Forum KOPI Strona Główna KOPI
Forum Klubu Opiekunów Pracowni Internetowych
 
 FAQFAQ   SzukajSzukaj   UżytkownicyUżytkownicy   GrupyGrupy   RejestracjaRejestracja 
 ProfilProfil   Zaloguj się, by sprawdzić wiadomościZaloguj się, by sprawdzić wiadomości   ZalogujZaloguj 

scan4mix ????? co to ma być???

 
Napisz nowy temat   Odpowiedz do tematu    Forum KOPI Strona Główna -> SBS 2003 R2 edycja jesieÅ„ 2007 - wiosna 2008
Zobacz poprzedni temat :: Zobacz następny temat  
Autor Wiadomość
kos
Użytkownik Forum


Dołączył: 30 Oct 2008
Posty: 32

PostWysłany: Tue May 05, 2009 2:25 pm    Temat postu: scan4mix ????? co to ma być??? Odpowiedz z cytatem

Po przerwie majowej dzieciaki uruchomiły kompy i IE. Wczytała się jakaś strona, na której było widać dyski i ich skanowanie po czym pokazała się informacja o ilości wirusów trojanów, kilka innych rzeczy, w końcu okno pobierania pliku, żeby pobrać aplikację install.exe od scan4mix.com (40kB).
Nie można tego zamknąć. pewne czynności zapętlają się (zamykanie jednych okien otwiera inne i tak w kółko). IE nie można zamknąć.
Można z tego wyjść poprzez menadżera zadań wyłączając IE. Ponowne jego uruchomienie nie powoduje już takich szopek.
Przeinstalowanie systemu z obrazu nic nie daje. Jest to samo przy pierwszym uruchomieniu IE (także po zalogowaniu na inne konta).

Adres strony która się pojawiła to:
http://scan4mix.com/26/?uid=12800 (KLIKACIE W TEN LINK NA WLASNĄ ODPOWIEDZIALNOŚĆ!)
UWAGA!!!
JAK OTWORZYCIE TEN LINK TO OTWORZY SIĘ STRONA O KTÓREJ MÓWIŁEM I ZOBACZYCIE TE WSZYSTKIE RZECZY KTÓRE OPISAŁEM, ALE NIE WIEM JAKIE BĘDĄ SKUTKI OTWARCIA TEJ STRONY.

PROSZĘ O OSTROŻNOŚĆ- ROBICIE TO NA WŁASNĄ ODPOWIEDZIALNOŚĆ!!!

Czy ktoś się z tym spotkał? Co to jest?
Jak się tego pozbyć?
_________________
kos


Ostatnio zmieniony przez kos dnia Tue May 05, 2009 2:36 pm, w całości zmieniany 2 razy
Powrót do góry
Zobacz profil autora Wyślij prywatną wiadomość
kos
Użytkownik Forum


Dołączył: 30 Oct 2008
Posty: 32

PostWysłany: Tue May 05, 2009 2:33 pm    Temat postu: Odpowiedz z cytatem

ten post jest niepotrzebny- proszę usunąć
_________________
kos
Powrót do góry
Zobacz profil autora Wyślij prywatną wiadomość
Maciek
Administrator


Dołączył: 01 Nov 2004
Posty: 2225
Pomógł: 23
Skąd: z Księżyca

PostWysłany: Tue May 05, 2009 5:17 pm    Temat postu: Odpowiedz z cytatem

Fajna stronka.. Smile
Niech żyje Windows Smile
Warto dodać tę stronę do blokowanych, bo zawsze może się zdarzyć, ze jakiś dzieciak na nią wejdzie, zachęcony na gg czy naszej-bandzie.
Powrót do góry
Zobacz profil autora Wyślij prywatną wiadomość
kos
Użytkownik Forum


Dołączył: 30 Oct 2008
Posty: 32

PostWysłany: Tue May 05, 2009 5:31 pm    Temat postu: Odpowiedz z cytatem

Ale Panie Maćku... Cóż to takiego i jak się tego pozbyć? Czy możliwe że ktoś sie włamał na serwewr i coś tam zamieścił, że ta strona sie pojawia znikąd po uruchomieniu IE? (zauważyłem w podglądzie zdarzeń logowanie jako administrator, kiedy ja wcale się w tym czasie nie logowałem na serwer).
Gdzie szukać przyczyny?
Gdzie dodać do blokowanych? Nie jestem za dobry w administrowaniu Sad
_________________
kos
Powrót do góry
Zobacz profil autora Wyślij prywatną wiadomość
Maciek
Administrator


Dołączył: 01 Nov 2004
Posty: 2225
Pomógł: 23
Skąd: z Księżyca

PostWysłany: Tue May 05, 2009 8:56 pm    Temat postu: Odpowiedz z cytatem

Co robi ta stronka można zobaczyć, gdy sie ją otworzy w przeglądarce tekstowej:

