Задать вопрос
@AvP78

После сна Windows открывается сторонний сайт dns.mafioznik.xyz — откуда автозапуск?

Коллеги, подскажите, куда копать.
Использовал разные DNS-адреса для доступа к ИИ-сервисам. Зашёл на сайт freedom.mafioznik.xyz, не помню, каким образом нажал кнопку "Проверить DNS", внизу страницы скачал предложенный файл hosts и добавил его содержимое в системный hosts. Часть адресов работала, часть нет. Удалил записи. Потом нашёл другой файл (не помню где, вроде с 4PDA), прописал и всё заработало.
После этого появилась проблема:
При каждом выходе компьютера из спящего режима автоматически открывается страница
https://dns.mafioznik.xyz/redirect с сообщением:
"there is no endpoint configured for this path"
Открывается в браузере по умолчанию (не только Edge, если сменить браузер, открывается он).
Что уже сделал:
Сброс сетевых настроек Windows
Очистил и восстановил файл hosts
Проверил автозагрузку
Проверил реестр (Run / RunOnce)
Удалил TAP-Windows Adapter
Проверил браузеры
Дополнительно:
Значок сети показывает «глобус» (как будто нет доступа), но интернет работает
В разделе «Сеть и Интернет» сообщение:
"Нет доступа к Интернету. Может потребоваться действие. Устройство подключено, но, возможно, потребуется открыть браузер для получения доступа к Интернету."
После сброса всё временно нормально, но после сна проблема повторяется.
Где ещё искать источник автозапуска? Планировщик заданий? Службы? Остатки VPN?
Буду благодарен за направления для диагностики.
  • Вопрос задан
  • 7811 просмотров
Подписаться 1 Простой 3 комментария
Помогут разобраться в теме Все курсы
  • Нетология
    Инженер по автоматизации
    13 месяцев
    Далее
  • Merion Academy
    Администрирование MS Windows Server
    1 месяц
    Далее
  • Нетология
    Специалист по информационной безопасности + нейросети
    12 месяцев
    Далее
Решения вопроса 1
@AvP78 Автор вопроса
Проблема полностью решена, оказалась в «слоеном пироге» из старых сетевых косяков и работы драйвера WinDivert (который тянут за собой GoodbyeDPI, Zapret и прочие утилиты).
Как и предполагали в комментариях (отдельное спасибо Илья и clownpod), корень зла был в некорректном перехвате системных запросов Windows для проверки интернета.

Суть в чем: Месяца три назад я «удачно» зашел на сайт mafioznik и подцепил их файл hosts/скрипт. Хосты я потом почистил, но редиректы намертво «залипли» в кэше NCSI (индикатора сети). Плюнул и не стал обращать внимание, пока работает интернет. Позже я поставил «Запрет» для просмотра в YouTube, и его драйвер WinDivert подхватил эти кривые пути.

Симптомы были классические:

Постоянный «Глобус» (нет доступа к сети), хотя интернет есть.

При выходе из сна — долбаный редирект в браузере на dns.mafioznik.xyz.

Самое бесячее: Microsoft Store и Центр обновления Windows ушли в отказ с ошибкой 0x800704cf («Похоже, вы не подключены к Интернету»). Система реально верила, что сети нет, и блокировала все свои службы.

Почему не помогали стандартные советы?
Autoruns и Планировщик были чисты, так как я запускал скрипт вручную. Сброс сети через GUI не трогал драйвер WinDivert и специфические ключи реестра сторонних служб.

Как вылечил (пошагово):

1. Нашел «кукловода»: Команда sc qc windivert показала, что драйвер живет в папке с «Запретом». Хотя на других ПК всё работало ок (у нас их всего 5), здесь он конфликтовал с «хвостами» от мафиозника.

2. Удалил драйвер и папку: Остановил и выпилил службу (sc stop windivert, sc delete windivert), а потом грохнул саму папку со скриптами.

3. Зачистил реестр: Удалил ветку
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WinDivert
и проверил Internet Settings на наличие «левых» прокси (даже если там стоит 0, лучше проверить ключи ProxyServer и AutoConfigURL).

