Форум программистов, компьютерный форум, киберфорум
Лечение компьютерных вирусов
Войти
Регистрация
Восстановить пароль
Блоги Сообщество Поиск Заказать работу  
 
Рейтинг 4.51/47: Рейтинг темы: голосов - 47, средняя оценка - 4.51
200 / 87 / 9
Регистрация: 15.11.2010
Сообщений: 472

Удаление toolbar'а из браузера Mozilla Firefox

17.01.2012, 04:43. Показов 9035. Ответов 9
Метки нет (Все метки)

Студворк — интернет-сервис помощи студентам
Уважаемые вирусологи форума!
Недавно у меня произошло заражение браузера Mozilla Firefox toolbar'ом mail.ru Sputnik.
Изначально я думал, что это обычный легальный sputnik, распространяемый почтовым сервисом mail.ru, установившийся на мой компьютер с каким-то таким же легальным программным продуктом в качестве рекламного дополнения. Ведь очень многие популярные программы в процессе инсталляции предлагают установить yandex bar, google bar или этот Спутник в браузер (см. топик Как удалить toolbar "Cпутник mail.ru" из Mozilla Firefox).

Я попробовал найти этот спутник в меню Панель управления -> Установка и удаление программ, но там его не оказалось. Пытался для удаления использовать сторонний продукт - Uninstall Tool, но тоже безуспешно.

И тогда я понял, что данный Sputnik представляет собой какую-то левую, скорее всего хакерскую, фишинговую версию данного тулбара. Естественно как инсталляционный пакет он не ставился и себя в таком качестве в системе не прописывал, так что пытаться деинсталлировать его штатным способом бесполезно.

Есть у меня подозрения на два экзешника, которые могли установить этот тулбар. Во-первых, это мог быть крошечный keygen.exe размером 7,5 кб, во-вторых это мог быть скачанный из Интернета самораспаковывающийся архив с каким-то содержимым (то ли keygen, то ли электронная книга, точно не помню). Архив имел размер порядка 10 мб и в процессе распаковки (где-то на 90%) остановился и попросил у меня SMS-сообщение для дальнейшей распаковки. Я естественно ничего высылать не стал, а файлик стер. Keygen же у меня сохранился, могу заинтересовавшимся людям его выслать, если кто-то из вас смог бы его проанализировать hex-редактором или отладчиком и определить, мог ли он стать причиной заражения Firefox'а данным тулбаром или не мог. Касперский его распознает как вирус, а именно Trojan Downloader.

Что касается самого тулбара, то уверен, что он фишинговый, может по сравнению с оригиналом содержать в своем скрипте какие-то строчки, отсылающие нужную информацию (логины, пароли, адреса посещенных страниц) на сайты хакеров.

Помогите мне его удалить, расскажите, как это сделать.
0
cpp_developer
Эксперт
20123 / 5690 / 1417
Регистрация: 09.04.2010
Сообщений: 22,546
Блог
17.01.2012, 04:43
Ответы с готовыми решениями:

Реклама в Mozilla Firefox
Здравствуйте. В браузере Firefox, регулярно появляются рекламные баннеры и открываются сайты с рекламой ( открываются в новых вкладках и...

Блокируется Mozilla Firefox
Долгое время пользовался этим браузером, а сейчас по не понятным причинам он не запускается. Однажды свернувшись вниз, больше не...

Реклама в mozilla firefox
Попросил у меня ребёнок ноутбук на поиграть... Вернул, и... При запуске системы в мозиле открывается рекламное окно. И потом, во время...

9
Вирусоборец
 Аватар для shestale
8618 / 4187 / 333
Регистрация: 22.02.2011
Сообщений: 13,721
17.01.2012, 08:33
Цитата Сообщение от JohnyWalker Посмотреть сообщение
Keygen же у меня сохранился, могу заинтересовавшимся людям его выслать
Проверьте файл на Virus Total

Цитата Сообщение от JohnyWalker Посмотреть сообщение
Помогите мне его удалить
Выполните
Правила оформления запроса о помощи. Если не будет логов, мы отправим вас в эту тему.
0
200 / 87 / 9
Регистрация: 15.11.2010
Сообщений: 472
17.01.2012, 17:36  [ТС]
I.
Цитата Сообщение от shestale Посмотреть сообщение
Проверьте файл на Virus Total
Четверть вирусных сканеров на virustotal распознали этот keygen.exe как вирус. Большинство дали ему классификацию Trojan Downloader. Не уверен, правда, что именно этот keygen меня заразил.

