HWSW Informatikai Kerekasztal: Internet-kezdőlap megváltozása - HWSW Informatikai Kerekasztal

Ugrás a tartalomhoz

Mellékleteink: HUP | Gamekapocs

  • (35 Oldal)
  • +
  • 1
  • 2
  • 3
  • Utolsó »
  • Nem indíthatsz témát.
  • A téma zárva.

Internet-kezdőlap megváltozása (pl.: searchx.cc)

#1 Felhasználó inaktív   snmapo 

  • Újonc
  • Pipa
  • Csoport: Alkalmi fórumtag
  • Hozzászólások: 28
  • Csatlakozott: --

Elküldve: 2003. 12. 09. 12:17

Egy hete küzdök a problémával: valami alantas program folyton átírja az Internet Explorerben megadott kezdőlapot.
A t.rack.cc címet írja be, és ez egy rendkívül primitív kezdőöldalra irányít, a cool-search.net - re.
Hiába irtom ki még a registryből is az összes t.rack.cc bejegyzést, az IE újraindításakor már újra kezdőlapként szerepel.
Víruskeresőkkel többször átnéztem a gépemet, ám semmiféle vírust nem találtak. Lefuttattam az Ad-Aware és a Spybot programokat, szintén eredmény nélkül.
A Google-ban keresve magyar oldalon nem találtam a t.rack.cc-vel kapcsolatos írást. Angol nyelven van, sok megoldást javasolnak - egyik sem használható.
A Symantec cég ismertet egy trójai vírust, ami ezt beírja, ám az enyém feltehetőleg nem az, mivel a legújabb frissítéssel sem talált ilyen vírust.
Megkerestem az összes olyan fájlt a számítógépemen, amiben szerepel a t.rack.cc url, és mindenhonnan kiirtottam - szintén eredmény nélkül.
Segítsetek, ha tudtok! Akár a vírus felkutatásában, akár abban, hogyan lehetne letiltani a kezdőlap átírását. snmapo@chello.hu

#2 Felhasználó inaktív   ratonyi 

  • Törzsvendég
  • PipaPipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 1.747
  • Csatlakozott: --

Elküldve: 2003. 12. 09. 13:43

idézet:
Ezt írta snmapo:
Egy hete küzdök a problémával[/quote]

Egy levelezőlistára írta valaki, ugyanerre a problémára (neki teen-biz lett a kezdőoldala):

Igen, rákerestem, és érdekes dolog derült ki. A ludas a dologban az SVCHOST.EXE volt. Az Egér által ajánlott keresés erre a fájlra mutatott, és mikor belenéztem egyszerű szövegszerkesztővel (!?), ott volt benne a teen-biz bejegyzés. Jobban szétnézve szembetűnt az is, hogy láthatoan ez az SVCHOST.EXE nem a c:windowssystem32 könyvtárból indult, hanem a c:windows -ból. A c:windowssystem32 -ben persze ott volt az eredeti SVCHOST.EXE.

Eljárás:
Kilőttem az összes futó SVCHOST.EXE-t a Taskmanager-rel,
Kitöröltem a fertőzött c:windowssvchost.exe-t
A registryben a HCUSoftwareMicrosoftWindowsCurrentVersionrun
bejegyzésben átirtam az útvonalat c:windowssvchost.exe - ről
c:windowssystem32svchost.exe-re.


De a jövőre nézve megfontolnám az IE használatát is :)

#3 Felhasználó inaktív   lameXpert 

  • Őstag
  • PipaPipaPipaPipaPipa
  • Csoport: Kitiltott
  • Hozzászólások: 43.097
  • Csatlakozott: --

Elküldve: 2003. 12. 09. 14:22

idézet:
Ezt írta ratonyi:
.......De a jövőre nézve megfontolnám az IE használatát is :)[/quote]

Viszont, ha jobban belegondolnál rájönnél, hogy egy vírus vagy trójai működése nem a böngésző típusától függ :)
¤
® "A legjobb tanácsadók nem azok, akik különleges esetekben megmondják, hogy hogyan cselekedjünk; hanem azok, akik elkötelezett szellemiségükből és cselekedni vágyásukból adnak, majd ránk hagyják, hogy még ha sok hibával is de magunk találjuk meg a cselekvés véleményünk szerinti legjobb formáját."

