|
|
|
Постоянно обновляется hosts
|
|||
|---|---|---|---|
|
#18+
По какй то причине постоянно(примерно разщ в секунду) обновляется файл hosts!!! Я туда прописываю сервак инетербэйс, а запись удаляется!!!!! В чем причина? Вирус C ув. Tors ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 13.10.2004, 19:19:54 |
|
||
|
Постоянно обновляется hosts
|
|||
|---|---|---|---|
|
#18+
Было такое с вирусом W32... он действительно менял hosts на ссылки на разную порнуху Сергей С ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 13.10.2004, 19:46:54 |
|
||
|
Постоянно обновляется hosts
|
|||
|---|---|---|---|
|
#18+
Кинте плиз ссылочку онлайн антивируса, чтоб с самыми новыми базами, прогу до завтра надо доделать, а какая то хрень затирает hosts И посоветуйте прожку с помощью которой мона определитьчто создало файл C ув. Tors ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 13.10.2004, 20:56:36 |
|
||
|
Постоянно обновляется hosts
|
|||
|---|---|---|---|
|
#18+
Советую здесь ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 13.10.2004, 22:33:44 |
|
||
|
Постоянно обновляется hosts
|
|||
|---|---|---|---|
|
#18+
Убери у этого файла права на запись для всех, установи атрибут аудита и включи аудит на машине. И любуйся в логе безопасности, какая прога обломится при попытке обновить hosts. Код: plaintext 1. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 14.10.2004, 09:12:43 |
|
||
|
Постоянно обновляется hosts
|
|||
|---|---|---|---|
|
#18+
Как установить атрибут аудита? Как включить аудит? C ув. Tors ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 14.10.2004, 18:33:18 |
|
||
|
Постоянно обновляется hosts
|
|||
|---|---|---|---|
|
#18+
Скачай отсюда прогу Filemon, запусти ее и в фильтре поставь "hosts" - будет появляться список обращений к этому файлу, там найдешь виновника. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 15.10.2004, 10:42:51 |
|
||
|
Постоянно обновляется hosts
|
|||
|---|---|---|---|
|
#18+
process request path explorer.exe:1568 create c:\...\hosts Создает примерно раз в 2 сек. Специально обновил AVP. TrojanDownloader.Win32.Agent.bh Но лечение и удаление невозможно Что это за зверюга и как с ним бороться? C ув. Tors ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 15.10.2004, 13:20:59 |
|
||
|
Постоянно обновляется hosts
|
|||
|---|---|---|---|
|
#18+
torsprocess request path explorer.exe:1568 create c:\...\hosts Создает примерно раз в 2 сек. Специально обновил AVP. TrojanDownloader.Win32.Agent.bh Но лечение и удаление невозможно Что это за зверюга и как с ним бороться? C ув. Tors Код: plaintext 1. 2. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 15.10.2004, 13:40:07 |
|
||
|
Постоянно обновляется hosts
|
|||
|---|---|---|---|
|
#18+
Что значит флаг /u у format Я только 2 недели назад винду переставил ((((( Можно ли запретить конкретной проге(explorer) создавать/изменять файл (hosts)? C ув. Tors ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 15.10.2004, 13:47:40 |
|
||
|
Постоянно обновляется hosts
|
|||
|---|---|---|---|
|
#18+
torsНо лечение и удаление невозможно А в Safe mode? А с resque CD, который умеет создавать AVP? torsЧто значит флаг /u у format unconditional - безусловное форматирование. Без проверок всяких, быстрого форматирования и т.п. -- чем дальше в лес, тем больше нас ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 15.10.2004, 13:52:00 |
|
||
|
Постоянно обновляется hosts
|
|||
|---|---|---|---|
|
#18+
Можно ли запретить конкретной проге(explorer) создавать/изменять файл (hosts)? C ув. Tors ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 15.10.2004, 14:04:57 |
|
||
|
Постоянно обновляется hosts
|
|||
|---|---|---|---|
|
#18+
Попробуй посмотреть вот этот ключ реестра: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad Там лежат id'ы dll'ок, которые автоматически подключаются к explorer'у и собственно могут вредить. Лично у меня сразу же после установки ХР их стало 4 - "CDBurn", "PostBootReminder", "SysTray", "WebCheck" - увидешь лишний - убивай! ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 15.10.2004, 22:05:28 |
|
||
|
Постоянно обновляется hosts
|
|||
|---|---|---|---|
|
#18+
И всетаки: Как установить атрибут аудита? Как включить аудит? Просто интересно(система ХП) C ув. Tors ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 16.10.2004, 20:15:01 |
|
||
|
Постоянно обновляется hosts
|
|||
|---|---|---|---|
|
#18+
Сначала заходишь в локальную политику безопасности (у меня сейчас нет англоязычной винды поэтому буду писать в русском переводе), там есть политика аудита. Настраиваешь "аудит доступа к объектам". Затем ставишь аудит на определенный файл (во вкладке "безопасность" -> "дополнительно" -> "параметры аудита"). Дальше поймешь что как. Потом если пользователь сделает недопустимое действие, то в журнале сис. событий на листке "безопасность" появится информация об "инциденте". ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 19.10.2004, 16:21:18 |
|
||
|
Постоянно обновляется hosts
|
|||
|---|---|---|---|
|
#18+
