PDA

Просмотр полной версии : Гадский банер


Flenov
12.01.2010, 04:02
С моими хорошими знакомыми случилась оч неприятная история. Как обычно бывает лазили по сайту, какому не известно ну и словили банер.
После самостоятельных тыканий позвали меня.
По сути конечно банером это назвать нельзя.
Это довольно умно написанная программа всплывшая поверх всех окон и недающая себя закрыть.

Первым делом я попытался вызвать диспетчер задач и посмотреть список процессов.
Ха! Да не тут то было! Эта тварь сразу же его закрывает (ну где-то около пол секунды и диспетчер пропадает).
Вызывал на Ctrl+Alt+Del и на Ctrl+Shift+Esc.
Результат один. Закрыват диспетчер.
Решил проверить автозагрузку.
Тут тоже чудеса: ни в "HKEY_LM\Run" ни в "HKEY_CU\Run" ничего лишнего нету (я даже в RunOnce смотрел. тоже ничего).
Грешным делом я даже проверил "autoexec.bat" и "confif.sys" - тоже чисто.
Возникает резонный вопрос "А как это оно так?"
Насколько я понимаю, в ОС WinXP для того чтобы что-то грузилось оно должно быть либо в "HKEY_LM\Run" либо в "HKEY_CU\Run".
Или я что-то не знаю или эта тварь умудрилась дописать какой-то стандартный виндовский файл, чтобы тот при своей загрузке загружал и её?

Интерессная особенность.
Так называемый банер появляется не сразу а через 3 минуты.

Чистить Темпы пробовал.
Я даже попробовал восстановить винду с виндовского диска (был SP2 стал SP3), но тваря (банер) осталась и после этого.


Кто что может подсказать?
И финальный вопрос: "Как это так получается, что с WEB страницы втихаря от пользователя скачивается исполняемый файл, да ещё и запускается???"
Неужели всё это может делаться посредствам JavaScript?

lolec69
12.01.2010, 04:06
http://virusinfo.info/deblocker/ попробуй

(Dm)
12.01.2010, 04:07
И финальный вопрос: "Как это так получается, что с WEB страницы втихаря от пользователя скачивается исполняемый файл, да ещё и запускается???"
Неужели всё это может делаться посредствам JavaScript?
По чаще обновлять систему + антивирус с абдейтами, прaвильно настроенный и все будет гуд.

Flenov
12.01.2010, 04:13
(Dm), это всё понятно.
Ты мне лучше объясни посредствам чего с веб страницы качается и запускается файл?
Это JavaScript такое может или что?

(Dm)
12.01.2010, 04:17
(Dm), это всё понятно.
Ты мне лучше объясни посредствам чего с веб страницы качается и запускается файл?
Это JavaScript такое может или что?
по средствам наличия уязвимостей в ПО. используется сплоит который загружает и запускает файл. как-то так =)

Rubaka
12.01.2010, 04:46
посмотри autorunom Руссиновича! он усе показует! мож найдешь баннер

Flenov
12.01.2010, 04:56
Ты думаешь - это "autorun.inf"?
Вот об этом я как раз не подумал.
Ладно. Пасибо. Попробую.

altblitz
12.01.2010, 06:25
Тут тоже чудеса: ни в "HKEY_LM\Run" ни в "HKEY_CU\Run" ничего лишнего нету (я даже в RunOnce смотрел. тоже ничего).
Грешным делом я даже проверил "autoexec.bat" и "confif.sys" - тоже чисто.

Неужели всё это может делаться посредствам JavaScript?
да. посредствам JavaScript.
и если браузер Файрфокс, при каждом открытии странички,
будет срабатывать нежеланный JavaScript.

Опера и ИЕ - скорее всего, поведут себя также.

добавлено:
в тонкости не вникал, новый баг

shell_c0de
12.01.2010, 06:37
Каждый день появляются 0day сплойты и тем более их всех умудряются связать и сделать на все версий браузеров (связка сплойтов) и еще есть сплойты по бажным ПО (есть сплойт даже на notepad++, winamp, Real Player ActiveX )
Насчет баннера то у тя скрытый проццес с прогой Remote Process Explorer и почисти комп с CureIt на АВ

Flenov
12.01.2010, 06:37
Баг походу правда новый и оч лютый.
Тока представь, что можно сделать...

А вот итересно.
А из флеша такие чудеса возможны?

shell_c0de
12.01.2010, 07:05
а ты погугли по запросу "swf сплойты" посмотришь сам

G1G
12.01.2010, 08:39
Было практически тоже самое , валялсо где на харде Plugin.exe удалил его , почистил автозапуск .

sTe[A]LeR
12.01.2010, 08:53
Сделай восстановление системы!

-=lebed=-
12.01.2010, 09:19
грузись в безопасном режиме (f8) автозагрузку смотри Starter`om, процессы Process Explorer`ом, если есть плагины - то почисти их все в браузерах.

Flenov
13.01.2010, 04:31
Вопрос решился.

Но для меня до сих пор остаётся загадкой черезо что можно внедрить пользователю левое ПО?