подскажите пожалуйста неучу :) - Помощь - Форумы Anti-Malware.ru Перейти к содержанию
домашний пользователь

подскажите пожалуйста неучу :)

Recommended Posts

домашний пользователь

день добрый,

господа специалисты, подскажите- есть ли вирус/троян/какая-нить гадость, от которой бывает вот такое :

захожу на сайт, а его содержимое полностью несоответствует.

для примера- картинка ниже

Мне посоветовали проверить Adware SE Personal (собсна, ничего больше на компе нету)

Он ничего особенного не нашел.

на других сайтах подобного не наблюдалось.

есть идеи?

спасибо, если.

ljcom.jpg

post-59-1141649830.jpg

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
broker

всё может быть.

для начала набери http://204.9.177.18

выложи картинку

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
домашний пользователь

done

ураура, меня спасут

ljcom2.JPG

post-59-1141653455.jpg

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
broker

ну и хорошо :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
домашний пользователь

чувак, это шутка ? )

все ссылки все равно идут на livejournal.com

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
broker

домашний пользователь

1. теперь поищи в интернете несколько программ по поиску malware установи их ПО ОЧЕРЕДИ обнови и сделай проверку диска. Отчет выложи здесь.

2. Зайди в реестр набери в поиске livejournal.com, посмотри что найдёшь.

3. Найди в системной папке hosts, выложи сюда содержимое

помни livejornal.com и www.livejournal.com разные весчи

Добавлено спустя 1 минуту 7 секунд:

кстати обрати внимание продаётся у тебя именно livejornal.com

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Михаил Кондрашин

посмотрите в файл c:WindowsSystem32driversetchosts

Там должен быть только комментарий и описан localhost:

127.0.0.1 localhost

если есть что-нибудь еще, то удалите.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
broker
Там должен быть только комментарий и описан localhost:

127.0.0.1 localhost

если есть что-нибудь еще, то удалите.

в залитой с 0 системе да,

на практике это не так, в этом файле могут содержаться записи. Например что-бы установить локальное соответствие между dns именем и ip адресом чего то нужного.

Очень часто используется вредителями в грязных целях :))))

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
домашний пользователь

Михаил Кондрашин

нет, ничего лишнего (

broker

специально для - еще раз скришнот.

правильные там буковки в адресе, вам просто имхо плохо видно %)

Добавлено спустя 3 минуты 56 секунд:

2. Зайди в реестр набери в поиске livejournal.com, посмотри что найдёшь.

ищу.

вариант номер раз отложила, как самый длительный %(

Добавлено спустя 2 минуты 41 секунду:

гм.

ну там нашлось в реестре.

а что дальше с этим делать ?

321321.JPG

post-59-1141654974.jpg

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
broker

несколько простых советов

1. Выполни, то что я написал Выше.

2. Сделай поиск по компу *.* и посмотри внимательно появились ли какие-нибудь новые dll (не установленные тобой)

3. Не разобрал на картинке, какой антивирус?

p/s той страницы которую та запрашиваешь не сущетсвует.

4. Рекомендую установить MS AntiSpyware там есть функция востановления настроек IE (c указанием dll)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
домашний пользователь

спасибо.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
broker
отложила

С наступающим 8 марта :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
домашний пользователь

broker

еще раз спасибо

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
broker

кстати вот тебе ИДЕЯ зайди в тот же hosts и пропиши

204.9.177.18 www.livejournal.com

сохрани, набери в ie www.livejournal.com

По внешним описанием какую то ad-ware поймалА

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
домашний пользователь

broker

спасибо ))) оно заработало.

я знаю, главное в потоке мужского сознания словить такое вот решение, как вы озвучили )

скажите, а ничего не "испортится" оттого, что вот так вот щас мы сделали ?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
broker

нет,

объективно надо сделать всё что я написал

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
домашний пользователь

ладн.

буду находить время и делать.

спс в 100ый раз)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Inkogn

Вообще набирается,судя по низу самой первой картинке,вот это

http://landing.domainsponsor.com/?epl=UVsP...cOgpaD18VaA9UWQ

Посмотри в host'е ест ли 204.13.161.20 или в промежутке 204.13.160.0 - 204.13.163.255,так ка это может быть "плавающим" IP.Сотри.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
broker

покедова

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
домашний пользователь

Inkogn

# © Корпорация Майкрософт (Microsoft Corp.), 1993-1999## Это образец файла HOSTS, используемый Microsoft TCP/IP для Windows.## Этот файл содержит сопоставления IP-адресов именам узлов.# Каждый элемент должен располагаться в отдельной строке. IP-адрес должен# находиться в первом столбце, за ним должно следовать соответствующее имя.# IP-адрес и имя узла должны разделяться хотя бы одним пробелом.## Кроме того, в некоторых строках могут быть вставлены комментарии # (такие, как эта строка), они должны следовать за именем узла и отделяться# от него символом '#'.## Например:##      102.54.94.97     rhino.acme.com          # исходный сервер#       38.25.63.10     x.acme.com              # узел клиента x127.0.0.1       localhost204.9.177.18     www.livejournal.com

да нет врде там ничего лишнего

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
broker

Inkogn

там скорей всего какой-то небольшой вредонос внедрил вместо страницы поиска от msn, страницу поиска от этого сквотера. Сквотер подменяет все наиболее известные dns имена. Как я уже писал livejournal.com не зарегестрирован.. именно его и предлагает сквотер ..

