Страница 1 из 2 12 Последняя
Показано с 1 по 20 из 31.

Подмена скачивающихся файлов (заявка № 217392)

  1. #1
    Junior Member Репутация
    Регистрация
    27.01.2018
    Сообщений
    15
    Вес репутации
    29

    Подмена скачивающихся файлов

    Всем привет!
    Любой файл, скачивающийся через ИЕ на машину - подменяется и блокируется.
    Параллельно, все те системы, которые используют параметры ИЕ для доступа в инет, имеют сложности )
    Основная масса привычных инструментов типа cureit, zemana, adwcleaner и тп, ничего не обнаруживает.
    Самому справиться не удалось, очень надеюсь на помощь специалистов.
    Машина в домене, применялись политики SRP, но их оказалось недостаточно, как мы видим; если это имеет значение.

    Пинги по именам и айпи ходят, трейс хороший, локалка работает ок.

    Спасибо.
    Изображения Изображения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Cyber Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Info_bot
    Регистрация
    11.05.2011
    Сообщений
    2,289
    Вес репутации
    384
    Уважаемый(ая) Fallagar, спасибо за обращение на наш форум!

    Помощь в лечении комьютера на VirusInfo.Info оказывается абсолютно бесплатно. Хелперы в самое ближайшее время ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитой Autologger, подробнее можно прочитать в правилах оформления запроса о помощи.

    information

    Информация

    Если вы хотите получить персональную гарантированную помощь в приоритетном режиме, то воспользуйтесь платным сервисом Помогите+.





    Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.

  4. #3
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    36,575
    Вес репутации
    1086
    Какие настройки DNS по адресу 192.168.0.222 - это сервер, роутер?
    WBR,
    Vadim

  5. #4
    Junior Member Репутация
    Регистрация
    27.01.2018
    Сообщений
    15
    Вес репутации
    29
    сервер, контроллер домена с ДНС в АД.
    другие машины в домене, у которых прописан этот адрес, не имеют такой проблемы

  6. #5
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    36,575
    Вес репутации
    1086
    Скачайте утилиту Universal Virus Sniffer отсюда и сделайте полный образ автозапуска uVS.
    WBR,
    Vadim

  7. #6
    Junior Member Репутация
    Регистрация
    27.01.2018
    Сообщений
    15
    Вес репутации
    29
    это один пользователь из четырёх, которые имеют доступ на эту машину.
    я выполнил для каждого из них, возможно, не зря )
    загрузить полностью не удается весь пакет, лимиты в треде, так что я выгрузил на я-диск. https://yadi.sk/d/kW_lwXKJ3Rrq2X
    Последний раз редактировалось Fallagar; 28.01.2018 в 23:29.

  8. #7
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    36,575
    Вес репутации
    1086
    А какой из 4-х образов сделан под проблемным пользователем? Хотя ни в одном нет ни BHO нехороших, ни чего либо вообще подозрительного.
    WBR,
    Vadim

  9. #8
    Junior Member Репутация
    Регистрация
    27.01.2018
    Сообщений
    15
    Вес репутации
    29
    проблемы на этой машине у всех четырёх пользователей.

  10. #9
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    36,575
    Вес репутации
    1086
    Скачайте и запустите TDSSKiller: https://support.kaspersky.ru/viruses/disinfection/5350.
    Файл C:\TDSSKiller.***_log.txt приложите в теме.
    (где *** - версия программы, дата и время запуска.)
    WBR,
    Vadim

  11. #10
    Junior Member Репутация
    Регистрация
    27.01.2018
    Сообщений
    15
    Вес репутации
    29

    исполнено.

    места маловато. удалил лог один, ибо он в пакете на диске яндекс был.

  12. #11
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    36,575
    Вес репутации
    1086
    Просьба пару скачиваемых заражённых файлов упаковать в архив .zip с паролем virus и загрузить по ссылке "Прислать запрошенный карантин" над над первым сообщением в теме.
    Полезно, если url такого файла приведёте (в личку).
    WBR,
    Vadim

  13. #12
    Junior Member Репутация
    Регистрация
    27.01.2018
    Сообщений
    15
    Вес репутации
    29
    не получается, он, сразу, на подлёте, удаляется средствами ИЕ, насколько я понял, без карантина.
    машина будет переставлена, так что исследовательского материала не уверен, что смогу дать.
    отпишусь дополнительно.

    спасибо за помощь.

  14. #13
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    36,575
    Вес репутации
    1086
    Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе.

    Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
    Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

    Нажмите кнопку Scan.
    После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt в той же папке, откуда была запущена программа.
    Прикрепите эти файлы к своему следующему сообщению (лучше оба в одном архиве).
    WBR,
    Vadim

  15. #14
    Junior Member Репутация
    Регистрация
    27.01.2018
    Сообщений
    15
    Вес репутации
    29

    сервер сменился, но проблема осталась.

    мне кажется, подозрение, что инфекция живет в профилях 4 активных пользователей, подтверждается.
    свежая соседская виртуалка, полностью чистая установка, два логина/логаута по кругу, и вот, вуаля!
    сами профили не перемещаемые, но папки из них редиректнуты в сетевое размещение. как то оно туда забралось, наверное. не смог отыскать )

    ещё одну, третью, виртуалку поднял, посильнее ограничил, туда одного из пользователей завел, пока вроде не симптомов не наблюдаю.
    Изображения Изображения
    • Тип файла: png 5.png (43.3 Кб, 3 просмотров)

  16. #15
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    36,575
    Вес репутации
    1086
    В таком случае вряд ли стандартные средства что-то обнаружат.
    Код:
    CHR HKLM\SOFTWARE\Policies\Google: Restriction <==== ATTENTION
    Политики для Google Chrome сами устанавливали?

    Содержимое этой папки с подпапками:
    Код:
    C:\Users\marcus\AppData\Local\Google\Chrome\User Data\Default\Extensions\blpcfgokakmgnkcojhhkbfbldkacnbeo
    упакуйте и прикрепите к сообщению.
    WBR,
    Vadim

  17. #16
    Junior Member Репутация
    Регистрация
    27.01.2018
    Сообщений
    15
    Вес репутации
    29
    В таком случае вряд ли стандартные средства что-то обнаружат.
    ну, они видятся в сеансе как локальные. все системы с ними работают, как с локальными.
    но может, и так.

    политики да, сами.
    скриншот политики.
    https://clip2net.com/clip/m3021/018e....png?nocache=1

  18. #17
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    36,575
    Вес репутации
    1086
    С расширением порядок.Если ещё не убили систему и профиль - сделайте новый полный образ автозапуска uVS с запущенным IE во время (или сразу после) скачивания вируса.
    WBR,
    Vadim

  19. #18
    Junior Member Репутация
    Регистрация
    27.01.2018
    Сообщений
    15
    Вес репутации
    29

    и снова здравствуйте )

    извините за задержку.
    Вложения Вложения

  20. #19
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    36,575
    Вес репутации
    1086
    Ничего не видно подозрительного. Но очень мне не нравится такое хитроумное внедрение в систему, да ещё с учётом, что используются банк-клиент.
    Профили сетевые есть возможность проверить антивирусом?
    WBR,
    Vadim

  21. #20
    Junior Member Репутация
    Регистрация
    27.01.2018
    Сообщений
    15
    Вес репутации
    29
    да, всё проверил
    и ещё раз
    и потом ещё раз.
    странности.

    примерно понятно, через какого прошло пользователя, привилегированого, но ничего в файлах профилей и локально нет лишнего на первый взгляд
    банки вынесли наконец на отдельную машину с отдельным пользователем, без связи со всем остальным в профиле.
    сделал новые виртуальные сервера, новые развёртывания, пользователя нового заведу сейчас для этого юзера, ограничений ещё добавим, будем посмотреть. потом ему всё равно давать доступ к его старому ресурсу, так что будут логи какие-то валиться по нему. посмотрим ещё.

    может, потом целиком старые виртуалки на исследование удастся передать посмотреть, если интересно.

  • Уважаемый(ая) Fallagar, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 1 из 2 12 Последняя

    Похожие темы

    1. Подмена скачивающихся файлов
      От arturblokhin в разделе Помогите!
      Ответов: 3
      Последнее сообщение: 24.01.2018, 22:37
    2. Подмена файлов запуска браузеров .exe на .bat
      От EDyakov в разделе Помогите!
      Ответов: 6
      Последнее сообщение: 10.10.2014, 14:31
    3. Подмена системных файлов
      От keloman в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 05.08.2009, 19:30
    4. Подмена системных файлов...
      От errigo в разделе Помогите!
      Ответов: 8
      Последнее сообщение: 22.02.2009, 03:45
    5. подмена системных файлов
      От shad219220 в разделе Помогите!
      Ответов: 0
      Последнее сообщение: 25.12.2008, 19:33

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00516 seconds with 19 queries