Показано с 1 по 6 из 6.

Переадресация на вредоносный сайт с vk.com и odnoklassniki.ru (заявка № 163664)

  1. #1
    Junior Member Репутация
    Регистрация
    23.07.2014
    Сообщений
    2
    Вес репутации
    36

    Переадресация на вредоносный сайт с vk.com и odnoklassniki.ru

    Здравствуйте. Появилась такая проблема на одном из ноутбуков. При вводе в адресную строку домена vk.com или odnoklassniki.ru идёт переадресация на вредоносный сайт с ip адресом 198.175.125.184. Посмотрел через whois, это какой-то закрытый айпишник из Канзаса. Проблема в том, что не могу войти в учётные записи на данных сайтах. Естественно, я понимаю, что была переадресация на вредоносный сайт, и я не вводил никакие данные на этих сайтах, т.к. было визуально видно, что что-то здесь не так. Отсутстовали адекватные гиперссылки при наведении на кликабельные кнопки или тест - например vk.com/about и всё в таком роде. Есть вероятность, что при переадресации идёт кража cookie. Пароль на роутере поменял со стандартного от греха подальше. На других машинах, которые подключены к тому же роутеру таких проблем не наблюдается. Ещё из интересного, когда пингую домен vk.com или odnoklassniki.ru, то не всегда идёт переадресация на злополучный ip. Проверял антивирусом ESET NOD32 Antivirus 7 с актуальными базами, а так же утилитой Kaspersky Virus Removal Tool. Никаких результатов. Так же проверял файл hosts, в нём нет ничего подозрительного, точнее, он пустой. В автозагрузке так же вроде ничего подозрительного не обнаружено. Система win7 x64 ultimate sp1 копия оригинального образа msdn крякнутая. Так же иногда выскакивает попытка установки недостоверного сертификата к login.vk.com. Его я не принимаю. Ещё довольно часто на различных сайтах вылазит просто огромная куча рекламы. Гугл подсказывает, что это связано с mobilegeni daemon + nengine newnextdotme. Через msconfig отключил автозагрузку этой ерунды, но рекламы меньше не стало.
    virusinfo_syscheck.zip
    hijackthis.log
    Последний раз редактировалось DDJamesraw; 23.07.2014 в 18:11.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Cyber Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Info_bot
    Регистрация
    11.05.2011
    Сообщений
    2,287
    Вес репутации
    378
    Уважаемый(ая) DDJamesraw, спасибо за обращение на наш форум!

    Помощь при заражении комьютера на VirusInfo.Info оказывается абсолютно бесплатно. Хелперы, в самое ближайшее время, ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитами АВЗ и HiJackThis, подробнее можно прочитать в правилах оформления запроса о помощи.

    Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.

  4. #3
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.08.2010
    Сообщений
    25,580
    Вес репутации
    758
    Здравствуйте!

    Закройте все программы

    Отключите
    - ПК от интернета/локалки.
    - Антивирус и Файрвол

    Выполните скрипт в АВЗ -

    Код:
    begin
     ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
     ClearQuarantineEx(true); 
     QuarantineFile('C:\Program Files (x86)\Internet Explorer\iexplore.url','');
     DeleteFile('C:\Program Files (x86)\Internet Explorer\iexplore.url','32');
    ExecuteSysClean;
     ExecuteWizard('SCU',2,3,true);
     CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
    RebootWindows(true);
    end.
    После выполнения скрипта компьютер перезагрузится.

    Файл quarantine.zip из папки AVZ загрузите по ссылке "Прислать запрошенный карантин" вверху темы.

