Сайт Eset Russia заражен? - Страница 2 - Общий форум по информационной безопасности - Форумы Anti-Malware.ru Перейти к содержанию

Recommended Posts

Fox

Hips в Comodo молчит, значит все нормально) Видимо убрали уже вредоносный скрипт.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Евгений Павлович
  Fox сказал:
Видимо убрали уже вредоносный скрипт.

Однако, при нажатии на ТЕХНИЧЕСКИЙ ФОРУМ до сих пор пересылает на сайт PANDA ANTIVIRUS

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Fox

Эм.. Нет, у меня при нажатии истерически обновляется страница с техническим форумом О_О

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Евгений Павлович

Аналогично...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Fox

Хм.. Странно.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Евгений Павлович

Вновь отписался им, что невозможно зайти на форум ТП, хотя в строке адресной появился index.php- в ответ получасовое молчание! (((

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Tester

После попытки захода на форум поддержки в папке временных файлов браузера появляется pdf файл, который почему-то сразу не определяется. Если запустить принудительную проверку то обнаруживается JS/Exploit.Pdfka.ANH.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
akoK

Сейчас нет iframe. Хотя форум ТП не доступен.

<script>location.href="http://esetnod32.ru/forum/index.php";</script>

Обожаю циклы :D

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Fox

Блин)) Они еще издеваются над ESET)))) Тут плакать надо..

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
DaTa
  Fox сказал:
Блин)) Они еще издеваются над ESET)))) Тут плакать надо..

Как правило в региональных офисах сидят такие же клерки как и везде. А шарящие люди которые админят и суппортят все находятся вСловакии. Так что это не удивительно что клерки до сих пор не могут справится с заражением.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
strat

А если кто-то еще и на выходном то вообще труба.

при переходе на ранее запомненную ссылку из форума выдает

  Цитата
General Error

SQL ERROR [ mysql4 ]

Table 'phpbb.phpbb3_users' doesn't exist [1146]

Что-ж как медленно то работают. Третий день уже идет.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Евгений Павлович

Удивляет, что форум ТП у них сделан на таком редкостном г***, как phpBB - поэтому не удивлюсь, елси именно череез него и сделали SQL-иньекцию!

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
akoK

Наконец кто-то додумался поставить редирект на главную

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Lias
  Цитата
General Error

SQL ERROR [ mysql4 ]

Table 'phpbb.phpbb3_users' doesn't exist [1146]

Что-ж как медленно то работают. Третий день уже идет.

аналогично

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik
  ALEX(XX) сказал:

А что, до сих пор sid вставляется?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
LMaster
  Цитата
SQL ERROR [ mysql4 ]

Table 'phpbb.phpbb3_users' doesn't exist [1146]

An sql error occurred while fetching this page. Please contact an administrator if this problem persists.

Блин, им что, базу дропнули, или это админы шаманят?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Fox

Всем так срочно понадобился сайт ESET, что ппц) Наверно с год туда не заходили некоторые. Хитрый ESET наверно популярность так набирает :D

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Zilla

Вирусный маркетинг в прямом смысле этого слова :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Евгений Павлович

Вирусный пиар...)))

По ходу, действительно им базу крякнули!

Говорил им давно, меняйте phpBB на что-нибудь серьёзное....Отмахивались!

Вот и результат!

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Zilla

Евгений Павлович, всё беда в том, что отношение халатное.. Сделали форум тяп-ляп, что б был, что б можно было сказать что есть русский форум с тех. поддержкой.. И это печально, т.к. такое часто встречается.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Deja_Vu
  Fox сказал:
Ох нифига. Я зашел и все скрипты разрешил. Что теперь будет? (антивирус не отреагировал)

Если с вашим IP уже заходили, то вам просто зараза не отдалась :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Евгений Павлович
  Zilla сказал:
Евгений Павлович, всё беда в том, что отношение халатное.. Сделали форум тяп-ляп, что б был, что б можно было сказать что есть русский форум с тех. поддержкой.. И это печально, т.к. такое часто встречается.

