Решив, что со шпионом покончено, я успокоился
и некоторое время работало все нормально,
но через несколько дней повторилось опять
то же самое, что было сразу заметно т.к.
менялась стартовая страница. Решив, что работая
в Интернете я опять ловлю заразу, я также
вручную убрал из автозагрузки появившийся
файл, в имени которого были уже другой набор
букв, но сравнение файлов с предыдущим выдавало,
что они одинаковы. Удалил файл и исправил
ключи реестра, т.к. там опять прописывались
url. Конечно можно было сразу накатить сервис
паки, но я решил наблюдать что же будет дальше.
Дома поставил SP-1. Поработав я стал более
внимательно следить и обратил внимание, что
в один день произошли изменения страницы
и url в то время, когда я не был подключен
к Интернету. Заражение так же произошло и
на домашнем компе при работе в Интернет.
До этого он не был заражен из чего я сделал
вывод что SP-1 не является защитой от используемой
шпионом дыры. Вывод: шпион так и сидел на
рабочем компе; на домашнем только что произошло
заражение, только вносил изменения он видимо
не сразу, а через несколько дней, видимо
чтобы привлекать меньше внимания. Если бы
он сразу вносил изменения после меня, то
я бы раньше сообразил, что шпион продолжает
работать и не прекратил бы поиски. А так
я потерял несколько недель, думая что ловлю
шпиона из Интернета, в то время, как он сидел
у меня и продолжал работать. Проверяя компьютер,
и, в первую очередь, папку Windows по дате
создания файлов, я обратил внимание на файл
qwe7972.ini в папке Windows\System32. Особенность
его была в том, что после каждой перезагрузки
у него менялась дата и время создания файла,
т.е. при каждой загрузке какая-то программа
пишет в файл информацию. Причем информация
в файле была нечитаемая - просто набор символов
в строках. По виду похож на другие ini файлы,
т.е. также в файле [разделы], в разделах
параметр=значение_параметра, только информация
была зашифрована. Сразу вывод, что информацию
пытаются от нас скрыть и, естественно, таким
файлом надо заинтересоваться. Если бы это
была система, то были бы обычные записи хотя
бы и на английском. Отсортировав файлы в
папке по имени я увидел файл qwe7972.dll.
Естественно напрашивается вывод что именно
эта библиотека и пишет инфу в файл, учитывая
что у них одинаковые имена и дата создания
DLL свежая, а систему я ставил давно и никаких
обновлений не проводил, во всяком случае
на рабочем компе. Поэтому файл с такой датой
никак не мог попасть на компьютер в результате
моих действий
Читать дальше...