powered by simpleCommunicator - 2.0.61     © 2026 Programmizd 02
Целевая тема:
Создать новую тему:
Автор:
Закрыть
Цитировать
Форумы / Windows [игнор отключен] [закрыт для гостей] / Постоянно обновляется hosts
19 сообщений из 19, страница 1 из 1
Постоянно обновляется hosts
    #32737143
tors
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
По какй то причине постоянно(примерно разщ в секунду) обновляется файл hosts!!!
Я туда прописываю сервак инетербэйс, а запись удаляется!!!!!
В чем причина? Вирус

C ув. Tors
...
Рейтинг: 0 / 0
Постоянно обновляется hosts
    #32737176
selis76
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Было такое с вирусом W32... он действительно менял hosts на ссылки на разную порнуху
Сергей С
...
Рейтинг: 0 / 0
Постоянно обновляется hosts
    #32737215
tors
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Кинте плиз ссылочку онлайн антивируса, чтоб с самыми новыми базами,
прогу до завтра надо доделать, а какая то хрень затирает hosts

И посоветуйте прожку с помощью которой мона определитьчто создало файл
C ув. Tors
...
Рейтинг: 0 / 0
Постоянно обновляется hosts
    #32737261
hellfire
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Советую здесь
...
Рейтинг: 0 / 0
Постоянно обновляется hosts
    #32737495
Фотография ziktuw
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Убери у этого файла права на запись для всех, установи атрибут аудита и включи аудит на машине. И любуйся в логе безопасности, какая прога обломится при попытке обновить hosts.

Код: plaintext
1.
 _________
Свет в конце тоннеля временно потушен по техническим причинам. 
...
Рейтинг: 0 / 0
Постоянно обновляется hosts
    #32739259
tors
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Как установить атрибут аудита?
Как включить аудит?
C ув. Tors
...
Рейтинг: 0 / 0
Постоянно обновляется hosts
    #32739858
Шогал
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Скачай отсюда прогу Filemon, запусти ее и в фильтре поставь "hosts" - будет появляться список обращений к этому файлу, там найдешь виновника.
...
Рейтинг: 0 / 0
Постоянно обновляется hosts
    #32740348
tors
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
process request path
explorer.exe:1568 create c:\...\hosts

Создает примерно раз в 2 сек.
Специально обновил AVP.
TrojanDownloader.Win32.Agent.bh
Но лечение и удаление невозможно
Что это за зверюга и как с ним бороться?


C ув. Tors
...
Рейтинг: 0 / 0
Постоянно обновляется hosts
    #32740401
Фотография lissyara
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
torsprocess request path
explorer.exe:1568 create c:\...\hosts
Создает примерно раз в 2 сек.
Специально обновил AVP.
TrojanDownloader.Win32.Agent.bh
Но лечение и удаление невозможно
Что это за зверюга и как с ним бороться?
C ув. Tors

Код: plaintext
1.
2.
 1 . fdisk
 2 . format c: /u
 3 . winnt /b
...
Рейтинг: 0 / 0
Постоянно обновляется hosts
    #32740414
tors
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Что значит флаг /u у format
Я только 2 недели назад винду переставил (((((

Можно ли запретить конкретной проге(explorer) создавать/изменять файл (hosts)?


C ув. Tors
...
Рейтинг: 0 / 0
Постоянно обновляется hosts
    #32740433
Фотография naPmu3aH
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
torsНо лечение и удаление невозможно
А в Safe mode? А с resque CD, который умеет создавать AVP?

torsЧто значит флаг /u у format
unconditional - безусловное форматирование. Без проверок всяких, быстрого форматирования и т.п.

--
чем дальше в лес, тем больше нас
...
Рейтинг: 0 / 0
Постоянно обновляется hosts
    #32740461
tors
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Можно ли запретить конкретной проге(explorer) создавать/изменять файл (hosts)?

C ув. Tors
...
Рейтинг: 0 / 0
Постоянно обновляется hosts
    #32741294
Шогал
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Попробуй посмотреть вот этот ключ реестра:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad
Там лежат id'ы dll'ок, которые автоматически подключаются к explorer'у и собственно могут вредить. Лично у меня сразу же после установки ХР их стало 4 - "CDBurn", "PostBootReminder", "SysTray", "WebCheck" - увидешь лишний - убивай!
...
Рейтинг: 0 / 0
Постоянно обновляется hosts
    #32741597
tors
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
И всетаки:
Как установить атрибут аудита?
Как включить аудит?
Просто интересно(система ХП)