#4 Felhasználó inaktív   mocsi 

  • Őstag
  • PipaPipaPipaPipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 6.848
  • Csatlakozott: --

Elküldve: 2003. 12. 09. 14:56

idézet:
Ezt írta lameXpert:


Viszont, ha jobban belegondolnál rájönnél, hogy egy vírus vagy trójai működése nem a böngésző típusától függ :)
[/quote]

Kiveve azokat, melyek a beallitasokat az IE-tol veszik el. Pl. proxy, smtp server, stb,stb.
Kenyelmes olyasmira irni gonoszkodast, melyet a tulnyomo tobbseg hasznal.
Where you come from... is gone.
Where you thought you were going to... were never there.
Where you are ain't no good, unless you get away from there!

#5 Felhasználó inaktív   snmapo 

  • Újonc
  • Pipa
  • Csoport: Alkalmi fórumtag
  • Hozzászólások: 28
  • Csatlakozott: --

Elküldve: 2003. 12. 09. 15:16

idézet:
Ezt írta ratonyi:


Egy levelezőlistára írta valaki, ugyanerre a problémára (neki teen-biz lett a kezdőoldala):

Igen, rákerestem, és érdekes dolog derült ki. A ludas a dologban az SVCHOST.EXE volt. Az Egér által ajánlott keresés erre a fájlra mutatott, és mikor belenéztem egyszerű szövegszerkesztővel (!?), ott volt benne a teen-biz bejegyzés. Jobban szétnézve szembetűnt az is, hogy láthatoan ez az SVCHOST.EXE nem a c:windowssystem32 könyvtárból indult, hanem a c:windows -ból. A c:windowssystem32 -ben persze ott volt az eredeti SVCHOST.EXE.

Eljárás:
Kilőttem az összes futó SVCHOST.EXE-t a Taskmanager-rel,
Kitöröltem a fertőzött c:windowssvchost.exe-t
A registryben a HCUSoftwareMicrosoftWindowsCurrentVersionrun
bejegyzésben átirtam az útvonalat c:windowssvchost.exe - ről
c:windowssystem32svchost.exe-re.


De a jövőre nézve megfontolnám az IE használatát is :)
[/quote]

______Kösz a tippet -- nálam ez sem jött be sajnos.
A registryben a jelzett helyen nincs is megadva nálam svchost.
A Windowssytem32 könyvtárban levő svchost.exe fájlt megnyitottam, nincs benne a keresett string. És ezt a fájlt nem merem kitörölni, mert nem tudom pótolni.
A problémám tehát továbbra is fennál, a genyó kezdőlap beíródik.
S ha sikerülne is kiirtani, a jövőben hasonlóképp átírhatják szemét srciptek, amik megkerülik a tűzfalat meg az antivírust.
Az volna a megoldás, ha valahogy le lehetne tiltani a kezdőlap megváltoztatását, de ilyet még senki nem tudott.

#6 Felhasználó inaktív   Nevergone 

  • Őstag
  • PipaPipaPipaPipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 24.688
  • Csatlakozott: --

Elküldve: 2003. 12. 09. 15:39

Adware programot néztél már...?

Idézet

„én még olyan programozási problémát soha az életemben nem láttam, amiben az alkalmazásoknak kommunikálniuk kellett volna egymással, leszámítva az indítósztring átadását. az interprocessz kommunikáció egy baromság, ha valaki mégis ragaszkodik hozzá, akkor azt a hálózati protokolon keresztül megteheti. ”
[link]

#7 Felhasználó inaktív   donpepe 

  • Tag
  • PipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 148
  • Csatlakozott: --

Elküldve: 2003. 12. 09. 15:47

idézet:
Ezt írta NeverGone & Tökei powered by: HWSW:
Adware programot néztél már...?[/quote]

""Lefuttattam az Ad-Aware és a Spybot programokat, szintén eredmény nélkül."
;)

#8 Felhasználó inaktív   lameXpert 

  • Őstag
  • PipaPipaPipaPipaPipa
  • Csoport: Kitiltott
  • Hozzászólások: 43.097
  • Csatlakozott: --

Elküldve: 2003. 12. 09. 15:58

idézet:
Ezt írta snmapo:
......S ha sikerülne is kiirtani, a jövőben hasonlóképp átírhatják szemét srciptek, amik megkerülik a tűzfalat meg az antivírust.
Az volna a megoldás, ha valahogy le lehetne tiltani a kezdőlap megváltoztatását, de ilyet még senki nem tudott.
[/quote]

Pedig a registryben le lehet tiltani ([url="http://"http://www.xteq.com/downloads/"]X-Setup[/url]).

