Outlook читает отключен, весь HTTPS/SSL трафик перенаправлен
Проблема пришла ко мне, когда пользователь пожаловался, что не может отправлять или получать электронные письма. Outlook 2010 читает "Отключено" в правом нижнем углу. Я перепробовал все, чтобы восстановить соединение, но не повезло.
Пытался:
- Восстановление сетевого подключения
- Режим кэширования Выкл. / Вкл.
- Запуск Spybot
- Вредоносные байты
- CCleaner
- VIPRE Rescue
- Trend Micro
- Угнать это
- Безопасный режим очистки
Продолжая эту проблему, я попытался подключиться к нашему Outlook Web Access, и Chrome дал мне страницу с предупреждением о том, что сертификат SSL не является доверенным. Это новость для меня. Оказывается, это не мой сертификат в конце концов. Я пытаюсь открыть другие безопасные страницы входа в систему, и все они перенаправляют на тот же красный экран с тем же предупреждением, тем же сертификатом.
Итак, я проверил файл hosts и он чистый.
Я попытался отключить почти каждый элемент запуска, и один из них выпрыгнул на меня. dedcedeefbeedct.exe. Я удалил его, но это не помогло.
Затем мой сетевой AV сообщает мне, что компьютер, на котором я работаю, пытался получить доступ к http://methylen.com/Y2x8MS42fDMxNWZlOTA1MWQ4NDAyZDAyNTk3ZDNmYzk2ZDNiZmU3fDMwOQ== безуспешно (гиперссылка изменялась, так что на нее никто не нажимал случайно, раз в три секунды, каждые три) Я работал над этим.
Мне кажется, что весь трафик через порт SSL (443) перенаправляется / перехватывается. Это объясняет, почему Outlook не может войти в систему, потому что он использует SSL для проверки.
Поэтому, хотя я думаю, что у меня есть представление о том, что происходит, я не уверен, куда идти дальше. У кого-нибудь есть идеи?
2 ответа
Это похоже на вредоносное ПО. Попробуйте Combofix или SuperAntiSpyware. Они на голову выше остальных тех, кого вы назвали в моем опыте.
- Отключить машину от сети
- Дайте инструменту удаления вредоносных программ Microsoft полный набор
- Проверьте информацию о версии и хэш файла общих библиотек http(s), таких как Winhttp.dll и SChannel.dll
- Запустите Process Monitor и попробуйте подключиться к ресурсу SSL, посмотрите, что получится
Обновить:
Очевидно, что methylen.com был связан с ботом Ololoshaface.com, вы можете проверить этот анализ от Sophos
Вот еще один или два совета от removemalwarespyware.com, правдивая информация (хотя я бы не стал нажимать на их объявления)