Kā man patīk šad un tad iemest acis squid (proxy) logfailos ar linuxa fīču 'tail -f'...
Šovakar skatos, iet kaut kādi pieprasījumi uz *.whenu.com
Nu, tā kā pieredze jau ir bijusi ar šo draņķi, lieta skaidrāka par skaidru - kaut kur atkal ieperinājies Save.exe vai kas tamlīdzīgs.
Palaidu tādu labu softu ka Ad-Aware un - jā! Toč vismaz 9 aizdomīgas lietas tiek atrastasun izdzēstas.
Bet izrādās tas nemaz nav viss... pats jautrākais tikai vēl priekšā!
Turpinot vērot squid logfailu, paralēli lielākai LAN datora cietā diska aktivitātei pamanu sekojošus ierakstus:
1059425410.704 4097 10.0.0.2 TCP_MISS/400 1361 OPTIONS http://tvertne/ -
FIRST_UP_PARENT/213.175.68.197 text/html
1059425411.687 4978 10.0.0.2 TCP_MISS/400 1396 PROPFIND http://tvertne/UPLOAD -
FIRST_UP_PARENT/213.175.68.197 text/html
1059425414.031 3279 10.0.0.2 TCP_MISS/400 1396 PROPFIND http://tvertne/UPLOAD -
FIRST_UP_PARENT/213.175.68.197 text/html
1059425419.622 7936 10.0.0.2 TCP_MISS/400 1396 PROPFIND http://tvertne/UPLOAD -
FIRST_UP_PARENT/213.175.68.197 text/html
1059426229.339 737 10.0.0.2 TCP_MISS/503 1175 GET http://tvertne/UPLOAD/ -
ANY_PARENT/213.175.68.197 text/html
1059426242.270 12027 10.0.0.2
TCP_MISS/200 206167 GET http://web.whenu.com/savefallback.exe -
FIRST_UP_PARENT/213.175.68.197 application/x-executable
1059426245.723 2974 10.0.0.2 TCP_MISS/200 41912 GET
http://crl.verisign.com/Class3CodeSigning2001.crl -
FIRST_UP_PARENT/213.175.68.197 application/pkix-crl
un ziniet, ko tas nozīmē? Tas nozīmē, ka uz cietā diska ir tāda figņa, kas pārbauda,
vai save.exe un tamlīdzīgi sūdi netiek izdzēsti no sistēmas un, ja tas notiek, tiek nokačāts savefallback.exe un atkal
___PA KLUSO___ uzinstalēts!!!
Protams, paralēli Ad-Aware'i ieliku diezgan daudzas ar Save.exe un WhenU sūdu saistītās adreses ugunsmūra melnajā sarakstā (arī uz izejošo trafiku).