Internet-kezdőlap megváltozása (pl.: searchx.cc)
#1
Elküldve: 2003. 12. 09. 12:17
A t.rack.cc címet írja be, és ez egy rendkívül primitív kezdőöldalra irányít, a cool-search.net - re.
Hiába irtom ki még a registryből is az összes t.rack.cc bejegyzést, az IE újraindításakor már újra kezdőlapként szerepel.
Víruskeresőkkel többször átnéztem a gépemet, ám semmiféle vírust nem találtak. Lefuttattam az Ad-Aware és a Spybot programokat, szintén eredmény nélkül.
A Google-ban keresve magyar oldalon nem találtam a t.rack.cc-vel kapcsolatos írást. Angol nyelven van, sok megoldást javasolnak - egyik sem használható.
A Symantec cég ismertet egy trójai vírust, ami ezt beírja, ám az enyém feltehetőleg nem az, mivel a legújabb frissítéssel sem talált ilyen vírust.
Megkerestem az összes olyan fájlt a számítógépemen, amiben szerepel a t.rack.cc url, és mindenhonnan kiirtottam - szintén eredmény nélkül.
Segítsetek, ha tudtok! Akár a vírus felkutatásában, akár abban, hogyan lehetne letiltani a kezdőlap átírását. snmapo@chello.hu
#2
Elküldve: 2003. 12. 09. 13:43
idézet:
Ezt írta snmapo:
Egy hete küzdök a problémával[/quote]
Egy levelezőlistára írta valaki, ugyanerre a problémára (neki teen-biz lett a kezdőoldala):
Igen, rákerestem, és érdekes dolog derült ki. A ludas a dologban az SVCHOST.EXE volt. Az Egér által ajánlott keresés erre a fájlra mutatott, és mikor belenéztem egyszerű szövegszerkesztővel (!?), ott volt benne a teen-biz bejegyzés. Jobban szétnézve szembetűnt az is, hogy láthatoan ez az SVCHOST.EXE nem a c:windowssystem32 könyvtárból indult, hanem a c:windows -ból. A c:windowssystem32 -ben persze ott volt az eredeti SVCHOST.EXE.
Eljárás:
Kilőttem az összes futó SVCHOST.EXE-t a Taskmanager-rel,
Kitöröltem a fertőzött c:windowssvchost.exe-t
A registryben a HCUSoftwareMicrosoftWindowsCurrentVersionrun
bejegyzésben átirtam az útvonalat c:windowssvchost.exe - ről
c:windowssystem32svchost.exe-re.
De a jövőre nézve megfontolnám az IE használatát is![]()
#3
Elküldve: 2003. 12. 09. 14:22
idézet:
Ezt írta ratonyi:
.......De a jövőre nézve megfontolnám az IE használatát is[/quote]
Viszont, ha jobban belegondolnál rájönnél, hogy egy vírus vagy trójai működése nem a böngésző típusától függ![]()
® "A legjobb tanácsadók nem azok, akik különleges esetekben megmondják, hogy hogyan cselekedjünk; hanem azok, akik elkötelezett szellemiségükből és cselekedni vágyásukból adnak, majd ránk hagyják, hogy még ha sok hibával is de magunk találjuk meg a cselekvés véleményünk szerinti legjobb formáját."
#4
Elküldve: 2003. 12. 09. 14:56
idézet:
Ezt írta lameXpert:
Viszont, ha jobban belegondolnál rájönnél, hogy egy vírus vagy trójai működése nem a böngésző típusától függ[/quote]
Kiveve azokat, melyek a beallitasokat az IE-tol veszik el. Pl. proxy, smtp server, stb,stb.
Kenyelmes olyasmira irni gonoszkodast, melyet a tulnyomo tobbseg hasznal.
Where you thought you were going to... were never there.
Where you are ain't no good, unless you get away from there!
#5
Elküldve: 2003. 12. 09. 15:16
idézet:
Ezt írta ratonyi:
Egy levelezőlistára írta valaki, ugyanerre a problémára (neki teen-biz lett a kezdőoldala):
Igen, rákerestem, és érdekes dolog derült ki. A ludas a dologban az SVCHOST.EXE volt. Az Egér által ajánlott keresés erre a fájlra mutatott, és mikor belenéztem egyszerű szövegszerkesztővel (!?), ott volt benne a teen-biz bejegyzés. Jobban szétnézve szembetűnt az is, hogy láthatoan ez az SVCHOST.EXE nem a c:windowssystem32 könyvtárból indult, hanem a c:windows -ból. A c:windowssystem32 -ben persze ott volt az eredeti SVCHOST.EXE.