Tekst wyświetlony zapewne wędruje też do potencjalnego włamywacza.
Dlaczego i jak strona się otworzyła pierwszy raz, tego nie wiem. Być może jakiś dzieciak ją otworzył zachęcony np. linkiem na gadu. Jeśli się otworzyła później samoczynnie na wszystkich komputerach - to by mogło oznaczać, że zainfekowany jest też serwer. Poniżej dwa adresy z opisami po angielsku (mam nadzieję, że to nie problem).
http://www.2-spyware.com/remove-trojan-im-win32-faker-a.html
http://www.411-spyware.com/remove-virus-win32-faker-a
Wg opisów to paskudztwo wykrada hasła MSN, ale wirusy są przerabiane i być może to, co masz robi już inne rzeczy...
Jeśli masz SBS podłączony bezpośrednio do internetu, to zacząłbym się bać.
Najprawdopodobniej czeka cię reinstalacja stacji, a może i serwera.
Powrót do góry
Zobacz profil autora Wyślij prywatną wiadomość
kos
Użytkownik Forum


Dołączył: 30 Oct 2008
Posty: 32

PostWysłany: Tue May 05, 2009 10:56 pm    Temat postu: Odpowiedz z cytatem

No cóz, takie życie.
Może jeszcze jakieś rady na przyszłość, proszę?

Jedną stację przeinstalowałem na próbę i za jakiś czas bylo to samo. Może przelazło z innej stacji a może z serwera. Nie wiem.
Myślę jeszcze, żeby się zalogować lokalnie na konto operatora i zobaczyć czy będzie to samo (żeby sie nie logować do serwera, do domeny), bo może to lezie z serwera po zalogowaniu się do domeny.

Serwer mam podłączony bezpośrednio do modemu DSL- ma stałe IP.
Może zablokować gg i NK na przyszłość?
Może coś jeszcze?
ProszÄ™ o rady...
_________________
kos
Powrót do góry
Zobacz profil autora Wyślij prywatną wiadomość
Maciek
Administrator


Dołączył: 01 Nov 2004
Posty: 2225
Pomógł: 23
Skąd: z Księżyca

PostWysłany: Tue May 05, 2009 11:49 pm    Temat postu: Odpowiedz z cytatem

Maciek napisał:

Jeśli masz SBS podłączony bezpośrednio do internetu, to zacząłbym się bać.

Domyślna instalacja sbsa jest dziurawa jak rzeszoto, podłączenie tego do internetu to tak, jak byś zostawił przed domem otwarty samochód i postawił obok ogromny napis: "Uwaga blokersi! Kluczyki są w stacyjce, a dowód rejestracyjny w schowku."
Sądzę, że ten wirus to tylko malutki skrawek kłopotów jakie tkwią w twoim sbsie.
Normalna praktyka administratora, który ma uzasadnione podejrzenie, ze na serwer się włamano, to przeinstalowanie serwera na nowo i to jak najszybciej. To jest rada podstawowa.
Osobiście hardcore nie lubię, a na dodatek jestem leniwy, wiec serwerów sbs do netu bezpośrednio nie podłączam.
Powrót do góry
Zobacz profil autora Wyślij prywatną wiadomość
kos
Użytkownik Forum


Dołączył: 30 Oct 2008
Posty: 32

PostWysłany: Wed May 06, 2009 12:05 am    Temat postu: Odpowiedz z cytatem

A jak jest lepiej podłączyć serwer do netu? przez jakiś router?
A te pozostałe kłopoty?
Przyznaję sie bez bicia do swojej ogroooomnej niewiedzy i z góry dziękuję za zainteresowanie i rady.

7.05.2009

Sprawa wykryta. To nie serwer ani stacje (choć przeinstalowałem wszystko).
To strona internetowa szkoły, ktora była ustawiona na stacjach jako startowa.
Na serwerze, na którym znajduje się strona szkoły zagnieździły się trojany, które przekierowują na inne strony, gdzie juz dzieje sie cała reszta opisana przeze mnie. A więc reszta należy do adminów sewera. Czekam na efekty ich pracy, bo przecież nie mam możliwości, żeby cokolwiek zrobić. Chyba, że jedynie przenieść stronę na inny serwer. Póki co "wyłączyłem" stronę i jest pokój, nic sie nie dzieje.
_________________
kos
Powrót do góry
Zobacz profil autora Wyślij prywatną wiadomość
Wyświetl posty z ostatnich:   
Napisz nowy temat   Odpowiedz do tematu    Forum KOPI Strona Główna -> SBS 2003 R2 edycja jesieÅ„ 2007 - wiosna 2008 Wszystkie czasy w strefie CET (Europa)
Strona 1 z 1

 
Skocz do:  
Nie możesz pisać nowych tematów
Nie możesz odpowiadać w tematach
Nie możesz zmieniać swoich postów
Nie możesz usuwać swoich postów
Nie możesz głosować w ankietach


Powered by phpBB © 2001, 2005 phpBB Group