История болезни
MMM
дневник заведен 22-01-2003
постоянные читатели [198]
закладки:
цитатник:
дневник:
хочухи:
местожительство:
Москва, Россия, Санкт-Петербург
интересы [21]
море, деньги, секс, Питер, горы, хакер, ценные бумаги, шиповник, активный отдых, рыба, шипение
антиресы [10]
ложь, снобизм, недосказанность, некомпетентность, бесперспективняк
10-04-2017 17:54 И на старуху бывает порнуха

Словил жестокий вирусняк. Ума не приложу каким образом.
Стоял ноут, никого не трогал. Даже не стоял, а лежал - уснул и спал потому как его никто около часа не трогал. Никто не трогал. Я в этом уверен. Win7, домашний WiFi, локальная сеть. Из прикладной активности в тот момент на нем был только Dropbox. Бужу. На экране окно неопознанного setup'a. Требует какого-то действия юзера. Окно прибито гвоздями: не перемещаемое и поверх всех. Заголовок прочитать удалось (белым по белому) - якобы SkinPack какой то. Ага, знаю я эти скинпаки. Это один из любимых видов оружия массового поражения у сетевых террористов. Начинены рекламой, троянами, вирусами и прочими Амиго как пояс смертника поражающими элементами. Начинаю очень аккуратно изучать окно, в нем спрятан список из чуть ли не двадцати сомнительных позиций подобного говна. Открываю на заднем плане альтернативный диспетчер задач (ProcessHacker) чтобы убить эту заразу аккуратно, не активировав окно. Аккуратно не получается - говно радостно полилось в систему при попытке убить все дерево процессов. Принудительный ресет системы не помог - успели уебки налить мне говна по самые помидоры.
После загрузки понеслось: всплывающая реклама и открывающиеся в браузере по умолчанию (FireFox) портосайты в десятке окон. Microsoft Essential Security завереащал всплвающими уведомлениями об обнаруженных угрозах. На рабочем столе слетели настройки ярлыков и прям на лету нагенерировалось несколько новых. Ожидаемый набор говна, включающего Мейл.Ру. Обошлось без Амиго, вместо него появился Хром. Точнее, значок с его логотипом (понятно, что жмакать на него я не стал).
Первым делом превозмогая загруженность процессора и шум вентилятора вырубил сеть. Чистить все это говно руками я не собирался. Полез откатываться на резервную точку, чтобы потом руками только хвосты подчистить. А вот хуй. С тех пор, как я в первый и последний раз подобное видел, это говно грамотное стало. Теперь оно отключает функцию восстановления системы. То есть все резервные точки у меня пропали. Разговаривал матом. Много и несдержанно. Расстроился сам и своей бурной реакцией расстроил домашних.
Вычищать всю эту дрянь руками очень нудно и лениво. Переустановить систему - тоже не тривиальный вариант. Потому как это только одна из четырех, установленных на этом ноуте. Win7 + Win10 + Ubuntu + Remix. И устанавливались они строго в этой последовательности. Переустановить первую, не порушив остальные и логику их загрузки - тот еще геморрой. Сижу сейчас на ненавистной Win10 как лох. Благо, что все документы и даже настройки некоторого софта были заблаговременно настроены на специально выделенный для этого отдельный раздел харда. То есть живы, здоровы, не испорчены и не пропали. А даже если бы и пропали, то для них резервные копии есть. А вот резервного образа раздела с Win7 еще не было.
В общем, как уже сказано в subj - и на старуху бывает порнуха. Что случилось - то уже случилось. Йух с ним, переживем. Но меня мучает вопрос - КАК?! Как, блять, эта зараза пролезла? Чудес ведь не бывает, я точно это знаю.