II.
Хорошо, постараюсь. Только для начала хотел бы обратить внимание форумчан еще на 2 вещи.

1. Несколько раз Kaspersky сработал на подозрительное действие, выдав следующую пару сообщений:

Неизвестная программа Проактивная защита Обнаружено: PDM.Hidden object C:\DOCUMENTS AND SETTINGS\AAA\LOCAL SETTINGS\TEMP\98FAB05A-A1B55C54-F3CFB9C6-E3F83366\BE670_XP.EXE

Неизвестная программа Проактивная защита Разрешено: PDM.Hidden object C:\DOCUMENTS AND SETTINGS\AAA\LOCAL SETTINGS\TEMP\98FAB05A-A1B55C54-F3CFB9C6-E3F83366\BE670_XP.EXE Действие выбрано в соответствии с параметрами


Когда я полез в каталог C:\DOCUMENTS AND SETTINGS\AAA\LOCAL SETTINGS\TEMP\ ,
то ни папки 98FAB05A-A1B55C54-F3CFB9C6-E3F83366\ ,
ни файла BE670_XP.EXE я в ней не обнаружил, что навело меня на серьезные подозрения.

2. Заметив тулбар, я просканировал систему утилитой AVZ без проверки дисков. Лог я сохранил, он мне тоже показался подозрительным. Я его прикрепляю через вложения.
Мне не понравились следующие сообщения:
Пункт 1.2 лога
Функция NtAllocateVirtualMemory (11) перехвачена (80570BC5->AD0DE2D2), перехватчик C:\WINDOWS\system32\drivers\dwprot.sys
Функция NtCreateThread (35) перехвачена (80584D39->AD0DF904), перехватчик C:\WINDOWS\system32\drivers\dwprot.sys
Функция NtFreeVirtualMemory (53) перехвачена (805710BF->AD0DE55E), перехватчик C:\WINDOWS\system32\drivers\dwprot.sys
Функция NtOpenSection (7D) перехвачена (80579192->AD0DE0F0), перехватчик C:\WINDOWS\system32\drivers\dwprot.sys
Функция NtQueueApcThread (B4) перехвачена (8059FC75->AD0DFA0C), перехватчик C:\WINDOWS\system32\drivers\dwprot.sys
Функция NtWriteVirtualMemory (115) перехвачена (805875EF->AD0DE66E), перехватчик C:\WINDOWS\system32\drivers\dwprot.sys
и еще несколько подобных, напротив которых не стоит надпись драйвер опознан как безопасный.

И еще вот это сообщение показалось довольно странным
Функция IoAllocateIrp (804EAFBD) - модификация машинного кода. Метод не определен., внедрение с байта 15

И в особенности не понравился пункт 1.5 лога, цитирую его целиком:
1.5 Проверка обработчиков IRP
Драйвер успешно загружен
\FileSystem\ntfs[IRP_MJ_CREATE] = 89F42FB0 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_CLOSE] = 88A2CF08 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_WRITE] = 893B70B0 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_DIRECTORY_CONTROL] = 8996D8F0 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_FILE_SYSTEM_CONTROL] = 89C86C48 -> перехватчик не определен
\FileSystem\FastFat[IRP_MJ_CREATE] = 88AF95B8 -> перехватчик не определен
\FileSystem\FastFat[IRP_MJ_CLOSE] = 89CD3CB8 -> перехватчик не определен
\FileSystem\FastFat[IRP_MJ_WRITE] = 89CF2380 -> перехватчик не определен
\FileSystem\FastFat[IRP_MJ_DIRECTORY_CONTROL] = 89ABD598 -> перехватчик не определен
\FileSystem\FastFat[IRP_MJ_FILE_SYSTEM_CONTROL] = 8883F770 -> перехватчик не определен
Проверка завершена

Обратите также, пожалуйста, на пункт 7.
7. Эвристичеcкая проверка системы
Подозрение на скрытую загрузку библиотек через AppInit_DLLs: "C:\PROGRA~1\KASPER~1\KASPER~1\kloehk.dl l"
Нестандартный ключ Shell\Open для "scrfile": ""%1" /S "%3""
Проверка завершена

Что это за нестандартный ключ Shell\Open для "scrfile": ""%1" /S "%3"", не знаю.