A probléma mindössze annyi, hogy ezt a vírusok is tudják esetleg.
¤
® "A legjobb tanácsadók nem azok, akik különleges esetekben megmondják, hogy hogyan cselekedjünk; hanem azok, akik elkötelezett szellemiségükből és cselekedni vágyásukból adnak, majd ránk hagyják, hogy még ha sok hibával is de magunk találjuk meg a cselekvés véleményünk szerinti legjobb formáját."

#9 Felhasználó inaktív   lameXpert 

  • Őstag
  • PipaPipaPipaPipaPipa
  • Csoport: Kitiltott
  • Hozzászólások: 43.097
  • Csatlakozott: --

Elküldve: 2003. 12. 09. 15:59

idézet:
Ezt írta mocsi:


Kiveve azokat, melyek a beallitasokat az IE-tol veszik el. Pl. proxy, smtp server, stb,stb.
Kenyelmes olyasmira irni gonoszkodast, melyet a tulnyomo tobbseg hasznal.
[/quote]

Ami ugye annyit jelent, hogy ezt a böngésző típusától függetlenül meg lehet csinálni.....
¤
® "A legjobb tanácsadók nem azok, akik különleges esetekben megmondják, hogy hogyan cselekedjünk; hanem azok, akik elkötelezett szellemiségükből és cselekedni vágyásukból adnak, majd ránk hagyják, hogy még ha sok hibával is de magunk találjuk meg a cselekvés véleményünk szerinti legjobb formáját."

#10 Felhasználó inaktív   Netmaster 

  • Őstag
  • PipaPipaPipaPipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 5.140
  • Csatlakozott: --

Elküldve: 2003. 12. 09. 17:01

idézet:
Ezt írta donpepe:


""Lefuttattam az Ad-Aware és a Spybot programokat, szintén eredmény nélkül."
;)
[/quote]

Azonban az nem derült ki, milyen verziójú volt. Mindenképpen érdemes beszerezni a legfrissebb Ad Awaret és frissíteni a referenciafile-ját is.
A témát átdobom a Microsoft OS témakörbe.

#11 Felhasználó inaktív   NeoPampalini 

  • Senior tag
  • PipaPipaPipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 3.110
  • Csatlakozott: --

Elküldve: 2003. 12. 09. 17:51

idézet:
Ezt írta snmapo:

A Windowssytem32 könyvtárban levő svchost.exe fájlt megnyitottam, nincs benne a keresett string.
[/quote]

Ez csak azért van, mert nem figyeltél eléggé ;)

Ugyanis:

idézet:
Jobban szétnézve szembetűnt az is, hogy láthatoan ez az SVCHOST.EXE nem a c:windowssystem32 könyvtárból indult, hanem a c:windows -ból. A c:windowssystem32 -ben persze ott volt az eredeti SVCHOST.EXE.[/quote]

Hmmm...? :)

#12 Felhasználó inaktív   mocsi 

  • Őstag
  • PipaPipaPipaPipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 6.848
  • Csatlakozott: --

Elküldve: 2003. 12. 09. 17:54

idézet:
Ezt írta lameXpert:


Ami ugye annyit jelent, hogy ezt a böngésző típusától függetlenül meg lehet csinálni.....
[/quote]

Amit nem tesz meg az ember, ha pl. nem IE-t hasznal...
Where you come from... is gone.
Where you thought you were going to... were never there.
Where you are ain't no good, unless you get away from there!

#13 Felhasználó inaktív   snmapo 

  • Újonc
  • Pipa
  • Csoport: Alkalmi fórumtag
  • Hozzászólások: 28
  • Csatlakozott: --

Elküldve: 2003. 12. 09. 18:18

idézet:
Ezt írta NeoPampalini:


Hmmm...? :)
[/quote]

________Csak a system32 könytárban van nekem svchost.
A másik helyről már korábban kiirtottam, amikor a Norton fertőzöttnek találta és nem tudta javítani.
Fent nevezett stringet [t.rack.cc] pedig nem azért nem leltem, mert figyelmetlen vagyok. Keresővel néztem.
Különben felraktam egy Start Page Guard nevű progsit, de az is csak annyit segít, hogy jelzi, ha megváltozott a kezdőlap, s egy gombnyomásra visszaállíthatom vele, nem kell külön bemenni az Internet-beállításokba és beírni.
A problémát tehát nem oldja meg, csak könnyebben kezelhetővé teszi.
Azért, ha valakit érdekel, ideírom, honnét töltöttem le: [url="http://"http://www.spywareinfo.com/downloads/spg/"]http://www.spywarein.../downloads/spg/[/url]