Комментарии:
10-04-2017 18:02
Камрад
Один вопрос: а почему ты первым делом, еще до того как начал что-то там запускать альтернативное, не отрубил нафиг сеть?
Money Market Maker
OnTheWheels, мозгов не хватило. Я настолько редко сталкиваюсь с подобным, что не догадался. А сталкиваюсь редко потому что юзер продвинутый. Обычно хватает ума на то, чтоб самому в говно не наступить, а вот на то, чтобы обрубить сеть когда уже наступил - ума не хватило. Я ж не профи.
Money Market Maker
Засканировал просто из любопытства раздел с инфицированным Win7 ДырВебом разовым и встроенной в Win10 полузащитником. Так вот еще лет десять назад горячо мной любимый ДырВеб ничего не нашел (кроме известны мне руткитов для Андроида, мной же в Dropbox положенных). А мелкомягкий полузащитник нашел. Подозреваю, что не все, но нашел же!

Hi!HoMo
MMM ну батенька. при наличии стольких операционок на компе, самое простое было даже не сеть рубить. а зажать кнопку питания секунд так на пять, и рубануть все на корню. грузится уже с другой оси. и из под нее уже лечить болезнь. хотя я подозреваю раз окно вылезло, то это не начало заражения а его апофеоз.
ять - нечего вз
А вот нефиг порнуху качать!
11-04-2017 03:00
Позитронный тундроид
Microsoft Essential Security

Money Market Maker
OnTheWheels, ZaRRaZZa, конечно, сейчас я понимаю, что сеть надо было вырубать чуть ли не первым шагом. Но также понимаю, что вряд ли это спасло бы меня от случившегося коллапса - на момент обнаружения уже все было внутри, вряд ли что-то подсасывалось в процессе. То есть действительно апофегей апофеоз.
the_Dark_One, дык ладно если бы качал, а тож нет. Для этого есть большой экран телевизора с 3D-очками и комп с торрентами.
ять - нечего вз
И что, телевизор всегда под рукой?
Money Market Maker
the_Dark_One, нет, конечно, но ноут под рукой еще реже. Планшет и телефон чаще.
Рыцарь в серой фланели
+100500 к Microsoft Essential Security кому интересны подробности - есть пара крепких слов

юзер продвинутый. у юзера 4 оси да ещё и такая солянка... (тут был хитрый Ленинский прищур). Или это как раз то что и отличает продвинутого юзера от того, для кого это ежедневная работа (вот приходите вы на пляж - а там станки, станки, станки (с) анехдоть). Мне вот оодной 10ки хватает за глаза и за уши. А пингвин на рабочем компе? Чур меня, чур )))

Так а чего жаловаться? лечить. Только один раз встретил заразу, на которую день угробил, и то dnsapi.dll подменил взад и болезнь исчезла. Ну ежели переставлять всё сложнее, то лечить. Тем более у тебя ещё винда есть - это ж халява какая!
1. с 10ки ручками нафиг всё что в %TEMP%, %SYSTEM_ROOT%\TEMP и прочих местах. Ручками, фаром. Я бы ещё папку с огнелисом туда же, любовь Кролика к кнопочке F8 общеизвестна. Не браузер и был. То есть любой браузер кроме IE (самый правильный браузер!) убить от слова совсем и программах и в профиле, нечего там искать, переставить всегда можно.
2. с 10ки же проверить реестр 7ки - основные автозапуски, (папки RUN, параметры shell - на память всего не скажу, пальцы-глаза помнял, мозг нет, а тебе гугл подсткажет все точки автостарта куда точнее чем я сейчас)
2. пробежаться по всем \windows, system, system32 на предмет визуально (по дате) свежих файлов
3. файлик hosts - засунуть нос, посмотреть
4. ну и кашмарским-нодом-ещё чем нить вменямым из под 10ки пролечить.
5. теперь первый раз запускаем твою 7ку, только конечно в safe mode - смотрим службы, смотрим скрытые девайсы (такая зараза часто садтся как драйвер устройства). Заодно поглядеть ярлыки - часто зверь в ярлык туда себя дописывает. Соответственно, провести парралель между тем, что обнаружено что то чего не должно быть и файликом который надо убить (лучше перенести в другую папку, а то мало ли что то нужное убъёшь)
6. (хор голосов) AVZ

Это было то, что делается за полчасика, с закрытыми глазами и... 99% случаев на этом заканчивается. Потому что уже всё хорошо. А вот дальше надо изучать внимательно.

