История болезни
MMM
дневник заведен 22-01-2003
постоянные читатели [198]
закладки:
цитатник:
дневник:
хочухи:
местожительство:
Москва, Россия, Санкт-Петербург
интересы [21]
море, деньги, секс, Питер, горы, хакер, ценные бумаги, шиповник, активный отдых, рыба, шипение
антиресы [10]
ложь, снобизм, недосказанность, некомпетентность, бесперспективняк
10-04-2017 17:54 И на старуху бывает порнуха

Словил жестокий вирусняк. Ума не приложу каким образом.
Стоял ноут, никого не трогал. Даже не стоял, а лежал - уснул и спал потому как его никто около часа не трогал. Никто не трогал. Я в этом уверен. Win7, домашний WiFi, локальная сеть. Из прикладной активности в тот момент на нем был только Dropbox. Бужу. На экране окно неопознанного setup'a. Требует какого-то действия юзера. Окно прибито гвоздями: не перемещаемое и поверх всех. Заголовок прочитать удалось (белым по белому) - якобы SkinPack какой то. Ага, знаю я эти скинпаки. Это один из любимых видов оружия массового поражения у сетевых террористов. Начинены рекламой, троянами, вирусами и прочими Амиго как пояс смертника поражающими элементами. Начинаю очень аккуратно изучать окно, в нем спрятан список из чуть ли не двадцати сомнительных позиций подобного говна. Открываю на заднем плане альтернативный диспетчер задач (ProcessHacker) чтобы убить эту заразу аккуратно, не активировав окно. Аккуратно не получается - говно радостно полилось в систему при попытке убить все дерево процессов. Принудительный ресет системы не помог - успели уебки налить мне говна по самые помидоры.
После загрузки понеслось: всплывающая реклама и открывающиеся в браузере по умолчанию (FireFox) портосайты в десятке окон. Microsoft Essential Security завереащал всплвающими уведомлениями об обнаруженных угрозах. На рабочем столе слетели настройки ярлыков и прям на лету нагенерировалось несколько новых. Ожидаемый набор говна, включающего Мейл.Ру. Обошлось без Амиго, вместо него появился Хром. Точнее, значок с его логотипом (понятно, что жмакать на него я не стал).
Первым делом превозмогая загруженность процессора и шум вентилятора вырубил сеть. Чистить все это говно руками я не собирался. Полез откатываться на резервную точку, чтобы потом руками только хвосты подчистить. А вот хуй. С тех пор, как я в первый и последний раз подобное видел, это говно грамотное стало. Теперь оно отключает функцию восстановления системы. То есть все резервные точки у меня пропали. Разговаривал матом. Много и несдержанно. Расстроился сам и своей бурной реакцией расстроил домашних.
Вычищать всю эту дрянь руками очень нудно и лениво. Переустановить систему - тоже не тривиальный вариант. Потому как это только одна из четырех, установленных на этом ноуте. Win7 + Win10 + Ubuntu + Remix. И устанавливались они строго в этой последовательности. Переустановить первую, не порушив остальные и логику их загрузки - тот еще геморрой. Сижу сейчас на ненавистной Win10 как лох. Благо, что все документы и даже настройки некоторого софта были заблаговременно настроены на специально выделенный для этого отдельный раздел харда. То есть живы, здоровы, не испорчены и не пропали. А даже если бы и пропали, то для них резервные копии есть. А вот резервного образа раздела с Win7 еще не было.
В общем, как уже сказано в subj - и на старуху бывает порнуха. Что случилось - то уже случилось. Йух с ним, переживем. Но меня мучает вопрос - КАК?! Как, блять, эта зараза пролезла? Чудес ведь не бывает, я точно это знаю.