#14 Felhasználó inaktív   Anteris 

  • Törzsvendég
  • PipaPipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 1.327
  • Csatlakozott: --

Elküldve: 2003. 12. 09. 18:25

idézet:
Ezt írta snmapo:
Egy hete küzdök a problémával: valami alantas program folyton átírja az Internet Explorerben megadott kezdőlapot.
A t.rack.cc címet írja be, és ez egy rendkívül primitív kezdőöldalra irányít, a cool-search.net - re.
Hiába irtom ki még a registryből is az összes t.rack.cc bejegyzést, az IE újraindításakor már újra kezdőlapként szerepel.
Víruskeresőkkel többször átnéztem a gépemet, ám semmiféle vírust nem találtak. Lefuttattam az Ad-Aware és a Spybot programokat, szintén eredmény nélkül.
A Google-ban keresve magyar oldalon nem találtam a t.rack.cc-vel kapcsolatos írást. Angol nyelven van, sok megoldást javasolnak - egyik sem használható.
A Symantec cég ismertet egy trójai vírust, ami ezt beírja, ám az enyém feltehetőleg nem az, mivel a legújabb frissítéssel sem talált ilyen vírust.
Megkerestem az összes olyan fájlt a számítógépemen, amiben szerepel a t.rack.cc url, és mindenhonnan kiirtottam - szintén eredmény nélkül.
Segítsetek, ha tudtok! Akár a vírus felkutatásában, akár abban, hogyan lehetne letiltani a kezdőlap átírását. snmapo@chello.hu
[/quote]

Na szaki, én ugyanezzel szívok és hogy "megnyugtassalak" jelenleg nincs rá megoldás. Végigtúrtam az egész netet, semmi. Öteletek vannak, megoldás nincs.


itt a topik ahol erről van szó (tulajdonképpen nem is e kapcsán indult, csak menetközben beszoptam én is ezt a dolgot):

[url="http://"https://www.hwsw.hu/perl/ultimatebb.cgi?ubb=get_topic&f=2&t=003902"]https://www.hwsw.hu/...ic&f=2&t=003902[/url]

[ 2003. december 09.: Anteris szerkesztette a hozzászólást ]

#15 Felhasználó inaktív   Anteris 

  • Törzsvendég
  • PipaPipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 1.327
  • Csatlakozott: --

Elküldve: 2003. 12. 09. 18:30

idézet:
Ezt írta snmapo:

...Az volna a megoldás, ha valahogy le lehetne tiltani a kezdőlap megváltoztatását, de ilyet még senki nem tudott.
[/quote]

nem is ez a legnagyobb probléma, mert ezt még ki lehetne bírni, de a TUDAT, hogy ott van valami a gépeden ami nem áll az ellenőrzésed alatt és azt csinál a hátad mögött a tudtod nélkül, ez a szörnyű.

#16 Felhasználó inaktív   NeoPampalini 

  • Senior tag
  • PipaPipaPipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 3.110
  • Csatlakozott: --

Elküldve: 2003. 12. 09. 18:41

A "t.rack.cc" és "cool-search.net" címek letiltása sem segít? Legalábbis akkor már nem fog betöltődni a kezdőlap, elméletileg :p

#17 Felhasználó inaktív   jordan6 

  • Őstag
  • PipaPipaPipaPipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 13.235
  • Csatlakozott: --

Elküldve: 2003. 12. 09. 18:48

vírusírtás volt már? mert a W32.Welchia.Worm pélául megfertőzi az svchost.exe-t tudtommal...
a symantec oldalán van specifikus vírusölő hozzá!

[ 2003. december 09.: jordan6 szerkesztette a hozzászólást ]
üdv: jordan6
"A pénz nem boldogít. De a hiánya sem"

#18 Felhasználó inaktív   Anteris 

  • Törzsvendég
  • PipaPipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 1.327
  • Csatlakozott: --

Elküldve: 2003. 12. 09. 18:48

idézet:
Ezt írta NeoPampalini:
A "t.rack.cc" és "cool-search.net" címek letiltása sem segít? Legalábbis akkor már nem fog betöltődni a kezdőlap, elméletileg :p[/quote]

Oh NeoPampalini Uram, bárcsal ilyen egyszerű lenne az élet! :D

#19 Felhasználó inaktív   snmapo 

  • Újonc
  • Pipa
  • Csoport: Alkalmi fórumtag
  • Hozzászólások: 28
  • Csatlakozott: --

Elküldve: 2003. 12. 09. 20:18

idézet:
Ezt írta jordan6:
vírusírtás volt már? mert a W32.Welchia.Worm pélául megfertőzi az svchost.exe-t tudtommal...
a symantec oldalán van specifikus vírusölő hozzá!

