Зараженные сайты рунета - Современные угрозы и защита от них - Форумы Anti-Malware.ru Перейти к содержанию

Recommended Posts

rodocop

Похоже, в Рунете очередная эпидемия.

Сегодня на сайте "Моего района" (http://www.mr7.ru) словил занятную заразу. Сначала страница надолго зависла, загружаясь, а потом AnVir выдал предупреждение о прописке в автозагрузке некоего nana.exe

Нашел я эту "нану" в ТEMPe (жаль не сохранилась) - размер 150 кб (точно в байтах не запомнил). Автозапуск-то я ей, конечно, запретил. Но один-то раз она, собака запустилась. Я ее удалил нафиг. Ждал самовоспроизводства или чего-то в этом духе, но все пошло иначе.

Пропал весь инет разом.

Короче, оказалось, что эта штука вроде как не традиционная зараза, а... локальный прокси. Она запускается и перенастраивает сетевое подключение на локальный dns-сервер 127.0.0.1, которым, видимо сама и выступает. Куда уж она там должна перенаправлять запросы - я не знаю. У меня ей не повезло.

Знаю только, что недавно подобные зависания при загрузке страниц были, например, на sports.ru. Возможно, сейчас многие информационные сайты, новостные порталы будут заражаться подобной фигней. Будьте осторожны.

Да, вот еще что. Вирустотал не определял заразу ни одним движком сегодня.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
sbelow
Да, вот еще что. Вирустотал не определял заразу ни одним движком сегодня.

инфы достаточно http://f.virscan.org/NANA.exe.html

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
rodocop

Ну вот моя НАНА не совпадает ни с одной из списка (размер 150ххх байт). И не определялась вчера.

Собственно, это неудивительно - такие вещи регулярно мутируют. Суть моего сообщения - в описании симптомов и обстоятельств заражения, а также механизма работы и обезвреживания зверюшки. Для тех, кто с этим не сталкивался.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ak_

Я вот только не пойму: как это оно само загрузилось? Это на полностью пропатченой Винде с обновлённым браузером???

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
K_Mikhail
Вирустотал не определял заразу ни одним движком сегодня.

А ссылку на рез-ты проверки можете опубликовать?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
rodocop
А ссылку на рез-ты проверки можете опубликовать?

вроде бы вот так Сегодня там уже 2/41, но голая эвристика.

Я вот только не пойму: как это оно само загрузилось? Это на полностью пропатченой Винде с обновлённым браузером???

браузер у меня старый, K-Meleon. Я его люблю. Эта копия, к тому же, малость поломана и мне было лень ее полностью тонко настраивать на безопасность. Несмотря на, просачивается через него крайне редко. Это был второй раз за все время безудержного серфинга по всем немыслимым просторам зловредного веба.

Агитировать меня за новые не надо, плиз.

Всего два слова: Application Whitelisting.

Да-да, мы уже выучили. :-) Проблема в том, что мне лично это неудобно. Серьезно мне актуальная зараза не навредит и так, к тому же я благодаря наличию привлекательной "дырки" всегда на переднем краю обороны. Могу людей о чем-то предупредить, если повезет быть в первых рядах ;-)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Виталий Я.
браузер у меня старый, K-Meleon. Я его люблю.

Тема этого форума разве "Современные угрозы и неактуальная защита от них"?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
rodocop
Тема этого форума разве "Современные угрозы и неактуальная защита от них"?

в теме просто "защита". Браузер не является защитным средством, и даже во всем комплексе защиты от вторжений его следует рассматривать вместе со всеми остальными компонентами. Меня мой комплекс устраивает.

И сообщение мое адресовано тем, кто все же схватит подобную заразу по той или иной причине. Холивар на тему "как правильно защищаться" в сотый раз разводить не буду.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
x3x3

Тоже пару дней назад словил эту нану. Все проблемы те же, тоже заметил сразу, и поймал на том же сайте. Вот только я заметил это вручную, когда у меня процессор грузился на 50+%. Айпишники у днс-серверов тоже сразу заметил и удалил, думал это всё. У меня др.Веб, он этот вирус не знал, я им файл отправил, вроде добавили в свои базы. Я думал что всё так просто, но у меня теперь Internet Explorer работает с 10-ой попытки и выдаёт какую-то ошибку, мол попытка обращения к неправильной памяти.

Launcher игры Diablo 3 тоже при запуске теперь крашится и предлагает отправить отчёт об ошибке в близард, если нажать кнопку "Отправить", то он крашится уже с похожей ошибкой, как и Internet Explorer.

