Редирект, как остаточное действие вируса

Discussion in 'Безопасность и Анонимность' started by OnArs, 13 Feb 2009.

  1. OnArs

    OnArs Banned

    Joined:
    1 Aug 2008
    Messages:
    211
    Likes Received:
    13
    Reputations:
    1
    Здравствуйте, не так давно поборолся с вирусом и кучей троянов вычищал сначала Касперским, а потом Нодом. :rolleyes:

    Вообщем вроде бы всё нормально, но появилась нужда скачать обновление и новую версию DirectX с, естественно, официального сайта - microsoft.com.

    Так вот, при открытии ссылки:
    http://update.microsoft.com/microsoftupdate
    Я получаю GOOGLE (!) 404

    При открытии вот этой ссылки:
    http://update.microsoft.com/
    Вижу главную страницу
    google.ru

    Смотрел содержимое файла:
    *:\WINDOWS\system32\drivers\etc\hosts
    Там пусто и кроме строки
    127.0.0.1 localhost
    и стандартных комментариев после знака "#" ничего нет.


    Как решить данную проблему (Чем лечить)? :confused:

    Заранее благодарен и прошу прощения если запостил не там. :)
     
  2. master3

    master3 Elder - Старейшина

    Joined:
    7 Dec 2006
    Messages:
    38
    Likes Received:
    15
    Reputations:
    -9
    выложи логи AVZ тогда может чемто смогу помочь)
     
  3. Scripter

    Scripter Member

    Joined:
    3 Sep 2008
    Messages:
    141
    Likes Received:
    95
    Reputations:
    6
    + логи HiJackThis
     
  4. master3

    master3 Elder - Старейшина

    Joined:
    7 Dec 2006
    Messages:
    38
    Likes Received:
    15
    Reputations:
    -9
    и бегом на http://forum.kaspersky.com/ :D
    (шутка)
     
  5. OnArs

    OnArs Banned

    Joined:
    1 Aug 2008
    Messages:
    211
    Likes Received:
    13
    Reputations:
    1
    Сделал, ссылки на оточёты ниже...

    HiJackThis:
    http://arsenka.com/hijackthis.txt
    AVZ:
    http://arsenka.com/avz_log.txt

    И ещё раз спасибо!
     
  6. LEE_ROY

    LEE_ROY Elder - Старейшина

    Joined:
    9 Nov 2006
    Messages:
    450
    Likes Received:
    188
    Reputations:
    26
    скачай RKU и посмотри хуки на ws2_32.dll, скорее всего там идет подмена, либо BHO в инет эксплорере, и эту хрень убей - C:\Documents and Settings\All Users\Application Data\Skype\Plugins\Plugins\A2F36B1829EB4E69AC53989EB936C018\ScreenShot.exe
     
  7. AHTOLLlKA

    AHTOLLlKA Member

    Joined:
    1 Feb 2005
    Messages:
    225
    Likes Received:
    35
    Reputations:
    22
    посмотри в списке служб какоенить левое рандомное название присутствует ли ??.....
     
  8. OnArs

    OnArs Banned

    Joined:
    1 Aug 2008
    Messages:
    211
    Likes Received:
    13
    Reputations:
    1
    В файле ws2_32.dll были 5 строк с хуком, с unхукил их :)
    Хрень убил.

    В службах ничего подозрительного - со странным названием нет, но как показывают логи у меня постоянные проблемы при запуске Windows - Я захожу только с помощью комбинации
    F8 (На стадии BIOS) -> Последняя удачная загрузка Windows

    Проблема по редиректу не решена :(
    Подскажите, пожалуйста, ещё что-нибудь, Windows сносить желания нет, а восстанавливать не с чего :(

    Большое Спасибо!