Комментарии:
Рыцарь в серой фланели
а вообще - не работай под админской учёткой. Никогда. Заведи себе юзера бесправного и ползай под ним в Сети сколько угодно. Надо чего - отрубил сеть, ресетнул машину, зашёл админом и убил того юзера вместе с его профилем. И даже думать не надо Главное закладки браузера где то хранить в отдельном месте и всё. Ну и всякие мои документы-рабстолы
Hi!HoMo
MMM
гм повторюсь.
качаем это
запускаем с другой системы.
меню файл- анализ отключенного экземпляра виндовс
выбираем путь к папке виндовс и путь к профилю пользователя.
профит.
все визуально и наглядно и главное твой случай ничего не надо знать дополнительно.
Рыцарь в серой фланели
ZaRRaZZa это слишком просто
12-04-2017 14:19
Камрад
Главное закладки браузера где то хранить в отдельном месте и всё - они сейчас у всех основных браузеров через облако синхронятся, ничего не надо специально хранить
Рыцарь в серой фланели
OnTheWheels ну я просто не знаю как это в опере и огнелисе делается, а в эксплорере "избранное" это просто папка
Рыцарь в серой фланели
ZaRRaZZa а вот не всё

HKLM - Software - Micorsoft - Windows NT - curr. -> Winlogon - там параметры UserInit и шелл.

Этого не нашёл. А там ой как часто много интересного можно увидеть, очень распространенный путь автозапуска. Или это я не нашёл?
12-04-2017 14:28
Камрад
Hostage - в огнепанде прямо отдельный пункт меню - Sync. Оперой не пользуюсь, но на 100% уверен, что там ровно то же самое. А эксплорер - это разве браузер? Это же просто утилита для скачивания браузера :) и начался долгожданный махач :)))
Hi!HoMo
Hostage есть там все ))
в настройках отключи скрывать пустое и скрывать записи виндовс и ты узреешь ))
Рыцарь в серой фланели
OnTheWheels эксплорер самый правильный браузер ) (fight!)
12-04-2017 14:56
Камрад
Hostage - только он умер давно, MS собственноручно придушила :) (toucher!)
Рыцарь в серой фланели
OnTheWheels чагоо? для начала посчитай ресурсы, которые работают ТОЛЬКО в IE. И нахрена нужен какой то другой говнобраузер, если окромя хоумпейджа на одноклассниках туда не зайти ?
Money Market Maker
Опаньки, сколько всего набросали!
Спасибо всем огромное!
Сейчас сначала посмотрю что ZaRRaZZa за ссылку предлагает ... а, все, это давна знакомый мне авторан. Часто пользуюсь. И чо, им тоже можно неактивную систему посмотреть?
Вдумчиво все комменты перечитаю и отпишусь еще.
Рыцарь в серой фланели
ZaRRaZZa ну чо то есть, да. Но ручками всё одно удобнее!
Money Market Maker
Ага, оказывается в Авторане есть прям пункт имени меню - Анализировать офлайн систему. Класс, сейчас посмотрим...
12-04-2017 15:25
Камрад
Hostage
чагоо? - тагоо. MS убила его давно, привет MS Edge.

ля начала посчитай ресурсы, которые работают ТОЛЬКО в IE. - такие есть вне интранетов? давноооо не встречал

И нахрена нужен какой то другой говнобраузер, если окромя хоумпейджа на одноклассниках туда не зайти :) - я вот тоже думаю, зачем нужно что-то окромя связки lynx/links :)
Рыцарь в серой фланели
OnTheWheels
MS убила его давно, привет MS Edge. Во первых это тот же эксплорер. Во вторых у меня на Windows 10 MS Edge нет от рождения. А IE11 как раз есть. Windows 10 Long Term Servicing Branch (LTSB), разумеется.

такие есть вне интранетов? давноооо не встречал Минимум половина всех стивидоров Большого Порта, контейнерных площадок и прочая прочая. Две трети всех банков и их банк-клиентов. То есть без эксплорера ты ни бабки не отправишь ни контейнер с порта не заберёшь ни даже водитель твой на склад не въедет - потому что выписать пропуск только в электронном виде через ЭЦП и эксплорер. Причём начиная с версии какой то там огнелиса и хрома перестал работать CryptoPro браузер ЭЦП плагин и ты не то что к стивидорам, ты даже на nalog.ru через ЭЦП не зайдешь не только для интересов юридического лица, но и даже интересов лица физического. Да и на таможне какие то ресурсы тоже только через эксплорер работают, точно уже не вспомню, месяца два назад сталкивался. Вот когда ты сядешь за комп перед которым лежит несколько десятков различных ЭЦП тогда будешь знать что такое эксплорер и для чего он нужен ))))