Без второй системы и флешки всё сложнее. NTFS часто правда спасает. Ну ты видишь тело зверя, а оно залочено. И ни второй системы под рукой ни второго компа. Берёшь - All Users "no access" права на файл ставишь (права можно выставлять даже на залоченый файл), ребут - и всё ок. Правда, некоторые перехватывают изменение прав на себя, но это редкость.

В любом случае - на написание даже этого поста ушло времени как на половину лечения :-)
Hi!HoMo
Hostage
вот же страсти то наговорил.
а утилиты руссиновича вам западло пользовать? тот же авторан, он из офлайновой системы может показать все запускаемое любым путем, хоть аплетами ие хоть драйверами, и половина времени как раз уже сэкономлена.
Рыцарь в серой фланели
ZaRRaZZa Конечно можно. И нужно. Но они не всегда есть под руками. А то что описано - с некоторыми изменениями уже лет 20 как успешно применяется и не надо думать ни о чём :-) точнее, думать надо, но после выполнения всего перечисленного.

Не люблю я винду переставлять. Иногда это бывает куда сложнее, чем вылечить.
11-04-2017 14:47
Камрад
+100500 к Microsoft Essential Security :lol: кому интересны подробности - есть пара крепких слов - пфффф... пару крепких слова я без проблем могу сказать в адрес _любой_ софтины. MES_ нормальный антивирь, от особо злоебучих тварей не спасет, конечно - но их еще найти надо, злоебучих.
Рыцарь в серой фланели
OnTheWheels У меня совсем иная статистика. Есть клиент, которому европейские (теперь тайваньские) владельцы спустили (когда включали в их Active Directory) в том числе и антивирусную политику. Мы з@#б@лись уже компы лечить. А до того - 11 лет с ними работаем и горя полчти не знали.
12-04-2017 09:23
Камрад
Hostage - во-первых, один клиент - это не статистика. Во-вторых, не мешай в одну кучу домашних юзеров и работу. В-третьих, могу повторить - про _любой_ софт можно легко и непринужденно накидать лопаты говна. И ваш любимый каспер - не исключение. Для обычного домашнего использования при мало-мальски задействованном мозге - что каспер, что MSE, что авира какая-нибудь, простигосподи, - абсолютно пофигу. Тут скорее играть роль будет удобство использования, а не список на 10 листов возможностей и настроек.
Рыцарь в серой фланели
OnTheWheels там 2 офиса (точнее офис и производство), компов штук 40 и юзера вполне толковые. Так что показатель, скорее. Да и хоум юзер - такой же офисный юзер только срок критичности лечения меньше, в остальном нет разницы. Больной и в африке больной, комп и в африке комп.

При задействованном мозге антивирус не нужен вообще. Я не пользуюсь, к примеру, не люблю лишнее, и так скайп, вацап, телегам, вайбер, микросип и пиджин постоянно в фоне висят.

ЗЫ: кем любимый каспер? покажи мне этого человека
12-04-2017 11:00
Камрад
Да и хоум юзер - такой же офисный юзер только срок критичности лечения меньше, в остальном нет разницы. - ваще есть. На некоторые сайты я, например, из дома не пойду. А на некоторые - не пойду с работы. И это не порнуха, если че.

и так скайп, вацап, телегам, вайбер, микросип и пиджин постоянно в фоне висят. - что ты там про мозг говорил? :)) Шучу. Ты на себя не ссылайся - не показатель, у тебя какой объем работы из дома происходит? То-то.

покажи мне этого человека :) - да их миллионы кругом
Рыцарь в серой фланели
OnTheWheels на некоторые - не пойду с работы Ну фиг знает. Не задумывался, вроде как не замечал за собой или знакомыми. Да и по тем местам, где веду статистику - чего только не вижу. Я про офисы. И порнуху тоже. И не только у мужского контингента.