Eljárás:
Kilőttem az összes futó SVCHOST.EXE-t a Taskmanager-rel,
Kitöröltem a fertőzött c:windowssvchost.exe-t
A registryben a HCUSoftwareMicrosoftWindowsCurrentVersionrun
bejegyzésben átirtam az útvonalat c:windowssvchost.exe - ről
c:windowssystem32svchost.exe-re.
De a jövőre nézve megfontolnám az IE használatát is[/quote]
______Kösz a tippet -- nálam ez sem jött be sajnos.
A registryben a jelzett helyen nincs is megadva nálam svchost.
A Windowssytem32 könyvtárban levő svchost.exe fájlt megnyitottam, nincs benne a keresett string. És ezt a fájlt nem merem kitörölni, mert nem tudom pótolni.
A problémám tehát továbbra is fennál, a genyó kezdőlap beíródik.
S ha sikerülne is kiirtani, a jövőben hasonlóképp átírhatják szemét srciptek, amik megkerülik a tűzfalat meg az antivírust.
Az volna a megoldás, ha valahogy le lehetne tiltani a kezdőlap megváltoztatását, de ilyet még senki nem tudott.
#6
Elküldve: 2003. 12. 09. 15:39
Idézet
#7
Elküldve: 2003. 12. 09. 15:47
idézet:
Ezt írta NeverGone & Tökei powered by: HWSW:
Adware programot néztél már...?[/quote]
""Lefuttattam az Ad-Aware és a Spybot programokat, szintén eredmény nélkül."
![]()
#8
Elküldve: 2003. 12. 09. 15:58
idézet:
Ezt írta snmapo:
......S ha sikerülne is kiirtani, a jövőben hasonlóképp átírhatják szemét srciptek, amik megkerülik a tűzfalat meg az antivírust.
Az volna a megoldás, ha valahogy le lehetne tiltani a kezdőlap megváltoztatását, de ilyet még senki nem tudott.[/quote]
Pedig a registryben le lehet tiltani ([url="http://"http://www.xteq.com/downloads/"]X-Setup[/url]).
A probléma mindössze annyi, hogy ezt a vírusok is tudják esetleg.
® "A legjobb tanácsadók nem azok, akik különleges esetekben megmondják, hogy hogyan cselekedjünk; hanem azok, akik elkötelezett szellemiségükből és cselekedni vágyásukból adnak, majd ránk hagyják, hogy még ha sok hibával is de magunk találjuk meg a cselekvés véleményünk szerinti legjobb formáját."
#9
Elküldve: 2003. 12. 09. 15:59
idézet:
Ezt írta mocsi:
Kiveve azokat, melyek a beallitasokat az IE-tol veszik el. Pl. proxy, smtp server, stb,stb.
Kenyelmes olyasmira irni gonoszkodast, melyet a tulnyomo tobbseg hasznal.[/quote]
Ami ugye annyit jelent, hogy ezt a böngésző típusától függetlenül meg lehet csinálni.....
® "A legjobb tanácsadók nem azok, akik különleges esetekben megmondják, hogy hogyan cselekedjünk; hanem azok, akik elkötelezett szellemiségükből és cselekedni vágyásukból adnak, majd ránk hagyják, hogy még ha sok hibával is de magunk találjuk meg a cselekvés véleményünk szerinti legjobb formáját."
#10
Elküldve: 2003. 12. 09. 17:01
idézet:
Ezt írta donpepe:
""Lefuttattam az Ad-Aware és a Spybot programokat, szintén eredmény nélkül."
[/quote]
Azonban az nem derült ki, milyen verziójú volt. Mindenképpen érdemes beszerezni a legfrissebb Ad Awaret és frissíteni a referenciafile-ját is.
A témát átdobom a Microsoft OS témakörbe.
#11
Elküldve: 2003. 12. 09. 17:51
idézet:
Ezt írta snmapo:
A Windowssytem32 könyvtárban levő svchost.exe fájlt megnyitottam, nincs benne a keresett string.