В яблочко!

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Евгений Павлович
  radioelectron сказал:
А ещё у них классный поиск на сайте: http://esetnod32.ru/search/index.php?how=d...dmin&where= :)

Дааа...Сайт им покоцали неплохо...А сегодня воскресенье - ещё день на разгильдяйство...Интересно, что к понедельнику останется?! )

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • demkd
      Если версия системы идентичная то скорее всего подойдет, но это не точно, потому что лично я всегда пользовался бэкапом реестра, сперва ERUNT-ом, а когда он стал неактуален сделал свой ABR.
    • santy
      Вообще, в сети мало пишут про то, как восстановить работу безопасного режима, в основном после поискового запроса выводят статьи, как войти в безопасный  режим. (Видно хромает еще ИИ по этому вопросу). По данному, частному случаю как будто все уже перепробовали: точка восстановления есть но с заражением системы, со слов пользователя. Хотя по факту здесь и не нужно восстанавливать систему, достаточно только найти в этой точке файл SYSTEM, откопировать его в другое место и извлечь из него ключ SafeBoot. Возможно, что он и делал восстановление системы из точки восст., но Safe mode не заработал. Других точек восстановления нет, бэкапов реестра нет, так как не работал ранее с uVS, да, и мы вообщем редко практикуем в сложных случаях создавать бэкап реестра. Те функции восстановления ключа, что заложены в uVS, опираются на бэкап реестра. (Которого не оказалось в системе). Твик Зайцева так же не сработал, возможно основан на методе их текста, который RP55 принес сюда. Остается попытаться перенести ключ с чистой аналогичной системы. Возможно ли безболезненно взять ключ Safeboot из другой аналогичной чистой системы? Какие могут возникнуть проблемы? драйвера оборудования могут оказаться различными?  
    • demkd
      "CurrentControlSet" это виртуальный ключ, он указывает на последний рабочий CurrentControlSetXXX, потому копировать там обычно нечего потому что есть лишь CurrentControlSet001, который и есть CurrentControlSet, другое дело когда есть 001 и 002, один из них может быть живым, а может и не быть.
      Но на самом деле не нужно маяться фигней, нужно пользоваться бэкапом и восстановлением реестра, тем более что в uVS есть твик для включения системного бэкапа реестра, так же копии реестра есть в теневых копиях и точках восстановления, где гарантировано можно найти рабочую ветку реестра и восстановить ее либо руками либо через uVS->Реестр->Восстановить из копии ключ SafeBoot
    • PR55.RP55
      " Вот еще в помощь рекомендации от Зайцева Олега:   Цитата Кроме того, есть еще один метод восстановления испорченных ключей. Как известно, в самом реестре есть копии ключа SafeBoot. Они находятся в HKLM\SYSTEM\CurrentControlSet001\Control\SafeBoot и HKLM\SYSTEM\CurrentControlSet002\Control\SafeBoot. Следовательно, можно попробовать следующую операцию:
      1. Экспортировать HKLM\SYSTEM\CurrentControlSet001\Control\SafeBoot
      2. В полученном REG файле заменить "CurrentControlSet001" на "CurrentControlSet" (REG файл текстовый, поэтому заменить несложно)
      3. Импортировать модифицированный файл
      Данная операция может быть успешной сразу после запуска повреждающей ключ реестра вредоносной программы, до перезагрузки. Нарушена загрузка в защищенном режиме (SafeBoot) Изменено 6 часов назад пользователем safety " https://forum.kasperskyclub.ru/topic/466078-privetstvuju-slovil-majner-po-nazvaniem-toolbtcmine2782/page/6/#comments А, что если это будет делать uVS ? т.е. Копировать ключ > модифицировать > производить перезапись.
    • Ego Dekker
      Домашние антивирусы для Windows были обновлены до версии 18.1.10.
×