I-Worm.Mydoom.y Сетевой червь, распространяющийся через интернет в виде вложений в зараженные электронные письма, файлообменные сети и уязвимость в службе LSASS Microsoft Windows. Также, червь имеет возможность распространения посредством рассылки своих URL адресов через ICQ. Написан на языке Microsoft Visual C++. Упакован при помощи UPX. Размер в упакованном виде 69632 байта, в распакованном - 193024 байта. Инсталляция При запуске на разных типах операционных систем Windows червь ведет себя по-разному. ° При запуске на операционных системах семейства Windows 9x: °1. Регистрирует себя в ключе автозагрузки системного реестра: °1. [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] °1. "RPCserv"="<путь к файлу>" °2. Cоздает уникальный идентификатор "ertglddfgd" для определения своего присутствия в системе. ° При запуске на операционных системах семейства Windows NT: °1. Копирует свой файл в каталог Windows под именем "services.exe". °2. Регистрирует себя как службу с именем "NetBios Ext". Прописывается в системном реестре: °2. [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\NetBios Ext] °2. "ImagePath"="%Каталог Windows%\services.exe serv" °2. [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NetBios Ext] °2. "ImagePath"="%Каталог Windows%\services.exe serv" °3. Cоздает уникальный идентификатор "ertglddfgd" для определения своего присутствия в системе. Размножение через email Характеристики зараженных писем выбираются из приводимых ниже списков произвольным образом. Почтовый сервер отправителя: @1access.net @a1isp.net @accessus.net @address.com @ameralinx.net @aol.com @apci.net @arczip.com @aristotle.net @att.net @cableone.net @cais.com @canada.com @cayuse.net @ccp.com @ccpc.net @chello.com @compuserve.com @core.com @cox.net @cybernex.net @dailymail.co.uk @dialupnet.com @earthlink.net @eclipse.net @eisa.com @ev1.net @excite.com @fast.net @fcc.net @flex.com @gbronline.com @globalbiz.net @globetrotter.net @gmx.net @highstream.net @hiwaay.net @hotmail.com @ieway.com @inext.fr @infoave.net @iquest.net @isp.com @ispwest.com @istep.com @juno.com @loa.com @macconnect.com @madriver.com @mail.com @msn.com @nccw.net @netcenter.com @netrox.net @netzero.net @pacific.net.sg @palm.net @pathlink.com @peoplepc.com @pics.com @rcn.com @ricochet.com @surfree.com @tiscali.com @toad.net @t-online.com @t-online.de @ultimanet.com @verizon.net @wanadoo.com @worldcom.com @worldshare.net @wwc.com @yahoo.co.uk @yahoo.com @ziplink.net Подпись: +++ Attachment: No Virus found +++ <подпись антивирусной компании> Подпись антивирусной компании выбирается из следующего списка: Bitdefender AntiVirus - www.bitdefender.com F-Secure AntiVirus - www.f-secure.com Kaspersky AntiVirus - www.kaspersky.com MC-Afee AntiVirus - www.mcafee.com MessageLabs AntiVirus - www.messagelabs.com Norman AntiVirus - www.norman.com Norton AntiVirus - www.symantec.de Panda AntiVirus - www.pandasoftware.com Действие. Для получения свободного доступа в интернет, червь регистрирует себя в FirewallPolicy, становясь, таким образом, "легальной программой". После этого червь отключает возможность изменения системного реестра. Червь полностью блокирует пользователю доступ к сайтам антивирусных компаний, изменяя соответствующим образом файл "%System32%\drivers\etc\hosts" в системном каталоге Windows. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 20.10.2004, 20:36:25 |
|
||
|
Постоянно обновляется hosts
|
|||
|---|---|---|---|
|
#18+
Насчёт этого файла имею очень определённое мнение. Если установить KIS/KAV 7/6, и включить все модули проактивной защиты, при попытке изменить этот файл проактивка заблочит это действие и выведет алер, + покажет и расскажет кто такой нехороший хочет изменить этот файлик. В моём случае это был я =) в твоём вирус сразу пропалиться и + hosts будет больше недоступен для изменения. http://www.kaspersky.ru/productupdates?chapter=186544995 качай и забей на вирь. Надеюсь не тока тебе помогет =) Главное что ниуодного антивира, будь то НОД32 или авира или же нортон на пополам с симантеком, и всё равно у них этого нету. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 19.05.2007, 21:05:11 |
|
||
|
Постоянно обновляется hosts
|
|||
|---|---|---|---|
|
#18+
Ничего не имею против Касперского и проводимой вами здесь PR-акции на давно мертвых ветках, но рискну заметить, что вместо этого достаточно работать с правами пользователя , как и рекомендовано MS. Большая часть проблем с вирусами - из-за того, что пользователь работает с повышенными привилегиями в сети и в интернет. Остальное - из-за пренебрежения к обновлениям безопасности и установки непроверенного софта. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 19.05.2007, 23:21:50 |
|
||
|
|

start [/forum/topic.php?fid=26&msg=32737261&tid=1507350]: |
0ms |
get settings: |
8ms |
get forum list: |
10ms |
check forum access: |
2ms |
check topic access: |
2ms |
track hit: |
21ms |
get topic data: |
10ms |
get forum data: |
2ms |
get page messages: |
47ms |
get tp. blocked users: |
1ms |
| others: | 228ms |
| total: | 331ms |

| 0 / 0 |
