Перейти к содержимому


Фото

Вирус с Яндекса. Прошу советов

вирус

  • Чтобы отвечать, сперва войдите на форум
213 ответов в теме

#1 Оффлайн   PPG

PPG

    Дважды герой флейма

  • Форумец
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 3 000 Сообщений:
  • Авто:Черепашка

Опубликовано 26.05.2014 - 08:03

Всем доброго дня!

Сегодня утром, при включении браузера IE с Яндексом в качестве домашней страницы, появилась вот такая странная картинка

Я не придал значения вопросу про Амстердам и тут же перешел по вкладке в mail.ru. И тут началось!

По входу на любую новую страницу выскакивают окна со всевозможной рекламой (в основном, с фото МПЧ!!!), при попытке нажать на "крестик", то есть закрыть рекламное окно, переходит на всякие ресурсы: и юлмарт, и поставки какой-то стротельной техники и другой всякой хрени. Но каждый раз, в новом открывающемся окне в строке адреса проскакивает сначала вот такой адрес:

сразу за ним вот такой

и потом уже появляется рекламируемый сайт.

 

Причем такая фигня на двух компах в офисе! И именно при входе на яндекс! И не только на IE, но и в Опере.

Стоит лицензия Касперского. При полной проверке ничего не находит.

Я удалил временные файлы, куки, шмуки через меню браузера.

Ни фига не помогает.

 

Вопросы:

1.Это только у нас такой вирус "Амстердам" с Яндекса прилетел?

2.Прошу совета: как избавиться самому?

3.Не свистнет ли эта штуковина пароли к почте, например, если её Касперский не видит? Кстати, почему он не видит?

 


  • 0

#2 Оффлайн   Tony

Tony

    ●●●●●●●●●

  • Форумец
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 24 351 Сообщений:
  • Авто:Tiguan

Опубликовано 26.05.2014 - 08:08

думаю это не с яндекса а банальная подмена стартовой страницы на фейк. такое любят делать некоторые мерзкие программулины
а яндекс не имеет к этому отношение
  • 1

#3 Оффлайн   hazzyhaz

hazzyhaz

    ы

  • Форумец
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 24 147 Сообщений:
  • Авто:адын на больших колесах

Опубликовано 26.05.2014 - 08:09

Не вирус. Это надстройка какая то. Поэтому касперский не видит. Проверяй что висит в ИЕ в дополнениях. и в диспетчере


  • 1

#4 Оффлайн   Tony

Tony

    ●●●●●●●●●

  • Форумец
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 24 351 Сообщений:
  • Авто:Tiguan

Опубликовано 26.05.2014 - 08:12

Не вирус. Это надстройка какая то. Поэтому касперский не видит. Проверяй что висит в ИЕ в дополнениях. и в диспетчере

а лучше избавиться от ие раз и навсегда и поставить тот же хром (который кстати предупреждает о попытке смены стартовой страницы)
  • 5

#5 Оффлайн   Bluffer

Bluffer

    Опытный флудер

  • Форумец
  • ФишкаФишкаФишкаФишка
  • 233 Сообщений:

Опубликовано 26.05.2014 - 08:15

А в другом браузере работает нормально?
  • 0

#6 Оффлайн   PPG

PPG

    Дважды герой флейма

  • Форумец
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 3 000 Сообщений:
  • Авто:Черепашка

Опубликовано 26.05.2014 - 08:26

думаю это не с яндекса а банальная подмена стартовой страницы на фейк. такое любят делать некоторые мерзкие программулины
а яндекс не имеет к этому отношение

на двух разных компьютерах?

 

Не вирус. Это надстройка какая то. Поэтому касперский не видит. Проверяй что висит в ИЕ в дополнениях. и в диспетчере

чтотакое "ИЕ дополнения"? надстройки? Там вроде ничего лишнего нету.

в диспетчере много процессов, я не особо понимаю что там искать.

Подозрительные на мой взгляд, процессы:

 "IEPlaginService"

"TeameViewer Remote Control"

"vw.exe"



А в другом браузере работает нормально?

нет. в Опере такая же фигня происходит.

IE использую по привычке, но есть по работе ещё необходимость использовать только его.



вынужден всех огорчить, сейчас включил Чром (белый шар с красной буквой Y, этож Яндекс Хром?), все пошло по тому же сценарию...


  • 0

#7 Оффлайн   Raptor

Raptor

    Старший раптор

  • Форумец
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 44 952 Сообщений:

Опубликовано 26.05.2014 - 08:26

На  свойста ярлыков  браузеров  посмотри- бывает хрень дописываается там  в параметрах

А в самой строке адресной- то что: именно яндекс или какой-то фейк под яндекс?