Пару дней назад писал кое-какое приложение в Visual Studio 2010 на C++. Это приложение запускается. Но когда нажимаю в нём кнопку "Работать", что подразумевает некоторые запросы по сети (там у меня используется curllib), то и оно тоже 10 раз упадёт, на 11 раз нормально сработает. При чём, если программа при нажатии кнопки "Работать" отработала и не упала, то можно жать эту кнопку ещё сколько угодно раз, она точно не упадёт. Пробовал запускать в дебаге. В коде доходит до строки curl_easy_perform(curl); И на ней падает.

Дьябла и IE точно не используют curllib, так что проблема точно в каких-то сетевых настроках, чтоли. Приложения, которые не работают с сетью работают стабильно все без падений. Многие программы и работающие в сети тоже работают нормально. Google Chrome работает без проблем вообще каких-либо. Я подумал, возможно проблема в каких-то чисто майкросовтовских файлах, которые используют и IE и Launcher Diablo III и моя программка, написаная в Visual Studio.

С файлом hosts всё нормально, nana.exe его не трогал. Есть идеи как мне восстановить работоспособность моей системы без переустановки? У меня просто софт в основном лицензионный, а ключи от всего я искать по разным почтам очень устану.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
rodocop

Давайте не будем возвращаться к автору топика. У вас и без него неплохо получается, камрады :-)

Все равно вы автора топика с кем-то путаете. Автор топика не пропагандирует антивирусы и даже не использует их. Автор топика садится за комп, чтобы работать, а не чтобы бесконечно настраивать его или вводить пароли. Автор топика использует, как и в медицине, оценку соотношения пользы от того или иного средства к вреду/неудобству от побочных его эффектов. И давно сделал свой выбор, меняя его с учетом железа текущего ПК, выполняемых на нем задач, а также наличия других пользователей (с учетом уровня их квалификации)...

Автор топика акцентировал внимание на объективно существующей в Рунете проблеме (не являющейся большой проблемой для автора топика), указав симптомы заражения, характер вредоносной активности, а также первые меры по избавлению от заразы и сайты, которые подвергнлись (или похоже, что подверглись) заражению.

По идее, обычные пользователи должны извлечь из этого предупреждение и кой-какие знания, специалисты-антималварщики - получить инфу о новой "тушке", а сисадмины соответствующих сайтов - разобраться с заражениями.

Разводить здесь холивар, по идее, никто не должен. Тем более, что все его участники ничего нового к многократно озвученным своим позициям не добавили. Dixi.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
rodocop
Есть идеи как мне восстановить работоспособность моей системы без переустановки?

Попробуйте команду

netsh winsock reset

в консоли

с последующей перезагрузкой ПК

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
x3x3
Попробуйте команду
netsh winsock reset

в консоли

с последующей перезагрузкой ПК

Большое спасибо, за реакцию! Но я совсем забыл, что задал здесь вопрос и искал решение сам. Помог сброс TCP/IP. http://support.microsoft.com/kb/299357/ru

Я так понял там примерно тоже, что и ты мне посоветовал, только я скачал Microsoft Fix it, и оно само мне всё сбросило.

Ещё раз, спасибо за ответ.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
x3x3
Большое спасибо, за реакцию! Но я совсем забыл, что задал здесь вопрос и искал решение сам. Помог сброс TCP/IP. http://support.microsoft.com/kb/299357/ru

Я так понял там примерно тоже, что и ты мне посоветовал, только я скачал Microsoft Fix it, и оно само мне всё сбросило.

Ещё раз, спасибо за ответ.

Отбой, рано обрадовался. Всё те же глюки.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
rodocop
Отбой, рано обрадовался. Всё те же глюки.

А мой-то вариант пробовал? А то Фикс-Ит другую команду дает.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
x3x3
Попробуйте команду
netsh winsock reset

в консоли

с последующей перезагрузкой ПК

А вот

netsh winsock reset

похоже всё-таки помог. Не хочу опять накаркать раньше времени, поработаю пока ещё. Если ошибок не возникнет, значит точно помог. Если снова глюков словлю, снесу уже винду, куда деваться.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
rodocop

можно еще попробовать LSP-fix

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Mr. Justice

Тему разделил.