    Профиксите в HijackThis

    Код:
    O17 - HKLM\System\CCS\Services\Tcpip\..\{3DC1A2FC-91CA-4CF3-8F5F-7C79E5223F41}: NameServer = 208.115.105.38,8.8.4.4
    - Сделайте повторные лог hijackthis.log

    - сделайте лог CheckBrowserLnk

  5. #4
    Junior Member Репутация
    Регистрация
    23.07.2014
    Сообщений
    2
    Вес репутации
    36
    Сделал всё как описано выше. Вроде пока полёт нормальный. Завтра проверю ещё раз, если будет всё нормально, значит 100% описанные выше действия помогли. Я так понимаю, это DNSChanger, только он(вирус) создал url для эксплорера с фоновым автозапуском и открытием какого-то левого сайта, находящегося по пути C:\Program Files (x86)\Internet Explorer\iexplore.url, который и меняет днски. Файл карантина загрузил 140723_164701_quarantine_53cfe705a0370.zip. Надеюсь, всё сделал верно. Спасибо за помощь!
    Вложения Вложения

  6. #5
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.08.2010
    Сообщений
    25,580
    Вес репутации
    758
    Цитата Сообщение от DDJamesraw Посмотреть сообщение
    Я так понимаю, это DNSChanger
    да.

    Цитата Сообщение от DDJamesraw Посмотреть сообщение
    открытием какого-то левого сайта, находящегося по пути C:\Program Files (x86)\Internet Explorer\iexplore.url
    точнее вирус подменил ярлык для запуска браузера на свой, таким образом вместо того чтобы просто запустить браузер сначала открывалась левая страничка.
    iexplore.url из карантина можете сами открыть блокнотом и посмотреть.


    _________________________
    Выполните скрипт в AVZ при наличии доступа в интернет:

    Код:
    var
    LogPath : string;
    ScriptPath : string;
    
    begin
     LogPath := GetAVZDirectory + 'log\avz_log.txt';
     if FileExists(LogPath) Then DeleteFile(LogPath);
     ScriptPath := GetAVZDirectory +'ScanVuln.txt';
    
      if DownloadFile('http://dataforce.ru/~kad/ScanVuln.txt', ScriptPath, 1) then ExecuteScript(ScriptPath) else begin
        if DownloadFile('http://dataforce.ru/~kad/ScanVuln.txt', ScriptPath, 0) then ExecuteScript(ScriptPath) else begin
           ShowMessage('Невозможно загрузить скрипт AVZ для обнаружения наиболее часто используемых уязвимостей!');
           exit;
          end;
      end;
     if FileExists(LogPath) Then ExecuteFile('notepad.exe', LogPath, 1, 0, false)
    end.
    После его работы, если будут найдены уязвимости, в блокноте откроется файл avz_log.txt со ссылками на обновления системы и критичных к безопасности программ, которые нужно загрузить и установить. В первую очередь это относится к Java Runtime Environment, Adobe Reader и Adobe Flash Player, это программы, уязвимостями в которых наиболее часто пользуются для внедрения зловредов в систему.

    Советы и рекомендации после лечения компьютера

  7. #6
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 1
    • В ходе лечения вредоносные программы в карантинах не обнаружены


  • Уважаемый(ая) DDJamesraw, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Переадресация IE на порно сайт
      От Ruslan Shilyaev в разделе Помогите!
      Ответов: 4
      Последнее сообщение: 23.08.2012, 11:17
    2. Не окрываеться сайт m.odnoklassniki.ru
      От Иван Редун в разделе Помогите!
      Ответов: 6
      Последнее сообщение: 19.04.2012, 00:29
    3. Переадресация на сайт Internet.com
      От Olegmed1989 в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 19.11.2011, 16:21
    4. Вредоносный сайт
      От Salavat90 в разделе Общая сетевая безопасность
      Ответов: 3
      Последнее сообщение: 11.12.2010, 05:38
    5. Управлением ФСБ России официально запрещен сайт odnoklassniki.ru
      От ALEX(XX) в разделе Новости интернет-пространства
      Ответов: 15
      Последнее сообщение: 23.03.2008, 19:04

    Метки для этой темы

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00128 seconds with 18 queries