11:47

[ok]

1. Файл Page.exe. Раньше не встречался. Понятия не имею, откуда взялся. Гугл не помогает вообще никак, никакой инфы по нему, кроме этой страницы. Лежит в корне системного диска, скрытый, вес 23-24Кб. Прописался в автозагрузку, при каждом входе в систему ломится что-то созидать в реестре, на диске, каким-то макаром цепляется за NET.Framework. Avast на него никак не реагирует. Обрубаю всю самодеятельность через Comodo, скрины: жмяк, при блокировке вылетает ошибка, и жмяк.

Что за хрень? Что делает? Присутствует как на нетбуке с XP, так и на десктопе с Seven.

2. Появилась проблема с соединением. Мегафоновский USB-модем. После подключения трафик идет минут 5, затем связь пропадает. При этом в Win Seven соединение не обрывается, просто пропадает сетевая активность, трафик не идет. В XP происходит обрыв соединения и переподключение. Пробовал два модема, две симки, на десктопе с семеркой и нетбуке с ХП, результат одинаковый.

3. В Win98 была офигенно удобная функция вставки информации из буфера обмена прямо в папки. Создавались файлы типа "Фрагмент рисунка", "Фрагмент текста" и т.п. В WinXP/Seven можно организовать подобное?

Комментарии
20.11.2010 в 11:48

Для начала:

virustotal.com
Отправьте туда файл page.exe на автоматический анализ и дайте ссылку на него.
20.11.2010 в 12:03

Крайне злопамятное хамло ;)
8lunt
А можно на файлег посмотреть?)) Залейте на zalil.ru, например))
20.11.2010 в 12:14

Крайне злопамятное хамло ;)
Информацию об этом файле найти вряд ли удастся, его наваяли в испанской версии Visual Studio 2008, как я понял, еще и в режиме отладки)) Судя по кускам кода, это что-то безуспешно пытается что-то делать с автозагрузкой и службами поиска в Internet Explorer)
20.11.2010 в 13:08

А что насчет остальных вопросов? В первую очередь соединение интересует.
20.11.2010 в 15:13

Co0L

Ага, в IlDasm посмотрел.
Там явно видно, что партнёрку устанавливают куда-то...

Только почему-то его никто не детектит?
20.11.2010 в 16:22

С соединением вроде порядок. Врубил в другой USB-порт, вырубил мегафоновский софт - по-моему обрывы связаны именно с ним. Часа полтора уже полет нормальный.

Насчет пэйджа. Я могу его отправить в лабы Аваста и Комодо? Я так понял, что эта функция доступна только при детекте угрозы, но он ведь не ловится. =/ Комод его тоже уже не перехватывает, после того, как его один раз в песочнице прогнал.
20.11.2010 в 16:31

Ох щи, а он ведь сработал. Лол. При попытке что-то поискать в эксплорере в адресную строку подставлялась левая ссылка, явно не результаты поиска. Почистил реестр и все норм вроде. Любопытный криворучка-кун чуть было не поплатился.
20.11.2010 в 17:45

Прежде чем испробовать достичь цели - я хочу запомнить этот мир целым ©
В лаборатории Касперского файл вредоносным не посчитали. Так что чистить ручками с помочью AVZ например.


***
Здравствуйте,

page.exe_

Вредоносный код в файле не обнаружен.

Ответ актуален для последних баз с источников обновлений.

Это сообщение или его часть не может быть опубликована в любых
средствах массовой информации, форумах, конференциях и.т.д, без
предварительного разрешения отправителя.
При ответе цитируйте всю предыдущую переписку.
Спасибо.
---------
С уважением, Баранов Артем
***
20.11.2010 в 18:02

Странно. Я так понял, что он при поисковом запросе в эксплорере подставляет какой-то партнерский адрес.
А во, нашел адрес:

Кстати я не нашел в IE8, как в службах поиска изменить шаблон адреса для запроса. Только через реестр.
По мне так вполне себе malware.
20.11.2010 в 18:22

Крайне злопамятное хамло ;)
В лаборатории Касперского файл вредоносным не посчитали.
Вот и зря)) Он цепляет поисковый адсенс вместо любого поиска в ИЕ)
20.11.2010 в 18:36

А, я кажется въехал. Просто не в курсе всех этих адсенсов. Получется, что при любом поисковом запросе с моей стороны он передается в гугл в таком виде (линк выше) и там эта самая партнерская программа адсенс решает, что я произвел поиск и пришел с сайта, зарегистрированного в этой системе, соответственно владельцу сайта за мой якобы переход капает денежка. Так?

Ну так, для общего развития.
20.11.2010 в 20:58

Крайне злопамятное хамло ;)
8lunt
Да, именно так)