://www.z-oleg.com/secur/virlist/vir1100.php почитай.

Lover 07-02-2007 21:54 547031

Ура! Ура! Ура!
Цитата:

Авось...
vbsys2.dll
Так точно! Оказалась эта нечисть в наличии! Подождал три дня бить в фанфары. Теперь всё чисто! Удалил vbsys2.dll в безопасном режиме. Так запросто удаляться не собиралась (используется Windows). Огромное спасибо Erekle ! Спасибо Всем за участие!
ТЕМА ЗАКРЫТА


Время: 10:59.

Время: 10:59.
© OSzone.net 2001-