[ 2003. december 09.: jordan6 szerkesztette a hozzászólást ]
[/quote]

________M E G L D O T T A M !!!
Elbántam a gazemberrel! Annak, aki ugyanezzel a problémával küzd, s mindenkinek, akit érdekel, leírom, hogyan:
A tetű a WINDOWS könyvtárban elhelyez egy
sys.reg
nevű fájlt. Ez áll benne:

REGEDIT4
[HKEY_CURRENT_USERSoftwareMicrosoftInternet ExplorerMain]
"Start Page"="http://t.rack.cc/ph.php"
"HOMEOldSP"="http://t.rack.cc/ph.php"
"Search Bar"="http://t.rack.cc/ph.php"
"Search Page"="http://t.rack.cc/ph.php"
[HKEY_CURRENT_USERSoftwareMicrosoftInternet ExplorerSearch]
"SearchAssistant"="http://t.rack.cc/ph.php"
[HKEY_LOCAL_MACHINESoftwareMicrosoftInternet ExplorerMain]
"Start Page"="http://t.rack.cc/ph.php"
"HOMEOldSP"="http://t.rack.cc/ph.php"
"Search Bar"="http://t.rack.cc/ph.php"
"Search Page"="http://t.rack.cc/ph.php"
[HKEY_LOCAL_MACHINESoftwareMicrosoftInternet ExplorerSearch]
"SearchAssistant"="http://t.rack.cc/ph.php"
[HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun]
sys regedit -s sys.reg

Innen írja vissza az átkozott stringeket a registrybe.
Az utolsó sora intézkedik ennek végrehajtásáról, ezt beírja a STARTUP menübe.
Valószínűleg egy láthatatlanná tett fájl automatikusan létrehozza ezt a sys.reg-et, mert hiába töröltem ki, visszarakta.
Ekkor bedühödtem, lecseréltem az átkozott stringeket a kezdőlapom címére (nekem startlap.com), töröltem az utolsó sort, majd mentés után ÍRÁSVÉDETTé tettem.
Azután a REGISTRY-szerkesztővel megkerestem és lecseréltem az ominózus stringeket - az összeset, kivéve a SYMANTEC könyvtárban levőket, ahol letiltásként szerepelnek, mert az Internet Security-ban letiltottam ezt az oldalt.
Szintén a WINDOWS könyvtárban a tetűláda elhelyezett egy
sysini.ini
nevű fájlt is, ebben értesít róla, hogy a számítógép sikeresen megfertőzve (***computer was succesfully infected***) -- ezzel nem kell törődni, ez csak a pöcsfejű vírusíró büszkélkedése.
A STARTUP menüből pedig kihajítottam a "sys regedit -s sys.reg" sort -- ehhez a System Mechanic programot használtam, de el lehet "kézzel" is végezni.
Többszöri gépindítás és vagy harmincszori IE-indítás után sem jelentkezett többé a probléma. (Ha szerencsém van, akkor végleg sikerült hatástalanítani a gonoszt.)
Természetesen lehet, hogy másnál nem ugyanezt a szennylapot adta meg, de rá fogtok ismerni a nem odavaló stringekre, ha látjátok.
Hát remélem, vége...

#20 Felhasználó inaktív   Anteris 

  • Törzsvendég
  • PipaPipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 1.327
  • Csatlakozott: --

Elküldve: 2003. 12. 09. 22:10

idézet:
Ezt írta snmapo:

________M E G L D O T T A M !!!
Hát remélem, vége...
[/quote]

SNMAPO, baszki, király vagy!!!


Kép Kép Kép :cool: Kép Kép Kép

tényleg le lett húzva a klozeton a kisköcsög! Legalább is nagyon bízom benne.

Téma megosztása:


  • (35 Oldal)
  • +
  • 1
  • 2
  • 3
  • Utolsó »
  • Nem indíthatsz témát.
  • A téma zárva.

1 felhasználó olvassa ezt a témát.
0 felhasználó, 1 vendég, 0 anonim felhasználó