Изменено: Raptor, 26.05.2014 - 08:28

  • 0

#8 Оффлайн   Bluffer

Bluffer

    Опытный флудер

  • Форумец
  • ФишкаФишкаФишкаФишка
  • 233 Сообщений:

Опубликовано 26.05.2014 - 08:27

При смотритесь к ieplaginservice
  • 0

#9 Оффлайн   Raptor

Raptor

    Старший раптор

  • Форумец
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 44 952 Сообщений:

Опубликовано 26.05.2014 - 08:30

И вот еще...Только сегодня появилось? Ну чтоб малой кровью - попробуй для начала откат системы на вчера или позавчера. Если не делал в эти дни никакие судьбоносные изменения в системе. 


  • 0

#10 Оффлайн   AleM

AleM

    Магистр флейма

  • Форумец
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 22 360 Сообщений:
  • Авто:Рено

Опубликовано 26.05.2014 - 08:30

Проверяй, что за записи напихали тебе в файл hosts.


  • 0

#11 Оффлайн   Неясыть

Неясыть

    Кавалер ордена флейма

  • Форумец
  • ФишкаФишкаФишкаФишкаФишкаФишка
  • 749 Сообщений:
  • Авто:Пыжик 4007/ мото: Irbis 250TTR

Опубликовано 26.05.2014 - 08:33

Была такая фигня. Смотреть надо в панели управления-установка/удаление программ. Или сделай скрин с панели и выложи сюда. Один из вариантов установки это гадости - при установке софта с бесплатных порталов. (в моем случае это был софтпортал).  



Там будет какое нибудь приложение типа Logiclight, не помню уже...лучше скрин дай :)


  • 0
Охотясь на чудовищ, опасайся сам стать чудовищем. И глядя в Бездну помни, что и Бездна смотрит в тебя...

#12 Оффлайн   Bluffer

Bluffer

    Опытный флудер

  • Форумец
  • ФишкаФишкаФишкаФишка
  • 233 Сообщений:

Опубликовано 26.05.2014 - 08:34

http://www.removespy...iepluginservice
  • 0

#13 Оффлайн   AleM

AleM

    Магистр флейма

  • Форумец
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 22 360 Сообщений:
  • Авто:Рено

Опубликовано 26.05.2014 - 08:35

И ещё.

Была какая-то зараза, которая делала настоящий файл hosts. скрытым, а в каталоге C:\WINDOWS\system32\drivers\etc создавала фальшивый файл hosts. , только в имени букву "о" ставил русскую.

Да и запускался из планировщика.


  • 0

#14 Оффлайн   TTL

TTL

    Дважды герой флейма

  • Форумец
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 3 224 Сообщений:
  • Авто:Nissan Almera N16 №2

Опубликовано 26.05.2014 - 08:36

На  свойста ярлыков  браузеров  посмотри- бывает хрень дописываается там  в параметрах

А в самой строке адресной- то что: именно яндекс или какой-то фейк под яндекс?

такая же хрень вылезла дня три тому назад. оказалось, подменены ярлыки ВСЕХ броузеров на рабочем столе и в панели быстрого запуска, а в панели Rocketdock не затронулось, пол-часа убил на разбор настроек...сволочи рекламные...все египетские казни на их головы...


  • 0

— А где я могу найти кого-нибудь нормального?
— Нигде, — ответил Кот, — нормальных не бывает. Ведь все такие разные и непохожие. И это, по-моему, нормально.
Льюис Кэрролл.


#15 Оффлайн   PPG

PPG

    Дважды герой флейма

  • Форумец
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 3 000 Сообщений:
  • Авто:Черепашка

Опубликовано 26.05.2014 - 08:37

Хром:

 

 

Проверяй, что за записи напихали тебе в файл hosts.

а где он хранится, а то поиск его не находит?

 

последняя программа устанавливалась 19.05. А появилась эта фигня только сегодня!

Причем, сейчас директор пришел, говорит у него и дома тоже самое на компе произошло.

Будем нашего программиста вызывать, наверное.


  • 0

#16 Оффлайн   Bluffer

Bluffer

    Опытный флудер

  • Форумец
  • ФишкаФишкаФишкаФишка
  • 233 Сообщений:

Опубликовано 26.05.2014 - 08:39

Iepluginservice - вирус)
  • 0

#17 Оффлайн   TTL

TTL

    Дважды герой флейма

  • Форумец
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 3 224 Сообщений:
  • Авто:Nissan Almera N16 №2

Опубликовано 26.05.2014 - 08:39

Попробуйте запуск не через ярлыки, а напрямую из папки броузера...


  • 0

— А где я могу найти кого-нибудь нормального?
— Нигде, — ответил Кот, — нормальных не бывает. Ведь все такие разные и непохожие. И это, по-моему, нормально.
Льюис Кэрролл.