И конечно большое количество перехватчиков системных вызовов ядра кажется очень подозрительным. Может это все и перехватчики, внедренные антивирусом, но не знаю.

Посмотрите, пожалуйста, этот лог, я же постараюсь выполнить вашу инструкцию.
Вложения
Тип файла: txt avz_log.txt (14.1 Кб, 33 просмотров)
0
8571 / 4877 / 66
Регистрация: 16.09.2010
Сообщений: 14,446
17.01.2012, 17:42
Через расширенный режим - управление вложениями выложите 4 файла в соответствии с правилами.

Вам анализировать ничего не нужно
0
Вирусоборец
 Аватар для shestale
8618 / 4187 / 333
Регистрация: 22.02.2011
Сообщений: 13,721
17.01.2012, 17:42
Перед сканированием AVZ обновите ее базы!
0
200 / 87 / 9
Регистрация: 15.11.2010
Сообщений: 472
17.01.2012, 17:48  [ТС]
И вот сегодняшний лог avz (см. avz_log1.txt)
Неопознанных перехватчиков стало гораздо меньше, возможно те перехватчики - результат запуска на компьютере cureit (т. е. это перехватчики Dr. Web), но точно не знаю.

Из подозрительных сообщений осталась вот эта пара:

Функция IoAllocateIrp (804EAFBD) - модификация машинного кода. Метод не определен., внедрение с байта 15

Нестандартный ключ Shell\Open для "scrfile": ""%1" /S "%3""

Может еще какие-то угрозы в логе проглядел...
Вложения
Тип файла: txt avz_log1.txt (13.3 Кб, 16 просмотров)
0
200 / 87 / 9
Регистрация: 15.11.2010
Сообщений: 472
17.01.2012, 17:49  [ТС]
Цитата Сообщение от shestale Посмотреть сообщение
Перед сканированием AVZ обновите ее базы!
AVZ скачал и поставил только вчера.
0
8571 / 4877 / 66
Регистрация: 16.09.2010
Сообщений: 14,446
17.01.2012, 18:04
JohnyWalker, ещё раз, потрудитесь прочитать инструкцию как делаются логи, подготовить и выложить их, а с анализом мы как нибудь сами.

Ещё раз не поймете - закрою тему.
0
200 / 87 / 9
Регистрация: 15.11.2010
Сообщений: 472
17.01.2012, 19:28  [ТС]
Уважаемый Katharsis. Логи в полном соответствии с инструкцией я конечно же сделаю. Вас же убедительно прошу воздержаться от необоснованных угроз в мой адрес и неприемлемого тона общения
Ещё раз не поймете - закрою тему.
В противном случае я вынужден буду обратиться к администрации форума в связи с тем, что Вы превышаете свои обязанности как модератор форума и тем самым нарушаете его правила. Я со своей стороны правил форума никоим образом не нарушил. Инструкцию по созданию логов я видел, их создание требует определенного времени. Как только все эти проверки мною будут выполнены и соответствующие логи созданы, я их выложу на форум.

 Комментарий модератора 
правила форума:
5.3 Запрещено публично обсуждать действия администрации форума, касающиеся их прямых обязанностей.
5.4 Требования администрации форума должны выполняться немедленно и безусловно.
5.5 Администрация форума обладает исключительным правом на оценку действий участников форума, нарушивших настоящие Правила, и применение санкций против них.
+ вместо выполнений правил раздела - оффтоп и словоблудие. Пока предупреждение.


