|
200 / 87 / 9
Регистрация: 15.11.2010
Сообщений: 472
|
|
Удаление toolbar'а из браузера Mozilla Firefox17.01.2012, 04:43. Показов 9035. Ответов 9
Метки нет (Все метки)
Уважаемые вирусологи форума!
Недавно у меня произошло заражение браузера Mozilla Firefox toolbar'ом mail.ru Sputnik. Изначально я думал, что это обычный легальный sputnik, распространяемый почтовым сервисом mail.ru, установившийся на мой компьютер с каким-то таким же легальным программным продуктом в качестве рекламного дополнения. Ведь очень многие популярные программы в процессе инсталляции предлагают установить yandex bar, google bar или этот Спутник в браузер (см. топик Как удалить toolbar "Cпутник mail.ru" из Mozilla Firefox). Я попробовал найти этот спутник в меню Панель управления -> Установка и удаление программ, но там его не оказалось. Пытался для удаления использовать сторонний продукт - Uninstall Tool, но тоже безуспешно. И тогда я понял, что данный Sputnik представляет собой какую-то левую, скорее всего хакерскую, фишинговую версию данного тулбара. Естественно как инсталляционный пакет он не ставился и себя в таком качестве в системе не прописывал, так что пытаться деинсталлировать его штатным способом бесполезно. Есть у меня подозрения на два экзешника, которые могли установить этот тулбар. Во-первых, это мог быть крошечный keygen.exe размером 7,5 кб, во-вторых это мог быть скачанный из Интернета самораспаковывающийся архив с каким-то содержимым (то ли keygen, то ли электронная книга, точно не помню). Архив имел размер порядка 10 мб и в процессе распаковки (где-то на 90%) остановился и попросил у меня SMS-сообщение для дальнейшей распаковки. Я естественно ничего высылать не стал, а файлик стер. Keygen же у меня сохранился, могу заинтересовавшимся людям его выслать, если кто-то из вас смог бы его проанализировать hex-редактором или отладчиком и определить, мог ли он стать причиной заражения Firefox'а данным тулбаром или не мог. Касперский его распознает как вирус, а именно Trojan Downloader. Что касается самого тулбара, то уверен, что он фишинговый, может по сравнению с оригиналом содержать в своем скрипте какие-то строчки, отсылающие нужную информацию (логины, пароли, адреса посещенных страниц) на сайты хакеров. Помогите мне его удалить, расскажите, как это сделать.
0
|
|
| 17.01.2012, 04:43 | |
|
Ответы с готовыми решениями:
9
Реклама в Mozilla Firefox Блокируется Mozilla Firefox Реклама в mozilla firefox |
|
8618 / 4187 / 333
Регистрация: 22.02.2011
Сообщений: 13,721
|
|||
| 17.01.2012, 08:33 | |||
|
Правила оформления запроса о помощи. Если не будет логов, мы отправим вас в эту тему.
0
|
|||
|
200 / 87 / 9
Регистрация: 15.11.2010
Сообщений: 472
|
|||
| 17.01.2012, 17:36 [ТС] | |||
|
I.
II.