#18 Оффлайн   Bluffer

Bluffer

    Опытный флудер

  • Форумец
  • ФишкаФишкаФишкаФишка
  • 233 Сообщений:

Опубликовано 26.05.2014 - 08:41

http://www.yac.mx/ru...moval-tool.html
Автор прочитай)
  • 0

#19 Оффлайн   Неясыть

Неясыть

    Кавалер ордена флейма

  • Форумец
  • ФишкаФишкаФишкаФишкаФишкаФишка
  • 749 Сообщений:
  • Авто:Пыжик 4007/ мото: Irbis 250TTR

Опубликовано 26.05.2014 - 08:41

То что программа давно устанавливалась ничего не значит). Лучше начать с шерсти автозагрузки (msconfig) и с шерсти установленных программ. У меня в дополнении к левым окнам, еще и по всяким брендам и словам (Intel, Amd, гиперссылка, сайт, и т.д) вываливал типа справки :) в активном режиме) 


  • 0
Охотясь на чудовищ, опасайся сам стать чудовищем. И глядя в Бездну помни, что и Бездна смотрит в тебя...

#20 Оффлайн   AleM

AleM

    Магистр флейма

  • Форумец
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 22 360 Сообщений:
  • Авто:Рено

Опубликовано 26.05.2014 - 08:49

а где он хранится, а то поиск его не находит?

в каталоге C:\WINDOWS\system32\drivers\etc


  • 0

#21 Оффлайн   kulibin

kulibin

    Трижды герой флейма

  • Форумец
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 5 655 Сообщений:
  • Авто:круче нету велика чем Митсубиси Делика.

Опубликовано 26.05.2014 - 08:51

Проверяй, что за записи напихали тебе в файл hosts.

 

 

При смотритесь к ieplaginservice

 

 

Не вирус. Это надстройка какая то. Поэтому касперский не видит. Проверяй что висит в ИЕ в дополнениях. и в диспетчере

 

 

думаю это не с яндекса а банальная подмена стартовой страницы на фейк. такое любят делать некоторые мерзкие программулины
а яндекс не имеет к этому отношение

 

ну и вдобавок : - браузер AMIGO. от mail.ru очень настойчив, и при случайной установке подменяет ярлыки всех браузеров на свои. (иконки остаются, а через них запускается только амиго). 


  • 1
Проводник в нематериальный мир.

#22 Оффлайн   Zenzel

Zenzel

    созерцатель...

  • Форумец
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 27 576 Сообщений:

Опубликовано 26.05.2014 - 09:19

Год назад ловил аналогичный инфовирус Ямблер, лечился скриптом найденным  в нете) 


  • 0
Так будет не всегда...

#23 Оффлайн   PPG

PPG

    Дважды герой флейма

  • Форумец
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 3 000 Сообщений:
  • Авто:Черепашка

Опубликовано 26.05.2014 - 09:26

1.hosts нормальный вроде, на месте и не измененный.

2.Подмены ярлыков нет

3.Установил YAC по совету из ссылки Bluffer. Он что-то там нашёл, исправил, но проблема на месте.

4.Iepluginservice я остановил сразу в диспетчере задач. Сейчас ео нету, а проблема есть.

5.Этот вирус явно распространился у нас по локалке! В пятницу ни у кого не было, сегодня все кто включает компы и браузеры - видят у себя одну и ту же картину!

6. На главной странице mail.ru город тоже определяется как Амстердам! 

 

7.Автофорум у меня тормозить стал, поэтому не могу оперативно отписываться.

Спасибо всем за советы!

 

Пока что так. Лазить по автозагрузкам, которые в системе не хочу, боюсь что-нибудь убить.

Будем ждать спеца и работать, наблюдая периодически члены и рекламу :(


  • 0

#24 Оффлайн   hazzyhaz

hazzyhaz

    ы

  • Форумец
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 24 147 Сообщений:
  • Авто:адын на больших колесах

Опубликовано 26.05.2014 - 09:31

Откатиться вариант?


  • 0

#25 Оффлайн   Bluffer

Bluffer

    Опытный флудер

  • Форумец
  • ФишкаФишкаФишкаФишка
  • 233 Сообщений:

Опубликовано 26.05.2014 - 09:35

1.hosts нормальный вроде, на месте и не измененный.
2.Подмены ярлыков нет
3.Установил YAC по совету из ссылки Bluffer. Он что-то там нашёл, исправил, но проблема на месте.
4.Iepluginservice я остановил сразу в диспетчере задач. Сейчас ео нету, а проблема есть.
5.Этот вирус явно распространился у нас по локалке! В пятницу ни у кого не было, сегодня все кто включает компы и браузеры - видят у себя одну и ту же картину!
6. На главной странице mail.ru город тоже определяется как Амстердам!

7.Автофорум у меня тормозить стал, поэтому не могу оперативно отписываться.
Спасибо всем за советы!

Пока что так. Лазить по автозагрузкам, которые в системе не хочу, боюсь что-нибудь убить.
Будем ждать спеца и работать, наблюдая периодически члены и рекламу :(

Почитайте статьи о ieplugunservice. Как я понял,он обитает не в одном месте.
Dns записи в норме?
  • 0





Также с меткой «вирус»

0 пользователей читают эту тему

0 пользователей, 0 гостей, 0 невидимых

Яндекс.Метрика