Добавлено через 25 минут
В таком случае не вижу смысла в продолжении нашей с Вами дискуссии. В Вашей помощи, г-н Katharsis, не нуждаюсь.
0
17.01.2012, 20:49
 Комментарий модератора 
JohnyWalker, Ваша жалоба на действия модератора, присланная мне в ЛС необоснована.
Угроз в Ваш адрес не было.
2
Надоела реклама? Зарегистрируйтесь и она исчезнет полностью.
raxper
Эксперт
30234 / 6612 / 1498
Регистрация: 28.12.2010
Сообщений: 21,154
Блог
17.01.2012, 20:49
Помогаю со студенческими работами здесь

Троян Mozilla Firefox 5
При открытии баннера Mozilla Firefox 5 на 12 часов была заблокирована работа Windows При дальнейшем запуске рабочий стол заблокирован. ...

В Mozilla Firefox вылезает реклама
Кэш браузера чистил, реклама возвращается, hosts чистый. Логи прикрепил

Реклама Ads by Name в Mozilla Firefox
При открытии нового окна в Mozilla после щелчка мышью в любую область окна вверху появляется строка "ADVERTISEMENT | Powered by...

Не убирается реклама в Mozilla Firefox
Здравствуйте. Начну с того что касперский всегда активный со всеми антибаннерами и антиспамами, защита виндовс тоже включена. При открытии...

Стартовая страница Mozilla Firefox
Доброго времени суток! При открытии браузера появляется сайт megogo. Искал решение проблемы в интернете, сделал последовательно все шаги,...


Искать еще темы с ответами

Или воспользуйтесь поиском по форуму:
10
Закрытая тема Создать тему
Новые блоги и статьи
Модульная разработка через nuget packages
DevAlt 07.03.2026
Сложившийся в . Net-среде способ разработки чаще всего предполагает монорепозиторий в котором находятся все исходники. При создании нового решения, мы просто добавляем нужные проекты и имеем. . .
Модульный подход на примере F#
DevAlt 06.03.2026
В блоге дяди Боба наткнулся на такое определение: В этой книге («Подход, основанный на вариантах использования») Ивар утверждает, что архитектура программного обеспечения — это структуры,. . .
Управление камерой с помощью скрипта OrbitControls.js на Three.js: Вращение, зум и панорамирование
8Observer8 05.03.2026
Содержание блога Финальная демка в браузере работает на Desktop и мобильных браузерах. Итоговый код: orbit-controls-threejs-js. zip. Сканируйте QR-код на мобильном. Вращайте камеру одним пальцем,. . .
SDL3 для Web (WebAssembly): Синхронизация спрайтов SDL3 и тел Box2D
8Observer8 04.03.2026
Содержание блога Финальная демка в браузере. Итоговый код: finish-sync-physics-sprites-sdl3-c. zip На первой гифке отладочные линии отключены, а на второй включены:. . .
SDL3 для Web (WebAssembly): Идентификация объектов на Box2D v3 - использование userData и событий коллизий
8Observer8 02.03.2026
Содержание блога Финальная демка в браузере. Итоговый код: finish-collision-events-sdl3-c. zip Сканируйте QR-код на мобильном и вы увидите, что появится джойстик для управления главным героем. . . .
Реалии
Hrethgir 01.03.2026
Нет, я не закончил до сих пор симулятор. Эта задача сложнее. Не получилось уйти в плавсостав, но оно и к лучшему, возможно. Точнее получалось - но сварщиком в палубную команду, а это значит, в моём. . .
Ритм жизни
kumehtar 27.02.2026
Иногда приходится жить в ритме, где дел становится всё больше, а вовлечения в происходящее — всё меньше. Плотный график не даёт вниманию закрепиться ни на одном событии. Утро начинается с быстрых,. . .
SDL3 для Web (WebAssembly): Сборка библиотек: SDL3, Box2D, FreeType, SDL3_ttf, SDL3_mixer и SDL3_image из исходников с помощью CMake и Emscripten
8Observer8 27.02.2026
Недавно вышла версия 3. 4. 2 библиотеки SDL3. На странице официальной релиза доступны исходники, готовые DLL (для x86, x64, arm64), а также библиотеки для разработки под Android, MinGW и Visual Studio. . . .
КиберФорум - форум программистов, компьютерный форум, программирование
Powered by vBulletin
Copyright ©2000 - 2026, CyberForum.ru