Подделка записей кэша DNS

1
RSS
Прошу помощи экспертов. Обнаружена атака путем подделки записей кэша DNS. Сестра по наивности запустила exe-файл, думая, что это торрент-файл. С данной проблемой ранее не встречался. Сделал образ автозапуска в uVS. Заранее благодарен за помощь.
выполняем скрипт в uVS:
- скопировать содержимое кода в буфер обмена;
- стартуем uVS(start.exe), далее выбираем: текущий пользователь, меню - скрипты - выполнить скрипт из буфера обмена;
- закрываем все браузеры перед выполнением скрипта;
Код

;uVS v3.81.8 [http://dsrt.dyndns.org]
;Target OS: NTv6.2

OFFSGNSAVE
zoo %SystemDrive%\USERS\КАТЮША\APPDATA\ROAMING\CLOSER.EXE
addsgn 1A9B6D9A5583C58CF42B254E3143FE86C9AA77B381AC48128D9A7B2CD19671C15EF730F2B71065C26E8CDB1603EA177FBDABE48455D2C42BEA32502F879F23FE 8 Variant.Graftor.111772

;------------------------autoscript---------------------------

chklst
delvir

delref HTTP://WWW.SEARCHYA.COM/?F=1&A=SYD72&CD=2XZUYETN2Y1L1QZUTBTDZZZYZZYEYC0ATAYETBTB0DTC0BYCTN0D0TZU0CYCTCYETN1L2XZUTBTFTBTFYETFYBTATCTN1L1CZU1S1P1B1E1I1T2Z1G2U1P1E1C1F1N1C1T1H1H2UTF1C2Y1V2Y0T1F1C1C1P1G2Z&CR=1572088872&IR=

; Java(TM) 6 Update 45
;exec MsiExec.exe /X{26A24AE4-039D-4CA4-87B4-2F83216045FF} /quiet

deltmp
delnfr
;-------------------------------------------------------------

restart

перезагрузка, пишем о старых и новых проблемах.
------------
далее,
сделайте дополнительно быструю проверку системы в малваребайт
http://forum.esetnod32.ru/forum9/topic682/
santy, благодарю за оперативность. Скрипт выполнил. Ранее даже гугл не открывался, сейчас, при переходе на vk.com, ESET SS 7 вновь сообщает о данной атаке. Лог малваребайт прикрепил. Всё, что в нём было указано отметил и удалил без разбора. =) Повторное быстрое сканирование проблем не выявило.

И сделал ещё раз образ.
Изменено: Серёнька Всёдофени - 04.01.2014 18:54:39
выполняем скрипт в uVS:
- скопировать содержимое кода в буфер обмена;
- стартуем uVS(start.exe), далее выбираем: текущий пользователь, меню - скрипты - выполнить скрипт из буфера обмена;
- закрываем все браузеры перед выполнением скрипта;
Код
;uVS v3.81.8 [http://dsrt.dyndns.org]
;Target OS: NTv6.2

OFFSGNSAVE
delref HTTP://WWW.SEARCHYA.COM/?F=2&A=SYD72&CD=2XZUYETN2Y1L1QZUTBTDZZZYZZYEYC0ATAYETBTB0DTC0BYCTN0D0TZU0CYCTCYETN1L2XZUTBTFTBTFYETFYBTATCTN1L1CZU1S1P1B1E1I1T2Z1G2U1P1E1C1F1N1C1T1H1H2UTF1C2Y1V2Y0T1F1C1C1P1G2Z&CR=1572088872&IR=
delall %SystemDrive%\PROGRAM FILES (X86)\WINDEALIST\INTERNET EXPLORER\SWU.VBS
exec C:\Program Files (x86)\Mobogenie\uninst.exe
exec MsiExec.exe /X{B8F10001-9552-4F40-8F61-6765CD22DD9E}
deltmp
delnfr
dnsreset
restart

перезагрузка, пишем о старых и новых проблемах.
------------
далее,
сделайте проверку в АдвКлинере
http://forum.esetnod32.ru/forum9/topic7084/
Изменено: santy - 04.01.2014 20:25:06
Проблема осталась... Выполнил проверку в АдвКлинере. Лог приложил. Затем обнаружил, что в хроме стоит лишнее расширение. И рядом со всеми браузерами лежат сомнительные ярлыки. Решил удалить все браузеры, IE не трогал. Выполнил: deltmp, delnfr, dnsreset, restart. Поставил Яндекс.Браузер. Проблема осталась
а IP адрес никакой не отображается в оповещении?
Правильно заданный вопрос - это уже половина ответа
браузеры не надо удалять, удалять надо ярлыки браузеров на рабочем столе и заново создавать ярлыки.
+
добавьте из журнала фаервола записи об обнаружении атаки подделки кэша DNS
1
Читают тему (гостей: 1)