ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2
Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей. Здесь обсуждаются безопасность, программирование, технологии и многое другое. Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
Вернуться   Форум АНТИЧАТ > Безопасность и Уязвимости > Безопасность > Защита ОС: вирусы, антивирусы, файрволы.
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

Гадский банер
  #1  
Старый 12.01.2010, 04:02
Аватар для Flenov
Flenov
Участник форума
Регистрация: 22.11.2008
Сообщений: 142
Провел на форуме:
636446

Репутация: 32
По умолчанию Гадский банер

С моими хорошими знакомыми случилась оч неприятная история. Как обычно бывает лазили по сайту, какому не известно ну и словили банер.
После самостоятельных тыканий позвали меня.
По сути конечно банером это назвать нельзя.
Это довольно умно написанная программа всплывшая поверх всех окон и недающая себя закрыть.

Первым делом я попытался вызвать диспетчер задач и посмотреть список процессов.
Ха! Да не тут то было! Эта тварь сразу же его закрывает (ну где-то около пол секунды и диспетчер пропадает).
Вызывал на Ctrl+Alt+Del и на Ctrl+Shift+Esc.
Результат один. Закрыват диспетчер.
Решил проверить автозагрузку.
Тут тоже чудеса: ни в "HKEY_LM\Run" ни в "HKEY_CU\Run" ничего лишнего нету (я даже в RunOnce смотрел. тоже ничего).
Грешным делом я даже проверил "autoexec.bat" и "confif.sys" - тоже чисто.
Возникает резонный вопрос "А как это оно так?"
Насколько я понимаю, в ОС WinXP для того чтобы что-то грузилось оно должно быть либо в "HKEY_LM\Run" либо в "HKEY_CU\Run".
Или я что-то не знаю или эта тварь умудрилась дописать какой-то стандартный виндовский файл, чтобы тот при своей загрузке загружал и её?

Интерессная особенность.
Так называемый банер появляется не сразу а через 3 минуты.

Чистить Темпы пробовал.
Я даже попробовал восстановить винду с виндовского диска (был SP2 стал SP3), но тваря (банер) осталась и после этого.


Кто что может подсказать?
И финальный вопрос: "Как это так получается, что с WEB страницы втихаря от пользователя скачивается исполняемый файл, да ещё и запускается???"
Неужели всё это может делаться посредствам JavaScript?
 
Ответить с цитированием

  #2  
Старый 12.01.2010, 04:06
Аватар для lolec69
lolec69
Banned
Регистрация: 01.04.2009
Сообщений: 16
Провел на форуме:
479094

Репутация: 7
По умолчанию

http://virusinfo.info/deblocker/ попробуй
 
Ответить с цитированием

  #3  
Старый 12.01.2010, 04:07
Аватар для (Dm)
(Dm)
Reservists Of Antichat - Level 6
Регистрация: 08.04.2008
Сообщений: 286
Провел на форуме:
2375131

Репутация: 1695
По умолчанию

Цитата:
И финальный вопрос: "Как это так получается, что с WEB страницы втихаря от пользователя скачивается исполняемый файл, да ещё и запускается???"
Неужели всё это может делаться посредствам JavaScript?
По чаще обновлять систему + антивирус с абдейтами, прaвильно настроенный и все будет гуд.
__________________
Cервер cs 1.6
cs.antichat.net:27015
 
Ответить с цитированием

  #4  
Старый 12.01.2010, 04:13
Аватар для Flenov
Flenov
Участник форума
Регистрация: 22.11.2008
Сообщений: 142
Провел на форуме:
636446

Репутация: 32
По умолчанию

(Dm), это всё понятно.
Ты мне лучше объясни посредствам чего с веб страницы качается и запускается файл?
Это JavaScript такое может или что?
 
Ответить с цитированием

  #5  
Старый 12.01.2010, 04:17
Аватар для (Dm)
(Dm)
Reservists Of Antichat - Level 6
Регистрация: 08.04.2008
Сообщений: 286
Провел на форуме:
2375131

Репутация: 1695
По умолчанию

Цитата:
Сообщение от Flenov  
(Dm), это всё понятно.
Ты мне лучше объясни посредствам чего с веб страницы качается и запускается файл?
Это JavaScript такое может или что?
по средствам наличия уязвимостей в ПО. используется сплоит который загружает и запускает файл. как-то так =)
__________________
Cервер cs 1.6
cs.antichat.net:27015
 
Ответить с цитированием

  #6  
Старый 12.01.2010, 04:46
Аватар для Rubaka
Rubaka
Участник форума
Регистрация: 02.09.2007
Сообщений: 292
Провел на форуме:
3659973

Репутация: 466
Отправить сообщение для Rubaka с помощью ICQ
По умолчанию

посмотри autorunom Руссиновича! он усе показует! мож найдешь баннер
 
Ответить с цитированием

  #7  
Старый 12.01.2010, 04:56
Аватар для Flenov
Flenov
Участник форума
Регистрация: 22.11.2008
Сообщений: 142
Провел на форуме:
636446

Репутация: 32
По умолчанию

Ты думаешь - это "autorun.inf"?
Вот об этом я как раз не подумал.
Ладно. Пасибо. Попробую.
 
Ответить с цитированием

  #8  
Старый 12.01.2010, 06:25
Аватар для altblitz
altblitz
Постоянный
Регистрация: 05.06.2009
Сообщений: 706
Провел на форуме:
2764047

Репутация: 759


Отправить сообщение для altblitz с помощью ICQ
По умолчанию

Цитата:
Сообщение от Flenov  
Тут тоже чудеса: ни в "HKEY_LM\Run" ни в "HKEY_CU\Run" ничего лишнего нету (я даже в RunOnce смотрел. тоже ничего).
Грешным делом я даже проверил "autoexec.bat" и "confif.sys" - тоже чисто.

Неужели всё это может делаться посредствам JavaScript?
да. посредствам JavaScript.
и если браузер Файрфокс, при каждом открытии странички,
будет срабатывать нежеланный JavaScript.

Опера и ИЕ - скорее всего, поведут себя также.

добавлено:

в тонкости не вникал, новый баг

Последний раз редактировалось altblitz; 12.01.2010 в 06:28..
 
Ответить с цитированием

  #9  
Старый 12.01.2010, 06:37
Аватар для shell_c0de
shell_c0de
Reservists Of Antichat - Level 6
Регистрация: 07.07.2009
Сообщений: 324
Провел на форуме:
1585404

Репутация: 564
Отправить сообщение для shell_c0de с помощью ICQ Отправить сообщение для shell_c0de с помощью AIM
По умолчанию

Каждый день появляются 0day сплойты и тем более их всех умудряются связать и сделать на все версий браузеров (связка сплойтов) и еще есть сплойты по бажным ПО (есть сплойт даже на notepad++, winamp, Real Player ActiveX )
Насчет баннера то у тя скрытый проццес с прогой Remote Process Explorer и почисти комп с CureIt на АВ
 
Ответить с цитированием

  #10  
Старый 12.01.2010, 06:37
Аватар для Flenov
Flenov
Участник форума
Регистрация: 22.11.2008
Сообщений: 142
Провел на форуме:
636446

Репутация: 32
По умолчанию

Баг походу правда новый и оч лютый.
Тока представь, что можно сделать...

А вот итересно.
А из флеша такие чудеса возможны?
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Нужно нарисовать банер на флеше.... ReduKToR О Работе 8 25.10.2009 14:06
нужно убрать банер stalles О Работе 6 02.06.2009 22:09
банер XIII PHP, PERL, MySQL, JavaScript 5 07.11.2006 15:43



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