<?xml version="1.0" encoding="windows-1251"?>
<rss version="2.0">
	<channel>
		<title>Форум esetnod32.ru [тема: Подделка записей кэша DNS]</title>
		<link>http://forum.esetnod32.ru</link>
		<description>Новое в теме Подделка записей кэша DNS форума  на сайте Форум esetnod32.ru [forum.esetnod32.ru]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Sat, 25 Apr 2026 14:30:02 +0300</pubDate>
		<item>
			<title>Подделка записей кэша DNS</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic10438/message74855/">Подделка записей кэша DNS</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			браузеры не надо удалять, удалять надо ярлыки браузеров на рабочем столе и заново создавать ярлыки.<br />+<br />добавьте из журнала фаервола записи об обнаружении атаки подделки кэша DNS <br />
			<i>05.01.2014 09:45:31, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic10438/message74855/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic10438/message74855/</guid>
			<pubDate>Sun, 05 Jan 2014 09:45:31 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Подделка записей кэша DNS</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic10438/message74850/">Подделка записей кэша DNS</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			а IP адрес никакой не отображается в оповещении? <br />
			<i>05.01.2014 01:24:18, Арвид.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic10438/message74850/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic10438/message74850/</guid>
			<pubDate>Sun, 05 Jan 2014 01:24:18 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Подделка записей кэша DNS</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic10438/message74849/">Подделка записей кэша DNS</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Проблема осталась... Выполнил проверку в АдвКлинере. Лог приложил. Затем обнаружил, что в хроме стоит лишнее расширение. И рядом со всеми браузерами лежат сомнительные ярлыки. Решил удалить все браузеры, IE не трогал. Выполнил: deltmp, delnfr, dnsreset, restart. Поставил Яндекс.Браузер. Проблема осталась <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=93721">AdwCleaner[S0].txt</a><br /><a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=93722">SOT-PC_2014-01-04_23-41-29.rar</a><br /><i>05.01.2014 00:08:20, Серёнька Всёдофени.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic10438/message74849/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic10438/message74849/</guid>
			<pubDate>Sun, 05 Jan 2014 00:08:20 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Подделка записей кэша DNS</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic10438/message74845/">Подделка записей кэша DNS</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			выполняем скрипт в uVS:<br />- скопировать содержимое кода в буфер обмена;<br />- стартуем uVS(start.exe), далее выбираем: текущий пользователь, меню - скрипты - выполнить скрипт из буфера обмена;<br />- закрываем все браузеры перед выполнением скрипта;<br />
====code====
<pre>
;uVS v3.81.8 &#91;http://dsrt.dyndns.org&#93;
;Target OS: NTv6.2

