Aromat.RU - крупнейший Российский интернет-магазин парфюмерии
Главная
Электроника
Телефон
Комплектующие
Юмор Инета
MPG4 DVD
Парфумерия
Рефераты
Софт
Халява
Хостинг Free
Wallpaper














Отслеживание загрузки шпионских программ в системе Windows

Решив, что со шпионом покончено, я успокоился и некоторое время работало все нормально, но через несколько дней повторилось опять то же самое, что было сразу заметно т.к. менялась стартовая страница. Решив, что работая в Интернете я опять ловлю заразу, я также вручную убрал из автозагрузки появившийся файл, в имени которого были уже другой набор букв, но сравнение файлов с предыдущим выдавало, что они одинаковы. Удалил файл и исправил ключи реестра, т.к. там опять прописывались url. Конечно можно было сразу накатить сервис паки, но я решил наблюдать что же будет дальше. Дома поставил SP-1. Поработав я стал более внимательно следить и обратил внимание, что в один день произошли изменения страницы и url в то время, когда я не был подключен к Интернету. Заражение так же произошло и на домашнем компе при работе в Интернет. До этого он не был заражен из чего я сделал вывод что SP-1 не является защитой от используемой шпионом дыры. Вывод: шпион так и сидел на рабочем компе; на домашнем только что произошло заражение, только вносил изменения он видимо не сразу, а через несколько дней, видимо чтобы привлекать меньше внимания. Если бы он сразу вносил изменения после меня, то я бы раньше сообразил, что шпион продолжает работать и не прекратил бы поиски. А так я потерял несколько недель, думая что ловлю шпиона из Интернета, в то время, как он сидел у меня и продолжал работать. Проверяя компьютер, и, в первую очередь, папку Windows по дате создания файлов, я обратил внимание на файл qwe7972.ini в папке Windows\System32. Особенность его была в том, что после каждой перезагрузки у него менялась дата и время создания файла, т.е. при каждой загрузке какая-то программа пишет в файл информацию. Причем информация в файле была нечитаемая - просто набор символов в строках. По виду похож на другие ini файлы, т.е. также в файле [разделы], в разделах параметр=значение_параметра, только информация была зашифрована. Сразу вывод, что информацию пытаются от нас скрыть и, естественно, таким файлом надо заинтересоваться. Если бы это была система, то были бы обычные записи хотя бы и на английском. Отсортировав файлы в папке по имени я увидел файл qwe7972.dll. Естественно напрашивается вывод что именно эта библиотека и пишет инфу в файл, учитывая что у них одинаковые имена и дата создания DLL свежая, а систему я ставил давно и никаких обновлений не проводил, во всяком случае на рабочем компе. Поэтому файл с такой датой никак не мог попасть на компьютер в результате моих действий
Читать дальше...














Наш Банер

Aromat.RU - крупнейший Российский интернет-магазин парфюмерии

10$ долларов нашару WMZ WMR WME WMU Тимошенко Ющенко Янукович Суркис - дибилы! Я пиздатый пацан! Футфолка-бесплатно! Порно порнуха 10$ долларов нашару WMZ WMR WME WMU Тимошенк фото малолеток изнасилование фото Омельченко злодій лесбиянки YOU LOVE YOUR HARDCORE PORN, DONT YOU? DONT DENY IT!!! DON'T FIGHT THE URGE! Педофилы вам сюда! Динамо проиграло! CLICK HERE- HARDCORE WILL NEVER DIE!! >> teen sex teen porno teen sex teen porno teen sex teen porno teen sex teen porno Юлия Тимошенко

Hosted by uCoz