Не забывай - наверно от трети до половины экономики этого города крутится вокруг логистики и таможни. Ибо Большой Порт. Тебе перечислить стивидоров оттуда ? Плюс, порты: Бронка, Высоцк, Выборг, Усть-Луга. А, и Кронштадт. Почти всё с чем я работаю и мало-мальски крупное связано или с импортом или с экспортом или с логистикой. Тут самому скоро можно будет в ВЭД уходить, да не моё оно.

lynx/links я вот сейчас 94-95й года вспомнил и первые версии FreeBSD ) 23 года прошло, эх
Рыцарь в серой фланели
OnTheWheels

(ещё забыл про торговые аукционные площадки)

Там в чём суть. Для ЭЦП под ГОСТ (которые через CryptoPro) есть два варианта:
если серверная часть написана под CAPICOM - то это понятное дело только (!) эксплорер, там актив икс компонента
если серверная часть написана под Крипто-Про ЭЦП Browser plugin - то должно было работать с любого браузера.... Пока хром и огнелис в принципе отключили такие плагины как факт. Компания криптопро ушла в глубокую задумчивость, пытается понять чо делать и итого, тоже только эксплорер. Или искать старый огнелис и не дай бог ты обновишь его.

хэв фан энд релакс
12-04-2017 17:12
Камрад
Hostage
Во первых это тот же эксплорер - вообще-то нет. Совершенно другой движок, плюс первая версия не умела почти ничего, это сейчас его более-менее допилили.

Во вторых у меня на Windows 10 MS Edge нет от рождения. - извини, не поверю. Дома две машины с десяткой, на обеих - Эдж. Ослик там тоже присутствует, но не по дефолту, дефолтный - Эдж.

Windows 10 Long Term Servicing Branch - а, энтерпрайз. Тогда да, там ослик дефолтный. У меня прошки, энтерпрайзы с недавних пор даже на работе изничтожаем под корень, ибо МС вкрай охуела.

Минимум половина всех стивидоров Большого Порта - да все у тебя все примеры про порт, на любую тему :) ок, не сталкивался, принято

Причём начиная с версии какой то там огнелиса и хрома перестал работать CryptoPro браузер ЭЦП плагин - а вот здесь гонишь. В _некоторых_ билдах мозилы - да, не работает. В хроме работает с доп. экстеншнами.
Но идею понял, ок, дохрена еща древнего софта в сети, это мне так везет, что не сталкиваюсь

знать что такое эксплорер и для чего он нужен - нах такая жизнь? :) проще работу сменить :)
12-04-2017 17:12
Камрад
Пока хром и огнелис в принципе отключили такие плагины как факт. Компания криптопро ушла в глубокую задумчивость, пытается понять чо делать и итого, тоже только эксплорер. - у нас работает. В хроме.
Рыцарь в серой фланели
OnTheWheels Тогда да, там ослик дефолтный. Не просто дефолтный. EDGE там нет вовсе. Равно как и катраны, магазина приложений (и вообще этих приложений) и много всего прочего. Очччень для дома-семьи правильная версия :-)

да все у тебя все примеры про порт Потому что Питер это порт. Как Владик. Или Мурманск. А всё остальное - это бюджетники, военка (а это тоже порт ибо логистика и экспорт) и полтора хипстера-софтописателя.

Ну и nalog.ru не явлется портом :-) банк-клиенты тоже :-)

В _некоторых_ билдах мозилы - да, не работает. В хроме работает с доп. экстеншнами. Нет. Нет и ещё раз нет. Нет, увы.. Вот тебе пример http://gasps.ru/mozzila-firefox-v-52-i-rabota-s-etsp/

нах такая жизнь? проще работу сменить ну во первых там платят так, что москвичам завидно будет. Во вторых что плохого то ? Я вот не вижу ничего плохого в explorer, куда быстрее по крайней мере работает
Закрыть