Application Whitelisting vs традиционные средства защиты, чем защищать ПК http://www.anti-malware.ru/forum/index.php?showtopic=23447

Переустановка системы vs архивация и восстановление http://www.anti-malware.ru/forum/index.php?showtopic=23450

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
x3x3
можно еще попробовать LSP-fix

Интересные дела. Теперь при загрузке Windows у меня DrWeb ругается, что не обнаружил LSP Hook. Я нагуглил на их форуме следующее:

9. Как сбросить настройки подключения к Интернету?

Сначала экспортировать ветку реестра

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WinSock2

Пуск-Выполнить(Запуск программы)

netsh winsock reset

Ок

10. Если после установки антивируса Dr.Web пропал интернет. Появляется сообщение SpIDer Mail не установлен или установлен некорректно. SpIDer Gate не установлен или установлен некорректно. (Как перерегистрировать хук?)

Чтобы исправить эту/эти проблемы просьба выполнить следующие шаги:

Пуск-Выполнить

rundll32.exe "C:\Program Files\DrWeb\drwebsp.dll" uninstall

Ок

Далее необходимо перезагрузиться. Пуск-Завершение работы-Перезагрузка.

Пуск-Выполнить

rundll32.exe "C:\Program Files\DrWeb\drwebsp.dll" install

Ок.

Далее необходимо перезагрузиться. Пуск-Завершение работы-Перезагрузка.

Если SpIDer Mail или SpIDer Gate не смог получить доступ в сеть (как правило он выдаст диологовое окошко с предупреждением), то необходимо выполнить пункт №9 а после повторить снова пункт №10

Напомню, ранее пункт 9 я уже делал, по вашей рекомендации, поэтому сразу сделал пункт 10. ДрВеб больше не ругается, но всё вернулось как было. Теперь приложения снова крашатся, как до того, как я сделал netsh winsock reset. Неужели антивирус мне систему гробит теперь? А теперь пробую LSP-fix, по вашей ссылке, он мне ошибок не находит.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
rodocop

1. Снести Доктора. Перезагрузить.

2. Выполнить

netsh winsock reset

Перезагрузить.

3. Установить Доктора заново.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
x3x3
1. Снести Доктора. Перезагрузить.

2. Выполнить

netsh winsock reset

Перезагрузить.

3. Установить Доктора заново.

Вот после такого вроде работает стабильно всё. Спасибо.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
rodocop
Вот после такого вроде работает стабильно всё. Спасибо.

Вот и отличненько!

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • demkd
    • PR55.RP55
      И ещё это: https://www.comss.ru/page.php?id=18330 Это и на работе Образов с Live CD может сказаться ?
    • PR55.RP55
      Тема: https://www.comss.ru/page.php?id=18331    " Ошибка проявляется в том, что при закрытии окна программы с помощью кнопки Закрыть (X) процесс taskmgr.exe не завершается полностью. При повторном открытии Диспетчера задач предыдущий экземпляр продолжает работать в фоне, хотя окно не отображается. В результате со временем накапливаются несколько процессов, что приводит к избыточному потреблению ресурсов системы и снижению производительности... " и это натолкнуло на мыслю. Раз есть такая проблема с taskmgr - то это может повториться с "любой" другой программой... т.е. можно? Реализовать команды: " Обнаружить и завершить все нетипично активные экземпляры Системных процессов\программ".  и " Обнаружить и завершить все нетипично активные экземпляры не Системных...". Такое может быть и с браузерами - например Firefox - если есть две версии программы установленные в разные каталоги и пользователь их запускает - часто бывает неполное завершение. тогда жрёт всё и вся...  
    • Ego Dekker
      Компания ESET (/исэ́т/) ― лидер в области информационной безопасности ― сообщает об обновлении ESET HOME Security Essential и ESET HOME Security Premium, комплексных подписок для защиты устройств домашних пользователей, и ESET Small Business Security, решения для малого бизнеса.

      Среди новинок ― функция восстановления после атак программ-вымогателей, мониторинг микрофона и улучшения безопасности при просмотре веб-сайтов, а также VPN, который предотвращает нежелательное отслеживание, обеспечивая неограниченный доступ к онлайн-контенту. Поскольку мошенничество сегодня является глобальной угрозой для всех пользователей, ESET обеспечивает усовершенствованную защиту от различных мошеннических методов, противодействуя атакам из разных типов источников, включая SMS-сообщения, электронную почту, телефонные звонки, URL-адреса, QR-коды, вредоносные файлы и другие.

