Уважаемые пользователи!

Поставщик ИТ-решений PRO32 сообщает вам, что после 17 лет сотрудничества мы более не являемся эксклюзивным дистрибьютором программных продуктов словацкого разработчика ESET в России, Республике Беларусь, Казахстане, Азербайджане, Узбекистане, Кыргызстане, Таджикистане, Туркменистане, Молдове, Грузии и Армении.

Купить и продлить лицензии ESET на нашем сайте больше нельзя.

Предлагаем вам попробовать новый антивирус от компании PRO32.

Продукты PRO32 — это технологичные решения, надежная защита от киберугроз и максимальная производительность устройств на Windows / Android.

Для действующих клиентов ESET мы предлагаем промокод на скидку в размере 15% — ESET15. Скопируйте его и после добавления товара в корзину, не забудьте его применить в корзине.

[ Закрыто ] обнаружена атака путем подделка записей кеша DNS

помогите пожалуйста. вроде только справились с проблемой и через неделю опять появилось. теперь пишет удаленный IP 8.8.8.8.  и удаленный IP 91.144.168.2 - это адрес моего DNS сервера. он прописан в настройках подключения. че за ерунда не могу понять...
вот картинка того что пишет http://clip2net.com/s/2DyUI
вот что обнаружил и удалил NOD 32:
C:\Users\FBIRUS\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\39\35de3567-711e160d = ZIP = lBfIajsT.class - модифицированный Java/Exploit.Agent.NDV троянская программа - был частью удаленного объекта
C:\Users\FBIRUS\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\39\35de3567-711e160d = ZIP = NjuJbtR .class - модифицированный Java/Exploit.CVE-2012-1723.DV троянская программа - был частью удаленного объекта
C:\Users\FBIRUS\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\39\35de3567-711e160d = ZIP = qUm.class - модифицированный Java/Exploit.CVE-2012-1723.EN троянская программа - был частью удаленного объекта
вот образ автозапуска:
Можно Java удалить.
Цитата
RP55 RP55 пишет:
Можно Java удалить.
Ну, это не серьезно. Во-первых, есть сайты которые используют Java-сервлеты, во-вторых, вдруг пользователь - программист?
В любом соучае Java - основной язык для написания кроссплатформенных приложений, и может быть потом такое, что некоторые приложения после удаления JRE не будут работать.

Цитата
FBIRUS пишет:
теперь пишет удаленный IP 8.8.8.8
А вы знаете, что это за компьютер с адресом 8.8.8.8?
Можно использовать рекомендации с темы http://forum.esetnod32.ru/forum9/topic5130/
Но нужно быть уверенным в действительном отсутствии атак с исключаемого адреса.
Так что лучше сделать сканирование системы, логи и т.п.
И просто отключить появление уведомлений об атаке.
Изменено: marshal64 - 24.12.2012 00:56:22
Цитата
marshal64 пишет:
А вы знаете, что это за компьютер с адресом 8.8.8.8?
у него в DNS прописан адрес Гугла.
Правильно заданный вопрос - это уже половина ответа
Цитата
Арвид пишет:
у него в DNS прописан адрес Гугла
А точно, что-то на меня нашло) знал же этот адрес
Ну, не знаю, сначала все-таки лучше логи сделать.
Не нравятся мне эти исполняемые .class-файлы.
Изменено: marshal64 - 24.12.2012 01:00:05
Выполните следующий скрипт в uVS:
- запускаете программу еще раз, ожидаете пока закончится построения списка (убедитесь что программа извлечена из архива в отдельную папку. не нужно запускать ее из самого архива);
- копируете следующий текст из поля "Код" в буфер обмена (выделяете текст мышкой, затем щелкаете правой кнопкой и выбираете Копировать текст);
Код
;;uVS v3.76 script [http://dsrt.dyndns.org]
;Target OS: NTv6.1

bl 159BB1735309A5BFA0DE460948D9F982 517776
addsgn 9252770A1C6AC1CC0B54584E334BDFFACE9A6C66196A8FE80FC583345791709756104849BDBB6158F0F26927471649FA7C049D75DEC433C2D1667F3E0707F900 8 Sly.Monk
bl 9CC5C24E0BCB282202C633F16402E3E1 795960
addsgn 1A06819A5583358CF42B627DA804DEC9E946303A4536D3F3D1E7C1371CF279BBE114C3573E20A1C229BA85EA681C898E5BE5897320FFBAC8596A65C7D73C6371 8 YandexUP
addsgn 1A4BB79A5583358CF42B627DA804DEC9700110A1DF716A740E8ED5372DDEFA8DA8C6C09105ABEB4110788B1DE21749FAFC26E87355DAC233AE4A44BB8D062207 8 Vir78979
delref HTTP://ACER.MSN.COM
setdns Беспроводное сетевое соединение\4\{620DA382-9C3B-4F35-ABCF-14D2CA067C45}\91.144.168.2
chklst
delvir
deltmp
delnfr
restart

- затем слева наверху выбираете пункт Скрипт - Выполнить скрипт находящийся в буфере обмена;
- скрипт должен автоматически появиться в этом окне. если он не появился или там находится не то что вы скопировали, то удаляете содержимое и вставляете текст скрипта правой кнопкой мыши;
- обязательно закрываете все открытые браузеры (Opera, Mozilla, IE), отключаете в антивирусе защиту (обычно правой кнопкой мыши по иконке в трее - Временно отключить защиту или т.п.) и жмете в uVS кнопку Выполнить;
- ждете окончания выполнения скрипта в программе. если будут появляться различные запросы на удаление программ, то везде нажимаем кнопки Да или Далее;
- по окончанию выполнения скрипта компьютер перезагрузится.
- после перезагрузки делаем лог Mbam как написано здесь (можно выполнить быструю проверку, а не полную). программу можно скачать отсюда. ссылку на лог выложить сюда.
Правильно заданный вопрос - это уже половина ответа
проблема осталась :(((
Изменено: FBIRUS - 24.12.2012 13:47:54
так мне адрес DNS продиктовал мой провайдер. может нахрен все удалить и оставить получить IP автоматически??? и DNS автоматически???
выставьте на автомат, проверьте как будет работать
Правильно заданный вопрос - это уже половина ответа
не понял??? что выставить на автомат???
Читают тему