uLMoto - форум ульяновских мотоциклистов

uLMoto - форум ульяновских мотоциклистов (http://forum.ulmoto.ru/index.php)
-   НеМото (http://forum.ulmoto.ru/forumdisplay.php?f=7)
-   -   Вопрос к айтишникам (http://forum.ulmoto.ru/showthread.php?t=25703)

Sport 20.03.2013 00:59

Вопрос к айтишникам
 
Проблема в том, что не получается залогиниться на vk.com с определённого ноута. Сидит какая-то дрянь, которая перенаправляет мой запрос сайта на его копию, сделанную мошенниками. Главная страница один в один с оригиналом, ввожу данные учётки, говорит, что страница заблокирована и чтобы её разморозить надо ввести номер телефона, придёт смс с кодом. Хорошо, ввёл, вместо кода приходит смс с номера 7781, в котором говорится, что в ответ на этот номер надо отправить сообщение с моим возрастом для подтверждения. Разумеется отправлять ничего не стал, так как явный развод. Не могу найти что конкретно перенаправляет обращение к vk.com на страничку разводки. Файл hosts изначально был чистым - только закомментированные строки, полос прокрутки нет. Скачивал его с сайта майкрософта ради интереса - не прокатило. Смотрел в реестре куда обращается вызыв файла hosts: всё красиво, обращается к его законному месту C:\Windows\System32\drivers\etc\hosts , т.е. подмены вроде бы и нет, но всё равно вместо нужного сайта попадаю к мошенникам. Переустанавливал оперу. Ставил ради интереса Файерфокс. Эксплорер тоже не работает, только этот вообще пишет ошибку соединения при обращении к vk.com С другого домашнего компьютера без проблем залогинился и поменял пароль (оба ноута по беспроводной сети работают, поэтому с роутером ничего быть не может. ради интереса даже его настройки перезагружал из ранее сохранённой точно работающей конфигурации). Проверял Cure it - не нашел ничего. Kaspersky virus removal - нашел два трояна, удалил, проблема осталась. AVZ с настройками искать/удалять всё что только можно, включая подозрительные, нашёл тот же троян, что каспер, но в другом месте, удалил. Второй раз прогонял каспером и AVZ - ничего уже не находят, но вместо оригинального сайта опять левый. Чистил днс кэш, регистр и всё, что можно вычистить CCleaner'ом, удалил все левые программы, в автозагрузке ничего лишнего. :( Не знаю что ещё сделать. Хочется всё-таки выяснить в чём дело, а не просто винду снести. Изначально стоял антивирус Аваст, никаких обнаруженных угроз накануне не показал. По подозрительным ссылкам не ходил, как обычно завершил работу, включил и здрасти. Бился сегодня с этой гадиной часа 4 - не получается. Может есть у кого светлые мысли где ещё поискать или чем.

Котовский 20.03.2013 01:03

Давай я подумаю с друганом и если что-нибудь появится,в плане идей,я тебе сообщу

Sport 20.03.2013 01:05

Ещё: ради интереса вводил специально неправильно данные учётки на другом ноуте - форма восстановления пароля другая, ничего не просящая отправлять в ответ на смс. Т.е. стопроцентно перенаправление на левую копию сайта. Чем делается найти никак не могу.

MaxMan 20.03.2013 01:12

Была такая хня у знакомых на винде, с первой попытки помог NOD32. А потом обязательно все апдейты на вынь накатить, оно без них чихает и писается...

Deuce 20.03.2013 01:21

Цитата:

Сообщение от MaxMan (Сообщение 366143)
Была такая хня у знакомых на винде, с первой попытки помог NOD32. А потом обязательно все апдейты на вынь накатить, оно без них чихает и писается...

В первую очередь почисть hosts файл. Потом запусти combofix. Нужно точнее-пиши в личку.

Craftsman 20.03.2013 06:37

файл hosts, однозначно

Sport 20.03.2013 08:49

Я писал про этот файл. Что он изначально чистый был, что скачивал его с майкрософт для эксперимента и что запрашивается в реестре именно оттуда, где должен лежать и именно тот файл, который чистый. Никак не могу понять в чём дело. Попробую ещё нодом, как макс говорит, может он чудодейственную силу какую имеет :D

Deuce 20.03.2013 09:30

Цитата:

Сообщение от Sport (Сообщение 366213)
Я писал про этот файл. Что он изначально чистый был, что скачивал его с майкрософт для эксперимента и что запрашивается в реестре именно оттуда, где должен лежать и именно тот файл, который чистый. Никак не могу понять в чём дело. Попробую ещё нодом, как макс говорит, может он чудодейственную силу какую имеет :D

Скачай Combofix, выключи антивирь, запусти combofix. На все вопросы отвечай "ДА". Покорно жди кода откроется блокнот. Займет +-10 минут, комп может перезагрузиться. Должно помочь.

Sport 20.03.2013 09:49

Спасибо, скачал combofix, сейчас опробую.

Sport 20.03.2013 11:08

Спасибо ещё раз, одолел комбофикс эту гадость. Только программа глючновато установилась похоже, так как сканировала очень долго мои 160 гигов, никаких отчетов не выдала, где логи у неё лежат тоже не смог найти навскидку, что бы посмотреть что она нашла. Программа намертво повесила комп после 40 минут работы. Перезагрузился, всё стало как надо. Файл хостс выглядит так же, как и до этого. Как будет время, скачаю эту прогу из другого места, разберусь что к чему, так как многие хвалят :) Сам впервые ей пользовался.