мозг говорил мозг, сука, взрывается :-) Но пишут всюду. И звонят всюду.

да их миллионы кругом это лемминги )))) у кашмарского один полезный продукт - образ сидюка пингвинусом и лечащим модулем
Money Market Maker
Hostage, OnTheWheels , вы только не ругайтесь Но в спорах рождается истина.
Спасибо всем за участие и рекомендации, отпишусь по сути:
Hostage, спасибо, что не пожалел времени написать последовательность лечения - да, такой набор телодвижений очевиден. Но я хоть и продвинутый, но все же юзер. Мне подобное приходится делать не чаще раза в пару лет (я тщательно маскируюсь от окружающих, чтобы меня не записали в тыжпрограммисты). А потому не знаю, как залезть в реестр не активной системы (это к пункту 2):
> с 10ки же проверить реестр 7ки - основные автозапуски, (папки RUN, параметры shell - на память всего не скажу, пальцы-глаза помнял, мозг нет, а тебе гугл подсткажет все точки автостарта куда точнее чем я сейчас)
Подскажешь?
> Это было то, что делается за полчасика, с закрытыми глазами и... 99% случаев на этом заканчивается.
Ну ты дал! За полчаса - это только если регулярно этим занимаешься. А если раз в два года? И не помнишь ни фига, и новое что-то могло за это время родиться. В общем, либо я тормоз, либо ты загнул.
> Не люблю я винду переставлять. Иногда это бывает куда сложнее, чем вылечить.
Вот +100500. У меня системы пятилетками стояли и даже мигрировали со всем прикладным обвесом с железа на железо (правда, это было больше характерно для XP). Так что пока поставил Win10 в загрузку по умолчанию, а приболевшую Win7 скорее всего буду лечить по мере возможности (наличия времени).

По теме "Microsoft Essential Security vs Касперский" скажу, что когда-то я был маньяком вирусной защиты и лелеял DrWeb (давно это было). Он тогда ловил то, что корпоративный нортоновский вирусняк пропускал (работал в конторе, где у админа были свои предпочтения). Но потом домашние компьютеры перестали подключаться напрямую к провайдеру единственным в квартире шнурком, попрятались в локальные сети за роутерами со своими fireewall'ами, отпала острая необходимость держать непосредственно на компе все эти средства индивидуальной защиты и закрывать порты/дырки от любопытных недоброжелателей и извращенцев. И в этих современных условиях продвинутому юзеру вполне достаточно Microsoft Essential Security на случай очень ядерной войны. А продвинутого долбоеба и Касперский не спасет. Потому я не парюсь.

_________________________
Update: Ага, нагуглил и вроде бы разобрался с садоводством (загрузкой и выгрузкой чужих кустов в RegEdit)

_________________________
Update2: Да, еще раз спасибо всем за участие, но не уходите пока - наверняка у меня еще будут вопросы
Рыцарь в серой фланели
MMM это обычный разговор двух старых IT'шников ))))

Ага, нагуглил и вроде бы разобрался с садоводством
причём тебе надо как юзерскую часть проверить (ntuser.dat в профиле) так и системную (SYSTEM и SOFTWARE в \windows\system32\config)

раз в два года то спросить ближайшего гуру и сделать за час, у девушек есть иной рецепт, ясное дело

Подскажешь?
1. папки стартап - в главном меню юзера и эвривана (первая в профиле - старт меню - программы - автозагрузка, вторая в профиле оллюзера и так же по пути)
2.a. (юзерская часть) реестр - HKCU -> Software -> Microsoft -> Windows -> Current.. -> Run (Run Once)
2.b. (системная часть, файл software) реестр - HKLM -> Software -> Microsoft -> Windows -> Current.. -> Run (Run Once)
3. (системная часть, файл software) реестр - HKLM - Software - Micorsoft - Windows NT - curr. -> Winlogon - там параметры UserInit и шелл. Шелл доджен быть explorer.exe юзеринит должен быть один по дефолту, вири часто дописывают через запятую себя туда

это из того что вспомнил прямо сейчас
Закрыть