Главное меню
Мы солидарны с Украиной. Узнайте здесь, как можно поддержать Украину.

Троян на форуме

Автор andrewsiak, марта 7, 2009, 16:08

0 Пользователи и 1 гость просматривают эту тему.


myst

Цитата: "Noëlle Daath" от
myst, спс
Да, есть ещё один нюанс. «Левый процесс» может и не появиться, если троян сделан в виде службы, работающей в контексте специального процесса (он называется svchost.exe). Кстати, есть трояны, у которых процесс называется очень похоже на svchost.exe (у меня в коллекции есть такой — svohost.exe :) ). Но и это ещё не всё. Если работать под администратором, процессы могут создавать потоки в других процессах. Не знаю, возможно ли последнее в Висте, но в Win2k и XP, всё прекрасно работает. Наверняка есть и другие способы маскировки, более изощрённые.

RawonaM

Это какой-то новый вид распространения троянов, такое еще не слыхал. Пишет что на форум заходили с этих доменов:
norwnyn.biz
lvhook.biz

Видимо кто-то дублирует существующий сайт, поисковик индексирует.

Нет связи с теми доменами, которые я сам припарковал.

Хворост

Когда я сажала, ливала смородину,
Она превращала мой сад в огородину.
Она превращала, рубила дрова,
На них высекая попутно слова.
arseniiv

andrewsiak

Цитата: RawonaM от марта  7, 2009, 17:51

Видимо кто-то дублирует существующий сайт, поисковик индексирует.

как это?
той ще ся не вродив, щоб усім догодив.

myst

Цитата: "Hworost" от
Хозяин доменов //lvhook.biz и //norwnyn.biz - финн Veijo Takko.
Я, прочитав адрес «Katajaranta 24», подумал сначала, что это индусы. :)

Ноэль

А только что и я "сподобилась": Аваст заблокировал доступ к сайту //lvhook.biz и отчитался.

IamRORY

Так эти адреса это зеркала сайта, или что?

Ноэль


IamRORY

RawonaM, простите, не понял - те адреса, которые Вы удалили из моего поста, это что?

IamRORY

Спасибо за быстрый и исчерпывающий ответ! Я так понимаю, вся необходимая информация была приведена здесь:
Цитата: RawonaM от марта  7, 2009, 17:29
Как вы нашли эти домены? Кому это давно известно? Это я их припарковал на сайт, потому что они должны быть где-то припаркованы, пока без дела.

Iskandar

Во сколько наговорили, а вывод?
Чё делать-то? Уже порядком надоело: ткнёшь на ссылку в уведомлении и быстренько удаляешь письмо, а тем часом тебе грузится вот эта пакость предупреждающая, мерзкая. И чтобы повторить попытку влезть на новые сообщения опять лезешь в корзину.

Между прочим у меня это чаще всего бывает, когда первый раз после включения компа и Нета лезешь по ссылкам уведомления.

RawonaM

Не понял, какая проблема? На ЛФ нет никаких троянов, ищите у себя на компе. Покажите что там за предупреждение.

Тася

Цитата: andrewsiak от марта  7, 2009, 16:08
Когда я открываю тему по ссылке из своего почтового ящика, то довольно часто вместо соответствующего треда форума у меня открывается какое-то окно с адресом .biz , а NOD32 выдает, что производится атака трояна. Кто-то еще с этим сталкивался? Надо что-то делать...

 Я уже давненько сталкиваюсь, чёрная такая страница иногда проскакивает, когда сайт открываешь.  :( Более того, антивирусник выдаёт метрики вируса. Но я его как-то не боюсь, всё равно ж он с этим вирусом справляется. И слава богу!  :)
* Где единение, там и победа. Публий.

RawonaM

Пусть кто-нибудь у кого такое будет, перешлет мне письмо, с которого вы перешли по ссылке.

Iskandar

Равонам, это одно и то же письмо: первый раз тычешь на ссылку - вылазит мерзкое предупреждение, второй - нормально загружается страница форума. Так что что пересылать?

Тася

Лично у меня так случается иногда, когда я, как всегда, открываю файл из Яндекса (или с помощью ярлыка на Рабочем столе). :)
* Где единение, там и победа. Публий.

Хворост

Цитата: Iskandar от марта 24, 2009, 15:00
первый раз тычешь на ссылку - вылазит мерзкое предупреждение, второй - нормально загружается страница форума.
То же самое с поиском по форуму.
Когда я сажала, ливала смородину,
Она превращала мой сад в огородину.
Она превращала, рубила дрова,
На них высекая попутно слова.
arseniiv

Ванько

Да, как раз вчера искал на форуме через поиск
Появился список с результатами поиска. Все ссылки вроде нормальные, кроме одной. Нажал, а появилось новое окно браузера - на черном фоне как бы псевдо-предупреждение, что у вас дескать вирус, и нажмите пожалуста "ок", чтоб загрузить антивирус. Ну я естественно просто крестик на окне браузера нажал и все. Нашел сегодня в журнале адрес этого сайта, перешел по ссылке, но уже этого псевдо-предупреждения нетути. 
Вот сегодняшний скриншот
Вверху в строке адрес сайта. Что за сайт не знаю
Lingvoforum has ruined my life.
-------------------------
ЛФ — это вообще к лингвистике мало имеет отношение. © RawonaM

IamRORY

Вот скриншот такой хрени, которая появилась после клика на один из результатов поиска по форуму:

RawonaM

Цитата: "Iskandar" от
Равонам, это одно и то же письмо: первый раз тычешь на ссылку - вылазит мерзкое предупреждение, второй - нормально загружается страница форума. Так что что пересылать?
Ну если одно и то же, то его и переслать.

RawonaM

Цитата: "Ванько Кацап" от
Да, как раз вчера искал на форуме через поиск
Появился список с результатами поиска.
Через какой поиск и какой запрос был?


Ванько

Цитата: IamRORY от марта 24, 2009, 15:20
Вот скриншот такой хрени, которая появилась после клика на один из результатов поиска по форуму:
Во-во, точно такое же у меня вчера было!

Цитата: RawonaM от марта 24, 2009, 15:24Через какой поиск и какой запрос был?
Гугловский, что справа вверху. А что я искал уже не помню точно.
Lingvoforum has ruined my life.
-------------------------
ЛФ — это вообще к лингвистике мало имеет отношение. © RawonaM

Hironda

И у меня такое бывает. Уже не обращаю внимания, кликаю дважды.

Я на всякий случай проверила свой компьютер на вирусы. Ничего не найдено.

IamRORY

Возникают такие проблемы при использовании поисковика форума. Я сейчас сознательно искал подобную заразу. Первая попытка - русины - выдала нормальные ссылки, вторая - пушту - с первой же ссылки (внешне - нормальной, см. прилагаемый скриншот) выкинула ту дрянь.

Быстрый ответ

Обратите внимание: данное сообщение не будет отображаться, пока модератор не одобрит его.

Имя:
Имейл:
Проверка:
Оставьте это поле пустым:
Наберите символы, которые изображены на картинке
Прослушать / Запросить другое изображение

Наберите символы, которые изображены на картинке:

√36:
ALT+S — отправить
ALT+P — предварительный просмотр