Outlook читает отключен, весь HTTPS/SSL трафик перенаправлен

Проблема пришла ко мне, когда пользователь пожаловался, что не может отправлять или получать электронные письма. Outlook 2010 читает "Отключено" в правом нижнем углу. Я перепробовал все, чтобы восстановить соединение, но не повезло.

Пытался:

  • Восстановление сетевого подключения
  • Режим кэширования Выкл. / Вкл.
  • Запуск Spybot
  • Вредоносные байты
  • CCleaner
  • VIPRE Rescue
  • Trend Micro
  • Угнать это
  • Безопасный режим очистки

Продолжая эту проблему, я попытался подключиться к нашему Outlook Web Access, и Chrome дал мне страницу с предупреждением о том, что сертификат SSL не является доверенным. Это новость для меня. Оказывается, это не мой сертификат в конце концов. Я пытаюсь открыть другие безопасные страницы входа в систему, и все они перенаправляют на тот же красный экран с тем же предупреждением, тем же сертификатом.

Итак, я проверил файл hosts и он чистый.

Я попытался отключить почти каждый элемент запуска, и один из них выпрыгнул на меня. dedcedeefbeedct.exe. Я удалил его, но это не помогло.

Затем мой сетевой AV сообщает мне, что компьютер, на котором я работаю, пытался получить доступ к http://methylen.com/Y2x8MS42fDMxNWZlOTA1MWQ4NDAyZDAyNTk3ZDNmYzk2ZDNiZmU3fDMwOQ== безуспешно (гиперссылка изменялась, так что на нее никто не нажимал случайно, раз в три секунды, каждые три) Я работал над этим.

Мне кажется, что весь трафик через порт SSL (443) перенаправляется / перехватывается. Это объясняет, почему Outlook не может войти в систему, потому что он использует SSL для проверки.

Поэтому, хотя я думаю, что у меня есть представление о том, что происходит, я не уверен, куда идти дальше. У кого-нибудь есть идеи?

2 ответа

Решение

Это похоже на вредоносное ПО. Попробуйте Combofix или SuperAntiSpyware. Они на голову выше остальных тех, кого вы назвали в моем опыте.

  1. Отключить машину от сети
  2. Дайте инструменту удаления вредоносных программ Microsoft полный набор
  3. Проверьте информацию о версии и хэш файла общих библиотек http(s), таких как Winhttp.dll и SChannel.dll
  4. Запустите Process Monitor и попробуйте подключиться к ресурсу SSL, посмотрите, что получится

Обновить:
Очевидно, что methylen.com был связан с ботом Ololoshaface.com, вы можете проверить этот анализ от Sophos

Вот еще один или два совета от removemalwarespyware.com, правдивая информация (хотя я бы не стал нажимать на их объявления)

Другие вопросы по тегам