Уважаемые пользователи!

Поставщик ИТ-решений PRO32 сообщает вам, что после 17 лет сотрудничества мы более не являемся эксклюзивным дистрибьютором программных продуктов словацкого разработчика ESET в России, Республике Беларусь, Казахстане, Азербайджане, Узбекистане, Кыргызстане, Таджикистане, Туркменистане, Молдове, Грузии и Армении.

Купить и продлить лицензии ESET на нашем сайте больше нельзя.

Предлагаем вам попробовать новый антивирус от компании PRO32.

Продукты PRO32 — это технологичные решения, надежная защита от киберугроз и максимальная производительность устройств на Windows / Android.

Для действующих клиентов ESET мы предлагаем промокод на скидку в размере 15% — ESET15. Скопируйте его и после добавления товара в корзину, не забудьте его применить в корзине.

[ Закрыто ] PUA black list - как определить вкладку(сайт) подгружающий контент из black listed сайта? , PUA list срабатывания - как понять с какого из сайтов они происходят?

RSS
Здравствуйте,

В логах на двух компьютерах вижу, приблизительно одинаковые PUA срабатывания
Time;URL;Status;Application;User;IP address;SHA1
11/5/2017 10:32:26 PM;
http : // dAtadrivensolution.com/?kw=ftz&p=2&rndx=1509910345790
Blocked y PUA blacklist;C:\Program Files\Mozilla Firefox\firefox.exe;();199.59.242.150;92E905657C0B6ED442000D6A79D74367CF807296

В адресе очевидно вредного хоста поменял первую a на русскую заглавную (чтобы не распространять вредные ссылки)

По IP адресу - несколько сотен сайтов - http://viewdns.info/reverseip/?host=199.59.242.150&t=1

Понять, в какой из вкладок Firefox какой из сайтов пытался что-то подгрузиться с указанного выше
нехорошего dAtadrivensolution , не могу ... Как это лучше сделать? Это в принципе можно сделать?

Есть подозрения на веб версию Скайпа, где много общаюсь, и где часть контактов периодически
ломают и засылают вирусные ссылки - но проверить это никак не могу ... Может подгружаться история
Скайпа и Nod видит вредную ссылку и тут же ее блокирует ... но сомневаюсь ..

P.S. Пару недель назад было аналогичное про mb.moAtads.com (русскую А опять вместо a англ.) -
но там это четко произошло при загрузке стартовой страницы MSN с новостями - это происходит,
когда редко, но загружаю Internet Explorer чтобы проверить один сайт в другом браузере (чистый).
Изменено: Serge Arsentiev - 06.11.2017 12:48:35

Ответы

1) По поводу роутера - то, что я говорил, это не утверждение, а гипотеза.
так-как один роутер = две проблемные системы ( на практике такие случаи часто встречаются )

2) Системы чисты.

3) {searchTerms} здесь нужно смотреть какие поисковые системы легальные\не легальные встроены в браузер.
Вплоть до модификации поисковых систем.

4) Вирус\Adware может существовать _только, как часть реестра...
Любое восстановление реестра\системы из копии\архива... _может привести к повторному заражению.

5) Антивирусные программы - не видят всего, а только то, что видят.

6) Это может быть руткит....

Всё это гадание на кофейной гуще.
Выяснить проблема связана с оборудованием, или нет = смена оборудования ( временная )

По поводу уязвимостей роутеров.
Как известно куча инструментов утекла от спецслужб...
https://www.iguides.ru/main/security/tsru_bolshe_10_let_vzlamyvaet_routery_apple­_i_drugikh_proizvoditeley/

Ещё.
Изменено: RP55 RP55 - 09.11.2017 21:11:16
+

7) Это может быть ложное срабатывание антивируса.
Обновился компонент\модуль антивируса - проблема исчезла\появилась.

8) Просто реакция на ссылку из кэша браузера\другой программы.
в том числе и ложная реакция.

и т.д.
В общем  :)
Цитата
RP55 RP55 написал:
1) По поводу роутера - то, что я говорил, это не утверждение, а гипотеза.
так-как один роутер = две проблемные системы ( на практике такие случаи часто встречаются )

2) Системы чисты.

3) {searchTerms} здесь нужно смотреть какие поисковые системы легальные\не легальные встроены в браузер.
Вплоть до модификации поисковых систем.

4) Вирус\Adware может существовать _только, как часть реестра...
Любое восстановление реестра\системы из копии\архива... _может привести к повторному заражению.

5) Антивирусные программы - не видят всего, а только то, что видят.

6) Это может быть руткит....

Всё это гадание на кофейной гуще.
Выяснить проблема связана с оборудованием, или нет = смена оборудования ( временная )

По поводу уязвимостей роутеров.
Как известно куча инструментов утекла от спецслужб...
 https://www.iguides.ru/main/security/tsru_bolshe_10_let_vzlamyvaet_routery_apple­ ­_i_drugikh_proizvoditeley/  

Ещё.
Благодарю за ответ

1. Надо смотреть - будем смотреть. Пока-то ничего насмотреть не удается.
Посмотрим Вашу ссылку, почитаем.
Наверное, может человек со сканером, если захочет, подключиться к WIFi, сняв пароль из пакетов,
может (навеное) снять MAC адрес редко используемого устройства и поставить его себе ...
может работать в Интернет через роутер - но чтобы вносить изменения в другие подключенные
к роутеру устройства (ПК Windows) - потребуется
наличие уязвимостей уже и у них и отсутствие админского пароля на шары (а пароль конечно есть).
Также, на момент PUA срабатывания - на роутере я не вижу никаких подключенных устройств,
кроме физически включенных и работающих.

