dollar
@dollar
Делай добро и бросай его в воду.

Как найти зловреда по попытке установить расширение?

Предыстория такова. При запуске firefox (я его редко запускаю, а в этот раз просто промахнулся мышкой) выдало такое сообщение:
7344732.png

Из сообщения видно, что некая программа пытается установить расширение. Не ясно, какая именно программа. А это и нужно выяснить. Потому что удаление расширения - это лечение симптомов, а не болезни. Слава богу, что хоть путь к самому расширению показан и его можно изучить.

Почему это зловред? Хотя бы потому, что я не знаю у себя программ, которые могли бы позволить себе такую наглость. На всякий случай я проверил само расширение. Сразу бросается в глаза домен cssupdate.com вместо cssupdater.com, о чем сразу вопит гугл:
7383647.png
Домена vidadblocker94.com вообще не существует.
Если копнуть глубже, то можно найти домен webovernet.com, в гугле о нем говорят только плохое.
И так далее.

Если это поможет, то вот само расширение: https://yadi.sk/d/CBHHsfdKjovZJ
Но главная цель найти программу, которая это расширение пытается установить. Как это сделать?

Антивирус (DrWeb Cureit) ничего не нашел на компьютере (Windows 7 64 bit). И расширение тоже не вызывает подозрений у virustotal (и у Яндекс.Диска, поэтому спокойно выложил).
  • Вопрос задан
  • 1144 просмотра
Решения вопроса 1
Frankenstine
@Frankenstine
Сисадмин
Какая именно программа - огнелису не известно, потому что он просто обнаружил в папке с расширениями новое, которое не числится установленным через стандартный механизм. Кто положил туда файлы - можно узнать лишь отследив процесс копирования файлов туда с помощью procmon, filemon и т.п. либо настроив аудит.
В общем случае, зловред уже отработал своё и может даже уже не существовать на диске.
Ответ написан
Пригласить эксперта
Ответы на вопрос 2
reaferon
@reaferon
В качестве полумера: согласитесь на установку расширения, а после установки просто его отключите (без удаления). Зловред будет считать, что расширение уже установлено.
Ответ написан
Комментировать
@KPOBABAK
Отследить обращение к указанным файлам через Procmon.
Ну и как вариант...в Ярлыке к FF ничего не прописано лишнего?
Ответ написан
Комментировать
Ваш ответ на вопрос

Войдите, чтобы написать ответ

Войти через центр авторизации
Похожие вопросы