1. Несколько раз Kaspersky сработал на подозрительное действие, выдав следующую пару сообщений: Неизвестная программа Проактивная защита Обнаружено: PDM.Hidden object C:\DOCUMENTS AND SETTINGS\AAA\LOCAL SETTINGS\TEMP\98FAB05A-A1B55C54-F3CFB9C6-E3F83366\BE670_XP.EXE Неизвестная программа Проактивная защита Разрешено: PDM.Hidden object C:\DOCUMENTS AND SETTINGS\AAA\LOCAL SETTINGS\TEMP\98FAB05A-A1B55C54-F3CFB9C6-E3F83366\BE670_XP.EXE Действие выбрано в соответствии с параметрами Когда я полез в каталог C:\DOCUMENTS AND SETTINGS\AAA\LOCAL SETTINGS\TEMP\ , то ни папки 98FAB05A-A1B55C54-F3CFB9C6-E3F83366\ , ни файла BE670_XP.EXE я в ней не обнаружил, что навело меня на серьезные подозрения. 2. Заметив тулбар, я просканировал систему утилитой AVZ без проверки дисков. Лог я сохранил, он мне тоже показался подозрительным. Я его прикрепляю через вложения. Мне не понравились следующие сообщения: Пункт 1.2 лога Функция NtAllocateVirtualMemory (11) перехвачена (80570BC5->AD0DE2D2), перехватчик C:\WINDOWS\system32\drivers\dwprot.sys Функция NtCreateThread (35) перехвачена (80584D39->AD0DF904), перехватчик C:\WINDOWS\system32\drivers\dwprot.sys Функция NtFreeVirtualMemory (53) перехвачена (805710BF->AD0DE55E), перехватчик C:\WINDOWS\system32\drivers\dwprot.sys Функция NtOpenSection (7D) перехвачена (80579192->AD0DE0F0), перехватчик C:\WINDOWS\system32\drivers\dwprot.sys Функция NtQueueApcThread (B4) перехвачена (8059FC75->AD0DFA0C), перехватчик C:\WINDOWS\system32\drivers\dwprot.sys Функция NtWriteVirtualMemory (115) перехвачена (805875EF->AD0DE66E), перехватчик C:\WINDOWS\system32\drivers\dwprot.sys и еще несколько подобных, напротив которых не стоит надпись драйвер опознан как безопасный. И еще вот это сообщение показалось довольно странным Функция IoAllocateIrp (804EAFBD) - модификация машинного кода. Метод не определен., внедрение с байта 15 И в особенности не понравился пункт 1.5 лога, цитирую его целиком: 1.5 Проверка обработчиков IRP Драйвер успешно загружен \FileSystem\ntfs[IRP_MJ_CREATE] = 89F42FB0 -> перехватчик не определен \FileSystem\ntfs[IRP_MJ_CLOSE] = 88A2CF08 -> перехватчик не определен \FileSystem\ntfs[IRP_MJ_WRITE] = 893B70B0 -> перехватчик не определен \FileSystem\ntfs[IRP_MJ_DIRECTORY_CONTROL] = 8996D8F0 -> перехватчик не определен \FileSystem\ntfs[IRP_MJ_FILE_SYSTEM_CONTROL] = 89C86C48 -> перехватчик не определен \FileSystem\FastFat[IRP_MJ_CREATE] = 88AF95B8 -> перехватчик не определен \FileSystem\FastFat[IRP_MJ_CLOSE] = 89CD3CB8 -> перехватчик не определен \FileSystem\FastFat[IRP_MJ_WRITE] = 89CF2380 -> перехватчик не определен \FileSystem\FastFat[IRP_MJ_DIRECTORY_CONTROL] = 89ABD598 -> перехватчик не определен \FileSystem\FastFat[IRP_MJ_FILE_SYSTEM_CONTROL] = 8883F770 -> перехватчик не определен Проверка завершена Обратите также, пожалуйста, на пункт 7. 7. Эвристичеcкая проверка системы Подозрение на скрытую загрузку библиотек через AppInit_DLLs: "C:\PROGRA~1\KASPER~1\KASPER~1\kloehk.dl l" Нестандартный ключ Shell\Open для "scrfile": ""%1" /S "%3"" Проверка завершена Что это за нестандартный ключ Shell\Open для "scrfile": ""%1" /S "%3"", не знаю. И конечно большое количество перехватчиков системных вызовов ядра кажется очень подозрительным. Может это все и перехватчики, внедренные антивирусом, но не знаю. Посмотрите, пожалуйста, этот лог, я же постараюсь выполнить вашу инструкцию.
0
|
|||
|
8618 / 4187 / 333
Регистрация: 22.02.2011
Сообщений: 13,721
|
|
| 17.01.2012, 17:42 | |
|
Перед сканированием AVZ обновите ее базы!
0
|
|
|
200 / 87 / 9
Регистрация: 15.11.2010
Сообщений: 472
|
|
| 17.01.2012, 17:48 [ТС] | |
|
И вот сегодняшний лог avz (см. avz_log1.txt)
Неопознанных перехватчиков стало гораздо меньше, возможно те перехватчики - результат запуска на компьютере cureit (т. е. это перехватчики Dr. Web), но точно не знаю. Из подозрительных сообщений осталась вот эта пара: Функция IoAllocateIrp (804EAFBD) - модификация машинного кода. Метод не определен., внедрение с байта 15 Нестандартный ключ Shell\Open для "scrfile": ""%1" /S "%3"" Может еще какие-то угрозы в логе проглядел...