[/quote]
Ez csak azért van, mert nem figyeltél eléggé
Ugyanis:
idézet:
Jobban szétnézve szembetűnt az is, hogy láthatoan ez az SVCHOST.EXE nem a c:windowssystem32 könyvtárból indult, hanem a c:windows -ból. A c:windowssystem32 -ben persze ott volt az eredeti SVCHOST.EXE.[/quote]
Hmmm...?![]()
#12
Elküldve: 2003. 12. 09. 17:54
idézet:
Ezt írta lameXpert:
Ami ugye annyit jelent, hogy ezt a böngésző típusától függetlenül meg lehet csinálni.....[/quote]
Amit nem tesz meg az ember, ha pl. nem IE-t hasznal...
Where you thought you were going to... were never there.
Where you are ain't no good, unless you get away from there!
#13
Elküldve: 2003. 12. 09. 18:18
idézet:
Ezt írta NeoPampalini:
Hmmm...?[/quote]
________Csak a system32 könytárban van nekem svchost.
A másik helyről már korábban kiirtottam, amikor a Norton fertőzöttnek találta és nem tudta javítani.
Fent nevezett stringet [t.rack.cc] pedig nem azért nem leltem, mert figyelmetlen vagyok. Keresővel néztem.
Különben felraktam egy Start Page Guard nevű progsit, de az is csak annyit segít, hogy jelzi, ha megváltozott a kezdőlap, s egy gombnyomásra visszaállíthatom vele, nem kell külön bemenni az Internet-beállításokba és beírni.
A problémát tehát nem oldja meg, csak könnyebben kezelhetővé teszi.
Azért, ha valakit érdekel, ideírom, honnét töltöttem le: [url="http://"http://www.spywareinfo.com/downloads/spg/"]http://www.spywarein.../downloads/spg/[/url]
#14
Elküldve: 2003. 12. 09. 18:25
idézet:
Ezt írta snmapo:
Egy hete küzdök a problémával: valami alantas program folyton átírja az Internet Explorerben megadott kezdőlapot.
A t.rack.cc címet írja be, és ez egy rendkívül primitív kezdőöldalra irányít, a cool-search.net - re.
Hiába irtom ki még a registryből is az összes t.rack.cc bejegyzést, az IE újraindításakor már újra kezdőlapként szerepel.
Víruskeresőkkel többször átnéztem a gépemet, ám semmiféle vírust nem találtak. Lefuttattam az Ad-Aware és a Spybot programokat, szintén eredmény nélkül.
A Google-ban keresve magyar oldalon nem találtam a t.rack.cc-vel kapcsolatos írást. Angol nyelven van, sok megoldást javasolnak - egyik sem használható.
A Symantec cég ismertet egy trójai vírust, ami ezt beírja, ám az enyém feltehetőleg nem az, mivel a legújabb frissítéssel sem talált ilyen vírust.
Megkerestem az összes olyan fájlt a számítógépemen, amiben szerepel a t.rack.cc url, és mindenhonnan kiirtottam - szintén eredmény nélkül.
Segítsetek, ha tudtok! Akár a vírus felkutatásában, akár abban, hogyan lehetne letiltani a kezdőlap átírását. snmapo@chello.hu [/quote]
Na szaki, én ugyanezzel szívok és hogy "megnyugtassalak" jelenleg nincs rá megoldás. Végigtúrtam az egész netet, semmi. Öteletek vannak, megoldás nincs.
itt a topik ahol erről van szó (tulajdonképpen nem is e kapcsán indult, csak menetközben beszoptam én is ezt a dolgot):
[url="http://"https://www.hwsw.hu/perl/ultimatebb.cgi?ubb=get_topic&f=2&t=003902"]https://www.hwsw.hu/...ic&f=2&t=003902[/url]
[ 2003. december 09.: Anteris szerkesztette a hozzászólást ]
#15
Elküldve: 2003. 12. 09. 18:30
idézet:
Ezt írta snmapo:
...Az volna a megoldás, ha valahogy le lehetne tiltani a kezdőlap megváltoztatását, de ilyet még senki nem tudott.[/quote]
nem is ez a legnagyobb probléma, mert ezt még ki lehetne bírni, de a TUDAT, hogy ott van valami a gépeden ami nem áll az ellenőrzésed alatt és azt csinál a hátad mögött a tudtod nélkül, ez a szörnyű.
#16
Elküldve: 2003. 12. 09. 18:41
#17
Elküldve: 2003. 12. 09. 18:48
a symantec oldalán van specifikus vírusölő hozzá!