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
домашний пользователь
Как я уже писал livejournal.com не зарегестрирован

как незарегистрирован *бьется головой об стенку*

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
broker
Как я уже писал livejournal.com не зарегестрирован

как незарегистрирован *бьется головой об стенку*

с livejournal.com настроен редирект на www.livejournal.com

если редирект не случился, то как раз и получается примерно то что у ВАС

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
домашний пользователь

а

сорри, я даун )

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин

домашний пользователь

Рекомендую проверить системную папку Windows нексолькими наиболее авторитетными антивирусами on-line:

Trend Micro HouseCall http://housecall.trendmicro.com/housecall/start_corp.asp

Антвирус Касперского http://www.kaspersky.com/downloads/kws/kavwebscan.html

BitDefender Antivirus http://www.bitdefender.com/scan/licence.php

Полный список тут http://www.anti-malware.ru/index.phtml?par...online_scanners

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • demkd
      А ничего с этим не сделать старые версии windows проблемные там система сама балуется внедрением потоков при очень низком уровне защиты системных процессов, а эцп вообще ничего не гарантирует когда речь заходит о внедренных потоках, зловред вполне может внедрить поток в системный процесс как с помощью подкинутой в правильное место "легитимной" dll, так и просто создав его, а тот уже в свою очередь внедрить в следующий системный и ищи концы среди вот этого вот всего.
      Все это усугубляется тем что тот же SVCHOST.EXE который был когда запущен может оказаться совсем не системным, хотя путь у него будет правильным как и файл будет иметь валидную эцп и запущен он будет якобы services.exe, в 10ке такое провернуть уже сложнее, а вот 7ке легко, потому урезать лог по принципу "оба файла имеют эцп" никак нельзя.
    • PR55.RP55
      uVS v5.0.6v x64 [http://dsrt.dyndns.org:8888]: Windows 7 Home Basic x64 (NT v6.1 SP1) build 7601 Service Pack 1 [C:\WINDOWS] (!) ПРЕДУПРЕЖДЕНИЕ: Ф зафиксировал внедрение потока C:\WINDOWS\SYSTEM32\SERVICES.EXE [428] внедрил поток [380] в процесс: C:\WINDOWS\SYSTEM32\SVCHOST.EXE [876]   C:\WINDOWS\SYSTEM32\SVCHOST.EXE [1060] внедрил поток [1276] в процесс: C:\WINDOWS\SYSTEM32\SVCHOST.EXE [336] и т.д.  А есть ли смысл выводить в лог десяток - другой аналогичных записей, если все эти файлы  в базе проверенных и у них легальная цифровая?  
    • demkd
      ---------------------------------------------------------
       5.0.6
      ---------------------------------------------------------
       o Добавлено 4 новых ключа автозапуска в список для проверки.

       o Добавлен новый статус "UWP".
         Его получают пакеты приложений универсальной платформы Windows (Universal Windows Platform Apps).

       o Добавлен новый твик #46: Отключить Windows Terminal и очистить реестр.
         Если Windows Terminal активен, в лог выдается предупреждение.
         При обнаружении подозрительных настроек Windows Terminal в конфигурационных файлах, реестре или в каталогах с фрагментами в лог выводится предупреждение.
         Если подозрительная строка найдена в JSON-файле настроек, то в список автозапуска добавляется этот файл с содержимым со статусом "подозрительный".
         В любом случае рекомендуется отключить Windows Terminal, а еще лучше немедленно удалить это из системы.
         Windows Terminal — крайне уязвимый и неоптимизированный кусок кода.

       o Улучшена функция масштабирования удаленного рабочего стола, повышено качество аппаратного апскейла, добавлен параметр "Резкость".
         (Требуется D2D и DX11 на клиентском компьютере)

       o Исправлена старая ошибка в функции отправки ответов серверной части uVS.
         Из-за ошибки в редких случаях могло происходить подвисание серверной и клиентской частей uVS при работе с удаленной системой.

       o Исправлена ошибка в функции завершения серверной части при выходе из удаленной системы.

       o Оптимизирована функция подключения к удаленной системе.

       o Оптимизирована функция сжатия фреймов для DDAL/DDAw режимов: шрифты теперь не теряют яркость, а картинка DDAL практически неотличима от DDA1/DDA2 на глаз, 
         при этом размер сжатого фрейма вырос лишь незначительно.

       o Добавлена x64 версия report_crash.

       o Обновалена функция сбора дампа при падении uVS, функция перенесена в утилиту report_crash, что позволит
         получить максимально точную информацию о произошедшей ошибке.

       o Временно добавлена аппаратная функция обнаружения разрушения списка автозапуска в памяти uVS, что позволит отлавливать сложные в обнаружении ошибки.
         Есть 5 дампов, по которым не удалось выяснить точное место ошибки и эта функция должна помочь найти проблемное место.
         Функция снижает скорость формирования списка на ~5% на современных процессорах.

       o Исправлена ошибка в функции подсчета удаленных ключей реестра.

       o Исправлена ошибка в функции записи параметров при выходе из uVS.

       o Исправлена ошибка разбора JSON-файлов.

       o Исправлена ошибка проверки переменных окружения загруженного пользователя.

       o Из списка доступных для подключения IP-адресов удалены адреса активных VPN.

       
    • PR55.RP55
      * адрес страницы (ReferrerUrl) и адрес самого файла (HostUrl) в метке появились в Windows 10 версии 1703, их записывают браузеры, например Edge и Chrome. В статье показано, как посмотреть эти данные в Windows 11 https://www.comss.ru/page.php?id=22105
    • Ego Dekker
      ESET Cyber Security 10.0.2100  (macOS 13/14/15/26/27)
                                                                                  ●
              Руководство пользователя ESET Cyber Security 10  (PDF-файл)
                                                           
      Полезные ссылки:
      Технологии ESET
      Удаление антивирусов других компаний
      Как удалить ESET Cyber Security?
×