2. Ок.

3. Системы поисковые - легальные (точнее, легитимные) - о чем была переписка чуть раньше.
И delref инструкция тоже убивает только легальные SearchScopes, что и удивило безмерно :)

4. Так нету в реестре Adware, при всем уважении ... Не нашлось.
Из копии/архива реестр не восстанавливаю - не считаю это правильным,
но контольные точки на всякий случай держу.

5.Это ясно

6. Может и РутКит. Но какой-то удивительно молчаливый и спокойный. Причем Dr. Web Cure It
его не видит. И работает РутКит 1-2 раза в неделю - довольно ленивый ...

Можно конечно сделать загрузочную Flash с Dr. Web (или аналогичным средством Nod, если оно существует)  ...
Но я подозреваю, что для этого нужны более веские основания, и РутКит как-то бы себя проявил
более ярко за все эти годы ...
Изменено: Serge Arsentiev - 10.11.2017 15:39:14
Цитата
RP55 RP55 написал:
+
7) Это может быть ложное срабатывание антивируса.
Обновился компонент\модуль антивируса - проблема исчезла\появилась.
Просто реакция на ссылку из кэша браузера\другой программы.
в том числе и ложная реакция.
и т.д.
В общем  
Ну если только на кэш, во всех смыслах :)
А если серьезно - кэш браузера у меня очищается при выходе (полностью).

Либо роутер (сомневаюсь), либо вредная ссылка в веб-версии Скайпа.

Понаблюдаю тогда еще месяц.

Последний пока вопрос - _как_ определить в какой вкладке браузера Firefox
Eset Nod 32 антивирус _нашел_ и _предотвратил_ PUA blocked обращение?
После всего выше написанного я тоже сомневаюсь, что проблема в роутере.
Цитата
Serge Arsentiev написал:
_как_ определить в какой вкладке браузера Firefox
Eset Nod 32 антивирус _нашел_ и _предотвратил_ PUA blocked обращение?

Едва ли это возможно...
Антивирус проверяет трафик...

Можно посмотреть код страницы.
Можно сохранить страницу целиком ( предварительно отключив антивирус )
и после её сохранения изучить.
Можно проверить все ссылки на странице. ( и понять на какую ругается антивирус )
-----------

Мы уже вдарились в _теоретические дебри - мало имеющие отношение к реальности.

Я бы всё таки посмотрел: FRST: http://forum.esetnod32.ru/forum9/topic2798/
Цитата
RP55 RP55 написал:
Можно посмотреть код страницы.
Можно сохранить страницу целиком ( предварительно отключив антивирус )
и после её сохранения изучить.
Можно проверить все ссылки на странице. ( и понять на какую ругается антивирус )
-----------

Мы уже вдарились в _теоретические дебри - мало имеющие отношение к реальности.

Я бы всё таки посмотрел: FRST:  http://forum.esetnod32.ru/forum9/topic2798/
1/ Все вышеперечисленное по страницам делал, ничего не нашел.

2/ FRST два раза уверенно вис - после чего я перезапускал его
в безопасном режиме (но он вис и там), после чего я запускал scandisk
с проверкой поверхности диска - но ничего не нашел.

Виснет также как прежняя тулза - после окончания работы. Видимо Windows XP его не радует.

Отчет вот http://www.laverock.ru/files/ds.zip
Изменено: Serge Arsentiev - 11.11.2017 23:18:42
.bat файлы вы используете.
GroupPolicy - сами меняли - ?
Изменено: RP55 RP55 - 11.11.2017 23:48:42
Расширения к FireFox
можете посмотреть сами - что ставили, что нет.
( дата установки  и производитель там указаны )
см. файл: FRST.txt

FireFox:
========
Изменено: RP55 RP55 - 13.11.2017 17:40:50
Цитата
RP55 RP55 написал:
Расширения к FireFox
можете посмотреть сами - что ставили, что нет.
( дата установки  и производитель там казаны )
см. файл: FRST.txt
Благодарю за ответ.
1. bat - мой
2. Group policy + policies = частично мои (NoDriveAutoRun), но некоторых кусков я не понимаю,
сверюсь на других Windows XP машинах.В Group Policy обтекаемо написано User Restriction
без указания что именно шерстить. Посмотрел внимательно все ссылки на ветки  -это просто
опции Windows Explorer (проверяемые по Google, без внешних ссылок на непонятные программы)
3. В Firefox расширения _все_ из комплекта поставки, кроме одного - которое сейчас неактивно (но его тоже ставил я).


Также, докладываю - уже неделю нет PUA black list срабатываний.
Изменено: Serge Arsentiev - 13.11.2017 11:28:46
Система чиста. :)

Кстати, если интересно есть инструкция к FRST на русском:Здесь.

С вашим уровнем знаний - стоит заняться изучением uVS и FRST   8)
тем более вам это необходимо по работе.
Читают тему