4. IPv6 — в топку: Выключил IPv6 в роутере (мой ZTE любил подставлять локальный fe80::1 как DNS) и в самой Windows через реестр (DisabledComponents = 255). Сначала думал, грешил в роутере, но нет, в Ubuntu все работает, как часы, скорее всего проблема в Windows.

5. Сброс NCSI: Через regedit в NlaSvc\Parameters\Internet передернул EnableActiveProbing (с 1 на 0 и обратно), чтобы Windows принудительно перепроверила сеть.

После перезагрузки «глобус» исчез, Store ожил, обновления полетели. Если у вас похожая дичь — ищите драйверы-перехватчики (LSP, WinDivert), они сидят глубже любых настроек DNS и никакие «сбросы сети» через GUI их не берут.

Мафиознику Mafioznik отдельное "спасибо» за совет "вернуть всё как было". Ваш DNS-сервер и скрипты жестко ломают NCSI (Network Connectivity Status Indicator) в Windows. Не пишите в hosts адреса Microsoft, если не умеете отдавать им правильный connecttest.txt, иначе у людей ложится всё: от Магазина до обновлений безопасности.
Ответ написан
Пригласить эксперта
Ответы на вопрос 6
VoidVolker
@VoidVolker Куратор тега Windows
Dark side eye. А у нас печеньки! А у вас?
Sysinternals -> Autoruns — скачиваете, анализируете что и где в автозапуске и удаляете лишнее. Можно даже в безопасном режиме. Плюс имеет смысл пройтись популярными антивирусами. Например Dr.Web CureIt! и прочее.
Ответ написан
Комментировать
@rPman
Task scheduler (планировщик задач), штатная фичя запускать процессы по условию, вся телеметрия Майкрософт на них работает, естественно его любят и троянописатели, копайте там
Ответ написан
@AUser0
Чем больше знаю, тем лучше понимаю, как мало знаю.
При каждом выходе компьютера из спящего режима...

Эммм, проверьте настройки скринсейвера Windows, однако.
Потому что такой симптом указывает на него...
Ответ написан
Комментировать
Noktomezo
@Noktomezo
Майкрософт проверяет каждое N время подключен ли у вас комп/винда к интернету, обращаясь к:
- ipv6.msftconnecttest.com
- msftconnecttest.com
- dns.msftncsi.com
- и т.д,

Почему то редирект через сервисы мафиозника не дружат с этой проверкой. Если (все еще) используете hosts файл от mafioznik, закомментируйте или уберите всю категорию в нем:
# Microsoft Copilot, Microsoft Rewards, Xbox, Xbox Cloud Gaming:
...

либо только строки, которые похожи на то что я выше перечислил и очистите кэш DNS: Win + Q -> Командная строка:
ipconfig /flushdns

Или же от имени админа запустите Win + Q -> Windows Powershell и введите команду:
Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Services\NlaSvc\Parameters\Internet" -Name "EnableActiveProbing" -Value 0

должно остановить эту проверку

Ну и на всякий очистите кэш DNS командой выше
Ответ написан
Комментировать
@Zyel_one
Все вопросы к Зубенко Михаилу Петровичу

А по сути проверить Shell:Startup, посмотреть службы на предмет сомнительных (и прогуглить то, что вызывает сомнения), проверить реестр на записи в ветках на предмет сомнительных записей:

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
HKEY_LOCAL_MACHINE\SOFTWARE\WOW6432Node\Microsoft\Windows\CurrentVersion\Run

И по поводу скринсейевера очень дельный совет дали, проверить нет ли свежих и сомнительных *.scr в Windows\System32 или ещё где в системе
Ответ написан
Комментировать
@mr_welk
Была такая полезная утилитка avz. Кроме антивирусных функций можно было посмотреть всевозможные автозагрузки, зарегистрированные dll - ки и т.п. потом её купил касперский (вроде бы) и с 24 года она не развивается, но старая версия 2016 года вполне пригодна для поиска всяких "засланцев" чтобы руками по реестру, планировщику, настройкам экплорера и т.д. не лазать. Родной сайт z-oleg.com
Ответ написан
Комментировать
Ваш ответ на вопрос

Войдите, чтобы написать ответ

Похожие вопросы