В популярные страницы (например vk.com, fb.com) встраивается javascript (в конец кода) и отрисовывает поверх контента самой страницы фрейм, в котором предлагает получить смс и ввести код. Адрес, с которого берётся этот скрипт: htntrailzip.com
После того, как внёс имя этого сайта в hosts и присвоил ему 127.0.0.1 перестали грузиться почти все страницы.
Вопрос: где находится та гадость, которая встраивает в конец страницы этот скрипт?
Как это лечить?
Можете полный код страницы с отсылкой на htntrailzip.com прислать? Очень нужно с живой машины.
Зараза сидит в appinit_dlls, библиотека со случайным именем, или 105.tmp в некоторых случаях.
А, а еще лучше — pcap-файл, который был получен при посещении страницы и появлении на ней левой инфы. Оно ж там через 2-3 промежуточных запроса работает.