0
|
|
|
200 / 87 / 9
Регистрация: 15.11.2010
Сообщений: 472
|
|
| 17.01.2012, 17:49 [ТС] | |
|
0
|
|
|
8571 / 4877 / 66
Регистрация: 16.09.2010
Сообщений: 14,446
|
|
| 17.01.2012, 18:04 | |
|
JohnyWalker, ещё раз, потрудитесь прочитать инструкцию как делаются логи, подготовить и выложить их, а с анализом мы как нибудь сами.
Ещё раз не поймете - закрою тему.
0
|
|
|
200 / 87 / 9
Регистрация: 15.11.2010
Сообщений: 472
|
|||||||||
| 17.01.2012, 19:28 [ТС] | |||||||||
|
Уважаемый Katharsis. Логи в полном соответствии с инструкцией я конечно же сделаю. Вас же убедительно прошу воздержаться от необоснованных угроз в мой адрес и неприемлемого тона общения
Добавлено через 25 минут В таком случае не вижу смысла в продолжении нашей с Вами дискуссии. В Вашей помощи, г-н Katharsis, не нуждаюсь.
0
|
|||||||||
| 17.01.2012, 20:49 | |||||||
2
|
|||||||
| 17.01.2012, 20:49 | |
|
Помогаю со студенческими работами здесь
10
Троян Mozilla Firefox 5 В Mozilla Firefox вылезает реклама Реклама Ads by Name в Mozilla Firefox
Стартовая страница Mozilla Firefox Искать еще темы с ответами Или воспользуйтесь поиском по форуму: |
|
Новые блоги и статьи
|
|||
|
Модульная разработка через nuget packages
DevAlt 07.03.2026
Сложившийся в . Net-среде способ разработки чаще всего предполагает
монорепозиторий в котором находятся все исходники.
При создании нового решения, мы просто добавляем нужные проекты
и имеем. . .
|
Модульный подход на примере F#
DevAlt 06.03.2026
В блоге дяди Боба наткнулся на такое определение:
В этой книге («Подход, основанный на вариантах использования») Ивар утверждает,
что архитектура программного обеспечения — это
структуры,. . .
|
Управление камерой с помощью скрипта OrbitControls.js на Three.js: Вращение, зум и панорамирование
8Observer8 05.03.2026
Содержание блога
Финальная демка в браузере работает на Desktop и мобильных браузерах. Итоговый код: orbit-controls-threejs-js. zip. Сканируйте QR-код на мобильном. Вращайте камеру одним пальцем,. . .
|
SDL3 для Web (WebAssembly): Синхронизация спрайтов SDL3 и тел Box2D
8Observer8 04.03.2026
Содержание блога
Финальная демка в браузере. Итоговый код: finish-sync-physics-sprites-sdl3-c. zip
На первой гифке отладочные линии отключены, а на второй включены:. . .
|
|
SDL3 для Web (WebAssembly): Идентификация объектов на Box2D v3 - использование userData и событий коллизий
8Observer8 02.03.2026
Содержание блога
Финальная демка в браузере. Итоговый код: finish-collision-events-sdl3-c. zip Сканируйте QR-код на мобильном и вы увидите, что появится джойстик для управления главным героем.
. . .
|
Реалии
Hrethgir 01.03.2026
Нет, я не закончил до сих пор симулятор. Эта задача сложнее. Не получилось уйти в плавсостав, но оно и к лучшему, возможно. Точнее получалось - но сварщиком в палубную команду, а это значит, в моём. . .
|
Ритм жизни
kumehtar 27.02.2026
Иногда приходится жить в ритме, где дел становится всё больше, а вовлечения в происходящее — всё меньше. Плотный график не даёт вниманию закрепиться ни на одном событии. Утро начинается с быстрых,. . .
|
SDL3 для Web (WebAssembly): Сборка библиотек: SDL3, Box2D, FreeType, SDL3_ttf, SDL3_mixer и SDL3_image из исходников с помощью CMake и Emscripten
8Observer8 27.02.2026
Недавно вышла версия 3. 4. 2 библиотеки SDL3. На странице официальной релиза доступны исходники, готовые DLL (для x86, x64, arm64), а также библиотеки для разработки под Android, MinGW и Visual Studio. . . .
|