OFFSGNSAVE
delref HTTP://WWW.SEARCHYA.COM/?F=2&#38;A=SYD72&#38;CD=2XZUYETN2Y1L1QZUTBTDZZZYZZYEYC0ATAYETBTB0DTC0BYCTN0D0TZU0CYCTCYETN1L2XZUTBTFTBTFYETFYBTATCTN1L1CZU1S1P1B1E1I1T2Z1G2U1P1E1C1F1N1C1T1H1H2UTF1C2Y1V2Y0T1F1C1C1P1G2Z&#38;CR=1572088872&#38;IR=
delall %SystemDrive%&#92;PROGRAM FILES (X86)&#92;WINDEALIST&#92;INTERNET EXPLORER&#92;SWU.VBS
exec C:&#92;Program Files (x86)&#92;Mobogenie&#92;uninst.exe
exec MsiExec.exe /X{B8F10001-9552-4F40-8F61-6765CD22DD9E}
deltmp
delnfr
dnsreset
restart
</pre>
=============
<br />перезагрузка, пишем о старых и новых проблемах.<br />------------<br />далее,<br />сделайте проверку в АдвКлинере<br /><noindex><a href="http://forum.esetnod32.ru/forum9/topic7084/" target="_blank" rel="nofollow">http://forum.esetnod32.ru/forum9/topic7084/</a></noindex> <br />
			<i>04.01.2014 20:24:21, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic10438/message74845/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic10438/message74845/</guid>
			<pubDate>Sat, 04 Jan 2014 20:24:21 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Подделка записей кэша DNS</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic10438/message74843/">Подделка записей кэша DNS</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			<B>santy</B>, благодарю за оперативность. Скрипт выполнил. Ранее даже гугл не открывался, сейчас, при переходе на vk.com, ESET SS 7 вновь сообщает о данной атаке. Лог малваребайт прикрепил. Всё, что в нём было указано отметил и удалил без разбора. =) Повторное быстрое сканирование проблем не выявило.<br /><br />И сделал ещё раз образ. <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=93714">mbam-log-2014-01-04 (17-52-08).txt</a><br /><a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=93715">mbam-log-2014-01-04 (17-29-15).txt</a><br /><a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=93716">SOT-PC_2014-01-04_18-28-21.rar</a><br /><i>04.01.2014 18:03:28, Серёнька Всёдофени.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic10438/message74843/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic10438/message74843/</guid>
			<pubDate>Sat, 04 Jan 2014 18:03:28 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Подделка записей кэша DNS</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic10438/message74842/">Подделка записей кэша DNS</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			выполняем скрипт в uVS:<br />- скопировать содержимое кода в буфер обмена;<br />- стартуем uVS(start.exe), далее выбираем: текущий пользователь, меню - скрипты - выполнить скрипт из буфера обмена;<br />- закрываем все браузеры перед выполнением скрипта;<br />
====code====
<pre>

;uVS v3.81.8 &#91;http://dsrt.dyndns.org&#93;
;Target OS: NTv6.2

OFFSGNSAVE
zoo %SystemDrive%&#92;USERS&#92;КАТЮША&#92;APPDATA&#92;ROAMING&#92;CLOSER.EXE
addsgn 1A9B6D9A5583C58CF42B254E3143FE86C9AA77B381AC48128D9A7B2CD19671C15EF730F2B71065C26E8CDB1603EA177FBDABE48455D2C42BEA32502F879F23FE 8 Variant.Graftor.111772

;------------------------autoscript---------------------------

chklst
delvir

delref HTTP://WWW.SEARCHYA.COM/?F=1&#38;A=SYD72&#38;CD=2XZUYETN2Y1L1QZUTBTDZZZYZZYEYC0ATAYETBTB0DTC0BYCTN0D0TZU0CYCTCYETN1L2XZUTBTFTBTFYETFYBTATCTN1L1CZU1S1P1B1E1I1T2Z1G2U1P1E1C1F1N1C1T1H1H2UTF1C2Y1V2Y0T1F1C1C1P1G2Z&#38;CR=1572088872&#38;IR=

; Java(TM) 6 Update 45
;exec MsiExec.exe /X{26A24AE4-039D-4CA4-87B4-2F83216045FF} /quiet

deltmp
delnfr
;-------------------------------------------------------------

restart
</pre>
=============
<br />перезагрузка, пишем о старых и новых проблемах.<br />------------<br />далее,<br />сделайте дополнительно быструю проверку системы в малваребайт<br /><noindex><a href="http://forum.esetnod32.ru/forum9/topic682/" target="_blank" rel="nofollow">http://forum.esetnod32.ru/forum9/topic682/</a></noindex> <br />
			<i>04.01.2014 16:54:06, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic10438/message74842/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic10438/message74842/</guid>
			<pubDate>Sat, 04 Jan 2014 16:54:06 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Подделка записей кэша DNS</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic10438/message74841/">Подделка записей кэша DNS</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Прошу помощи экспертов. Обнаружена атака путем подделки записей кэша DNS. Сестра по наивности запустила exe-файл, думая, что это торрент-файл. С данной проблемой ранее не встречался. Сделал образ автозапуска в uVS. Заранее благодарен за помощь. <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=93712">SOT-PC_2014-01-04_16-28-21.rar</a><br /><i>04.01.2014 16:38:34, Серёнька Всёдофени.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic10438/message74841/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic10438/message74841/</guid>
			<pubDate>Sat, 04 Jan 2014 16:38:34 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
	</channel>
</rss>
