olegpaschenko: (Default)
olegpaschenko ([personal profile] olegpaschenko) wrote2010-06-13 01:01 pm

забанили в гугле

у сына на компе (winxp sp3) внезапно стали недоступны через браузер (firefox, ie, chrome) сайты: ya.ru, yandex.ru, google.com, gmail.com, rambler.ru, yahoo.com, youtube.com. При этом "пингуются" они так, полюбуйтесь (болд мой):

C:\Documents and Settings\Marc>ping ya.ru

Обмен пакетами с ya.ru [127.0.0.1] по 32 байт:

Ответ от 127.0.0.1: число байт=32 время<1мс TTL=128
Ответ от 127.0.0.1: число байт=32 время<1мс TTL=128
Ответ от 127.0.0.1: число байт=32 время<1мс TTL=128
Ответ от 127.0.0.1: число байт=32 время<1мс TTL=128

Статистика Ping для 127.0.0.1:
Пакетов: отправлено = 4, получено = 4, потеряно = 0 (0% потерь),
Приблизительное время приема-передачи в мс:
Минимальное = 0мсек, Максимальное = 0 мсек, Среднее = 0 мсек


При этом например Яндекс.Блоги и Яндекс.Картинки, как и множество других сайтов — открываются.

В hosts — только одна строка: 127.0.0.1 localhost

В настройках браузеров ничего такого нет. Фаерволл отключал, не помогло. Аваст всю ночь сканировал в полном режиме - ноль инфицированных. На остальных машинах в домашней сети все нормально.

что это, а?

UPDATE починилось после того, как я с яндексовского саппорта скачал чинилку файла hosts
http://help.yandex.ru/search/hrepair.bat

она создала новый чистый hosts — и
в папке C:\WINDOWS\system32\drivers\etc оказалось два файла hosts: один мой старый, второй новый generated by yandex. Как такое может быть? (отображение расширений у меня, естественно, включено)
старый я удалил, и все починилось

UPDATE 2 DrWeb CureIt нашел Trojan.Hosts.435 (сыну друг прислал прикольную прогу photo-747.exe)

Всем огромное спасибо за помощь.

[identity profile] olegpaschenko.livejournal.com 2010-06-13 10:16 am (UTC)(link)
TCP 192.168.1.144:1227 209.85.229.155:80 ESTABLISHED 3612
TCP 192.168.1.144:1689 193.45.3.179:80 ESTABLISHED 3612
TCP 192.168.1.144:1839 87.248.203.253:80 LAST_ACK 3612
TCP 192.168.1.144:1840 87.248.203.253:80 LAST_ACK 3612
TCP 192.168.1.144:1841 87.248.203.253:80 LAST_ACK 3612
TCP 192.168.1.144:1853 204.236.130.144:80 LAST_ACK 3612
TCP 192.168.1.144:1858 209.123.109.175:80 LAST_ACK 3612
TCP 192.168.1.144:1859 208.93.0.128:80 LAST_ACK 3612
TCP 192.168.1.144:1861 188.40.121.84:80 CLOSE_WAIT 3612
TCP 192.168.1.144:1864 208.93.0.128:80 LAST_ACK 3612
TCP 192.168.1.144:1866 87.248.203.254:80 CLOSE_WAIT 3612
TCP 192.168.1.144:1867 87.248.203.253:80 CLOSE_WAIT 3612
TCP 192.168.1.144:1868 87.248.203.253:80 CLOSE_WAIT 3612
TCP 192.168.1.144:1869 87.248.203.253:80 CLOSE_WAIT 3612
TCP 192.168.1.144:1870 87.248.203.254:80 CLOSE_WAIT 3612
TCP 192.168.1.144:1871 87.248.203.254:80 LAST_ACK 3612
TCP 192.168.1.144:1873 87.248.203.254:80 CLOSE_WAIT 3612
TCP 192.168.1.144:1874 87.248.203.253:80 CLOSE_WAIT 3612
TCP 192.168.1.144:1875 87.248.203.253:80 CLOSE_WAIT 3612
TCP 192.168.1.144:1876 87.248.203.253:80 CLOSE_WAIT 3612
TCP 192.168.1.144:1877 87.248.203.253:80 CLOSE_WAIT 3612
TCP 192.168.1.144:1878 87.248.203.253:80 CLOSE_WAIT 3612
TCP 192.168.1.144:1888 204.236.130.144:80 LAST_ACK 3612
TCP 192.168.1.144:1893 209.123.109.175:80 CLOSE_WAIT 3612
TCP 192.168.1.144:1894 208.93.0.128:80 ESTABLISHED 3612
TCP 192.168.1.144:1895 87.248.203.254:80 TIME_WAIT 0
TCP 192.168.1.144:1898 217.73.200.219:80 TIME_WAIT 0
TCP 192.168.1.144:1900 85.202.240.54:80 CLOSE_WAIT 3612
TCP 192.168.1.144:1905 204.236.130.144:80 CLOSE_WAIT 3612
UDP 0.0.0.0:445 *:* 4
UDP 0.0.0.0:500 *:* 1020
UDP 0.0.0.0:1025 *:* 488
UDP 0.0.0.0:1123 *:* 3604
UDP 0.0.0.0:1215 *:* 3604
UDP 0.0.0.0:4500 *:* 1020
UDP 0.0.0.0:49283 *:* 488
UDP 127.0.0.1:123 *:* 1336
UDP 127.0.0.1:1900 *:* 1540
UDP 192.168.1.144:123 *:* 1336
UDP 192.168.1.144:137 *:* 4
UDP 192.168.1.144:138 *:* 4
UDP 192.168.1.144:1900 *:* 1540
UDP 192.168.1.144:5353 *:* 488

C:\Documents and Settings\Marc>

[identity profile] qborrd.livejournal.com 2010-06-13 10:24 am (UTC)(link)
а если сделать нового пользователя и попробовать из него?

[identity profile] olegpaschenko.livejournal.com 2010-06-13 10:51 am (UTC)(link)
симптомы те же

[identity profile] qborrd.livejournal.com 2010-06-13 11:44 am (UTC)(link)
Олег, из идей осталось только запустить "sfc.exe /scannow", если есть диск в окнами

И еще процесс с PID 3612 -- это кто? можно посмотреть в диспетчере задач.

[identity profile] olegpaschenko.livejournal.com 2010-06-13 01:57 pm (UTC)(link)
UPDATE починилось после того, как я с яндексовского саппорта скачал чинилку файла hosts
http://help.yandex.ru/search/hrepair.bat

она создала новый чистый hosts — и
в папке C:\WINDOWS\system32\drivers\etc оказалось два файла hosts: один мой старый, второй новый generated by yandex. Как такое может быть? (отображение расширений у меня, естественно, включено)
старый я удалил, и все починилось

UPDATE 2 DrWeb CureIt нашел Trojan.Hosts.435

[identity profile] olegpaschenko.livejournal.com 2010-06-13 03:22 pm (UTC)(link)
спасибо, чт опомогли)