Deuce 20.03.2013 11:17

Цитата:

Сообщение от Sport (Сообщение 366273)
Спасибо ещё раз, одолел комбофикс эту гадость. Только программа глючновато установилась похоже, так как сканировала очень долго мои 160 гигов, никаких отчетов не выдала, где логи у неё лежат тоже не смог найти навскидку, что бы посмотреть что она нашла. Программа намертво повесила комп после 40 минут работы. Перезагрузился, всё стало как надо. Файл хостс выглядит так же, как и до этого. Как будет время, скачаю эту прогу из другого места, разберусь что к чему, так как многие хвалят :) Сам впервые ей пользовался.

Она не устанавливается, ты не дождался окончания работы. Сканирует она быстро. Долго, потому что боролась с какой то дрянью. По окончании работы открывает лист блокнота с логами. Еще раз запусти обязательно и дождись окончания работы.

TemKa 20.03.2013 21:26

еще зайди в папку etc,потом Сервис-Свойства папки-Вид-Скрытые папки и файлы-Показывать скрытые файлы и папки!Потом применить и ОК

_Ynblpb_ 25.03.2013 23:27

файл hosts промотать до конца.
всякая гадость в самом низу лежит обычно

Kettch 26.03.2013 09:58

Цитата:

Сообщение от _Ynblpb_ (Сообщение 370683)
файл hosts промотать до конца.
всякая гадость в самом низу лежит обычно

читай всю тему, hosts девственно чист.

_Ynblpb_ 28.03.2013 22:20

включи поиск в папке "Documents and settings" по маске *.exe и *.bat
может что и найдет.. тогда - удаляй нах =)
offtop - на работе поставил себе Убунту, чтоб лицензионную винду не покупать.. теперь не приходится каждую неделю ноут чистить от троянов, которые наш дражайший шеф ловил как рыбак рыбу =)

Sport 28.03.2013 22:49

Да проблема уж решена, спасибо Deuce за нашедшую вирус программу и всем откликнувшимся за советы :)

Deuce 29.03.2013 00:04

Цитата:

Сообщение от Sport (Сообщение 374273)
Да проблема уж решена, спасибо Deuce за нашедшую вирус программу и всем откликнувшимся за советы :)

Пожалуйста! :) будут вопросы-сыпьте.

Craftsman 29.03.2013 09:41

Принцип работы вируса то какой был, неизвестно? DNS-запросы подменял чтоле?

nitroacid 29.03.2013 10:19

Цитата:

Сообщение от Craftsman (Сообщение 374513)
Принцип работы вируса то какой был, неизвестно? DNS-запросы подменял чтоле?

имхо, просто отправлял через свою проксю, хотя явно это нигде не прописано. обычная шняга, я таких в реестре вычисляю, закрываю права для SYSTEM на доступ к файлу и бью руками.
к слову, подобную шнягу можно подцепить если ставить всякие игрушки казуальные типа зумы и прочего инсталлером а не portable пользовать.

Xerox 29.03.2013 10:58

Так... Мыслители, посоветуйте как избавиться от всплывающей в браузерах рекламы с левой стороны страницы, причем не важно какую страницу открываешь - вылазит сбоку поверх страницы, какие только антивирусники не пробовал - не помогает... дайте совет... винду переставлять не вариант...

Deuce 29.03.2013 11:19

Цитата:

Сообщение от Xerox (Сообщение 374663)
Так... Мыслители, посоветуйте как избавиться от всплывающей в браузерах рекламы с левой стороны страницы, причем не важно какую страницу открываешь - вылазит сбоку поверх страницы, какие только антивирусники не пробовал - не помогает... дайте совет... винду переставлять не вариант...

Во всех браузерах? Ты какими пользуешься?

Xerox 29.03.2013 11:20

Ага... во всех: OPERA, CHROM, IE... без разницы какой включать, одно и тоже во всех

Max 29.03.2013 11:21

ADBlock и похожие надстройки в браузерах:cool:

Xerox 29.03.2013 11:30

Цитата:

Сообщение от Max (Сообщение 374703)
ADBlock и похожие надстройки в браузерах:cool:

пробовал отключать все надстройки и плагины... не помогло

Max 29.03.2013 11:53

Цитата:

Сообщение от Xerox (Сообщение 374713)
пробовал отключать все надстройки и плагины... не помогло

ADBlock например, это дополнение к Chrome для блокирования ненужной рекламы, всплывающих окон и тд
Наоборот надо добавить и включить. Мне помогает :)

Xerox 29.03.2013 12:11

ставил, включал... результат то же...

nightfog 29.03.2013 13:30

скриншот в студию

Xerox 29.03.2013 14:11

http://forum.ulmoto.ru/picture.php?a...pictureid=1443

Kettch 29.03.2013 14:45

Цитата:

Сообщение от _Ynblpb_ (Сообщение 374263)
включи поиск в папке "Documents and settings" по маске *.exe и *.bat
может что и найдет.. тогда - удаляй нах =)
offtop - на работе поставил себе Убунту, чтоб лицензионную винду не покупать.. теперь не приходится каждую неделю ноут чистить от троянов, которые наш дражайший шеф ловил как рыбак рыбу =)

Я б тоже бубунту поставил, но у меня на работе такой пк что даже она тормозит.

Цитата:

Сообщение от Craftsman (Сообщение 374513)
Принцип работы вируса то какой был, неизвестно? DNS-запросы подменял чтоле?

возможно подключает dll, который редиректит запросы в другую сторону.
я столкнулся на днях с таким который банит все поисковики напрочь.

Цитата:

Сообщение от Xerox (Сообщение 374913)

это батенька вирус.

Xerox 29.03.2013 15:09

Цитата:

Сообщение от Kettch (Сообщение 374933)
....... это батенька вирус.

Прекрасно :) и чем его изничтожить?


Часовой пояс GMT +4, время: 05:14.

vBulletin® v3.8.7, Copyright ©2000-2025, Jelsoft Enterprises Ltd.
Русский перевод: zCarot, Vovan & Co