[ 2003. december 09.: jordan6 szerkesztette a hozzászólást ]
"A pénz nem boldogít. De a hiánya sem"
#18
Elküldve: 2003. 12. 09. 18:48
idézet:
Ezt írta NeoPampalini:
A "t.rack.cc" és "cool-search.net" címek letiltása sem segít? Legalábbis akkor már nem fog betöltődni a kezdőlap, elméletileg[/quote]
Oh NeoPampalini Uram, bárcsal ilyen egyszerű lenne az élet!![]()
#19
Elküldve: 2003. 12. 09. 20:18
idézet:
Ezt írta jordan6:
vírusírtás volt már? mert a W32.Welchia.Worm pélául megfertőzi az svchost.exe-t tudtommal...
a symantec oldalán van specifikus vírusölő hozzá!
[ 2003. december 09.: jordan6 szerkesztette a hozzászólást ][/quote]
________M E G L D O T T A M !!!
Elbántam a gazemberrel! Annak, aki ugyanezzel a problémával küzd, s mindenkinek, akit érdekel, leírom, hogyan:
A tetű a WINDOWS könyvtárban elhelyez egy
sys.reg
nevű fájlt. Ez áll benne:
REGEDIT4
[HKEY_CURRENT_USERSoftwareMicrosoftInternet ExplorerMain]
"Start Page"="http://t.rack.cc/ph.php"
"HOMEOldSP"="http://t.rack.cc/ph.php"
"Search Bar"="http://t.rack.cc/ph.php"
"Search Page"="http://t.rack.cc/ph.php"
[HKEY_CURRENT_USERSoftwareMicrosoftInternet ExplorerSearch]
"SearchAssistant"="http://t.rack.cc/ph.php"
[HKEY_LOCAL_MACHINESoftwareMicrosoftInternet ExplorerMain]
"Start Page"="http://t.rack.cc/ph.php"
"HOMEOldSP"="http://t.rack.cc/ph.php"
"Search Bar"="http://t.rack.cc/ph.php"
"Search Page"="http://t.rack.cc/ph.php"
[HKEY_LOCAL_MACHINESoftwareMicrosoftInternet ExplorerSearch]
"SearchAssistant"="http://t.rack.cc/ph.php"
[HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun]
sys regedit -s sys.reg
Innen írja vissza az átkozott stringeket a registrybe.
Az utolsó sora intézkedik ennek végrehajtásáról, ezt beírja a STARTUP menübe.
Valószínűleg egy láthatatlanná tett fájl automatikusan létrehozza ezt a sys.reg-et, mert hiába töröltem ki, visszarakta.
Ekkor bedühödtem, lecseréltem az átkozott stringeket a kezdőlapom címére (nekem startlap.com), töröltem az utolsó sort, majd mentés után ÍRÁSVÉDETTé tettem.
Azután a REGISTRY-szerkesztővel megkerestem és lecseréltem az ominózus stringeket - az összeset, kivéve a SYMANTEC könyvtárban levőket, ahol letiltásként szerepelnek, mert az Internet Security-ban letiltottam ezt az oldalt.
Szintén a WINDOWS könyvtárban a tetűláda elhelyezett egy
sysini.ini
nevű fájlt is, ebben értesít róla, hogy a számítógép sikeresen megfertőzve (***computer was succesfully infected***) -- ezzel nem kell törődni, ez csak a pöcsfejű vírusíró büszkélkedése.
A STARTUP menüből pedig kihajítottam a "sys regedit -s sys.reg" sort -- ehhez a System Mechanic programot használtam, de el lehet "kézzel" is végezni.
Többszöri gépindítás és vagy harmincszori IE-indítás után sem jelentkezett többé a probléma. (Ha szerencsém van, akkor végleg sikerült hatástalanítani a gonoszt.)
Természetesen lehet, hogy másnál nem ugyanezt a szennylapot adta meg, de rá fogtok ismerni a nem odavaló stringekre, ha látjátok.
Hát remélem, vége...
#20
Elküldve: 2003. 12. 09. 22:10
idézet:
Ezt írta snmapo:
________M E G L D O T T A M !!!
Hát remélem, vége...[/quote]
SNMAPO, baszki, király vagy!!!
![]()
![]()
![]()
![]()
![]()
![]()
![]()
tényleg le lett húzva a klozeton a kisköcsög! Legalább is nagyon bízom benne.

Súgó
A téma zárva.