C ув. Tors
...
Рейтинг: 0 / 0
Постоянно обновляется hosts
    #32744738
Шогал
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Сначала заходишь в локальную политику безопасности (у меня сейчас нет англоязычной винды поэтому буду писать в русском переводе), там есть политика аудита.
Настраиваешь "аудит доступа к объектам".
Затем ставишь аудит на определенный файл (во вкладке "безопасность" -> "дополнительно" -> "параметры аудита").
Дальше поймешь что как.
Потом если пользователь сделает недопустимое действие, то в журнале сис. событий на листке "безопасность" появится информация об "инциденте".
...
Рейтинг: 0 / 0
Постоянно обновляется hosts
    #32747348
Mike_LV
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
I-Worm.Mydoom.y
Сетевой червь, распространяющийся через интернет в виде вложений в
зараженные электронные письма, файлообменные сети и уязвимость в
службе LSASS Microsoft Windows. Также, червь имеет возможность
распространения посредством рассылки своих URL адресов через ICQ.
Написан на языке Microsoft Visual C++. Упакован при помощи UPX. Размер
в упакованном виде 69632 байта, в распакованном - 193024 байта.
Инсталляция
При запуске на разных типах операционных систем Windows червь ведет
себя по-разному.
° При запуске на операционных системах семейства Windows 9x:
°1. Регистрирует себя в ключе автозагрузки системного реестра:
°1. [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
°1. "RPCserv"="<путь к файлу>"
°2. Cоздает уникальный идентификатор "ertglddfgd" для определения
своего присутствия в системе.
° При запуске на операционных системах семейства Windows NT:
°1. Копирует свой файл в каталог Windows под именем "services.exe".
°2. Регистрирует себя как службу с именем "NetBios Ext". Прописывается
в системном реестре:
°2. [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\NetBios Ext]
°2. "ImagePath"="%Каталог Windows%\services.exe serv"
°2. [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NetBios Ext]
°2. "ImagePath"="%Каталог Windows%\services.exe serv"
°3. Cоздает уникальный идентификатор "ertglddfgd" для определения
своего присутствия в системе.
Размножение через email
Характеристики зараженных писем выбираются из приводимых ниже списков
произвольным образом.
Почтовый сервер отправителя:
@1access.net
@a1isp.net
@accessus.net
@address.com
@ameralinx.net
@aol.com
@apci.net
@arczip.com
@aristotle.net
@att.net
@cableone.net
@cais.com
@canada.com
@cayuse.net
@ccp.com
@ccpc.net
@chello.com
@compuserve.com
@core.com
@cox.net
@cybernex.net
@dailymail.co.uk
@dialupnet.com
@earthlink.net
@eclipse.net
@eisa.com
@ev1.net
@excite.com
@fast.net
@fcc.net
@flex.com
@gbronline.com
@globalbiz.net
@globetrotter.net
@gmx.net
@highstream.net
@hiwaay.net
@hotmail.com
@ieway.com
@inext.fr
@infoave.net
@iquest.net
@isp.com
@ispwest.com
@istep.com
@juno.com
@loa.com
@macconnect.com
@madriver.com
@mail.com
@msn.com
@nccw.net
@netcenter.com
@netrox.net
@netzero.net
@pacific.net.sg
@palm.net
@pathlink.com
@peoplepc.com
@pics.com
@rcn.com
@ricochet.com
@surfree.com
@tiscali.com
@toad.net
@t-online.com
@t-online.de
@ultimanet.com
@verizon.net
@wanadoo.com
@worldcom.com
@worldshare.net
@wwc.com
@yahoo.co.uk
@yahoo.com
@ziplink.net
Подпись:
+++ Attachment: No Virus found
+++ <подпись антивирусной компании>
Подпись антивирусной компании выбирается из следующего списка:
Bitdefender AntiVirus - www.bitdefender.com
F-Secure AntiVirus - www.f-secure.com
Kaspersky AntiVirus - www.kaspersky.com
MC-Afee AntiVirus - www.mcafee.com
MessageLabs AntiVirus - www.messagelabs.com
Norman AntiVirus - www.norman.com
Norton AntiVirus - www.symantec.de
Panda AntiVirus - www.pandasoftware.com
Действие.
Для получения свободного доступа в интернет, червь регистрирует себя в
FirewallPolicy, становясь, таким образом, "легальной программой".
После этого червь отключает возможность изменения системного реестра.
Червь полностью блокирует пользователю доступ к сайтам антивирусных
компаний, изменяя соответствующим образом файл
"%System32%\drivers\etc\hosts" в системном каталоге Windows.
...
Рейтинг: 0 / 0
Период между сообщениями больше года.
Постоянно обновляется hosts
    #34537715
/7ACTyX
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Насчёт этого файла имею очень определённое мнение. Если установить KIS/KAV 7/6, и включить все модули проактивной защиты, при попытке изменить этот файл проактивка заблочит это действие и выведет алер, + покажет и расскажет кто такой нехороший хочет изменить этот файлик. В моём случае это был я =) в твоём вирус сразу пропалиться и + hosts будет больше недоступен для изменения. http://www.kaspersky.ru/productupdates?chapter=186544995 качай и забей на вирь. Надеюсь не тока тебе помогет =) Главное что ниуодного антивира, будь то НОД32 или авира или же нортон на пополам с симантеком, и всё равно у них этого нету.
...
Рейтинг: 0 / 0
Постоянно обновляется hosts
    #34537803
Фотография rrrrrrrrrr
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Ничего не имею против Касперского и проводимой вами здесь PR-акции на давно мертвых ветках, но рискну заметить, что вместо этого достаточно работать с правами пользователя , как и рекомендовано MS. Большая часть проблем с вирусами - из-за того, что пользователь работает с повышенными привилегиями в сети и в интернет. Остальное - из-за пренебрежения к обновлениям безопасности и установки непроверенного софта.
...
Рейтинг: 0 / 0
Постоянно обновляется hosts
    #34538038
/7ACTyX
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Гм... не то что бы PR-акция, просто предоставляю факты. А насчёт привилегий вы интересно заметили. Учту =)
...
Рейтинг: 0 / 0
19 сообщений из 19, страница 1 из 1
Форумы / Windows [игнор отключен] [закрыт для гостей] / Постоянно обновляется hosts
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]