      Обновленная платформа ESET HOME также упрощает управление безопасностью, что облегчает пользователям защиту своих семей, а владельцам малого бизнеса позволяет точно отслеживать защищенные устройства, а также устанавливать программы безопасности на все устройства благодаря доступному и понятному интерфейсу. 

      «Как поставщик передовых решений для защиты цифровой жизни, ESET тщательно отслеживает текущую ситуацию с угрозами и соответственно разрабатывает свои решения по кибербезопасности, ― комментирует вице-президент ESET в сегменте домашних пользователей и Интернета вещей. ― Усиленная защита от мошенничества, новая функция восстановления после атак программ-вымогателей и многочисленные усовершенствования безопасности конфиденциальных данных делают продукты ESET для домашних пользователей и малых предприятий мощными комплексными решениями, которые сочетают минимальное влияние на продуктивность и простоту в использовании».

      Решения для домашних устройств и малого бизнеса защищают все основные операционные системы ― Windows, macOS, Android ― и поддерживают разные устройства умного дома. Кроме того, ESET Small Business Security также защищает серверы Windows.

      Основные улучшения для пользователей Windows:

      •    Добавлен VPN (теперь доступно в подписке ESET HOME Security Premium): функция защитит сетевое подключение благодаря анонимному IP-адресу, а безлимитная пропускная способность обеспечит неограниченный доступ к онлайн-контенту. Кроме Windows, VPN также доступен пользователям MacOS, Android и iOS.

      •    Усилена защита конфиденциальных данных (доступно в подписках ESET HOME Security Essential, ESET HOME Security Premium, ESET Small Business Security): новый мониторинг микрофона обнаруживает и уведомляет пользователей о несанкционированных попытках доступа к микрофону на устройствах Windows.

      •    Улучшена безопасность при использовании браузера (доступно в подписках ESET HOME Security Essential, ESET HOME Security Premium, ESET Small Business Security) для защиты от фишинга, мошенничества и вредоносных веб-сайтов. Эта функция сканирует воспроизводимый HTML-код в браузере, чтобы обнаружить вредоносное содержимое, которое не фиксируется на уровне сети и с помощью «черного» списка URL.

      •    Добавлено восстановление после атак программ-вымогателей (доступно в решении ESET Small Business Security): первоначально разработанная для крупного бизнеса, функция позволяет минимизировать ущерб, вызванный этими угрозами. Как только защита от программ-вымогателей выявляет потенциальную угрозу, функция восстановления после атак немедленно создает резервные копии файлов, а после устранения опасности восстанавливает файлы, эффективно возвращая систему в прежнее состояние. Основные улучшения для пользователей macOS (доступны в подписках ESET HOME Security Essential, ESET HOME Security Premium, ESET Small Business Security):

      •    Поддержка macOS 26 (Tahoe) позволяет использовать защиту на текущей версии macOS.

      •    Поддержка HTTPS & HTTP/3 улучшает безопасность пользователей в Интернете.

      •    Управление устройствами контролирует внешние устройства, подключенные к Mac. Функция помогает защитить от вредоносного программного обеспечения и несанкционированной передачи данных, ограничивая доступ к определенным типам или даже отдельным устройствам. Следует отметить, что эти усовершенствования помогут противодействовать постоянно совершенствующимся угрозам с особым акцентом на предотвращение. Компания ESET также считает чрезвычайно важным сочетание кибергигиены с удобной защитой, поскольку действительно эффективная кибербезопасность должна быть простой в настройке и управлении.

      Более подробная информация о многоуровневой защите устройств домашних пользователей и решении для малого бизнеса. Пресс-выпуск.
    • Ego Dekker
      ESET NOD32 Antivirus 19.0.11  (Windows 10/11, 64-разрядная)
              ESET Internet Security 19.0.11  (Windows 10/11, 64-разрядная)
              ESET Smart Security Premium 19.0.11  (Windows 10/11, 64-разрядная)
              ESET Security Ultimate 19.0.11  (Windows 10/11, 64-разрядная)
                                                                                  ● ● ● ●
              Руководство пользователя ESET NOD32 Antivirus 19  (PDF-файл)
              Руководство пользователя ESET Internet Security 19  (PDF-файл)
              Руководство пользователя ESET Smart Security Premium 19  (PDF-файл)
              Руководство пользователя ESET Security Ultimate 19  (PDF-файл)
              
      Полезные ссылки:
      Технологии ESET
      ESET Online Scanner
      Удаление антивирусов других компаний
      Как удалить антивирус 19-й версии полностью?
×