2010-11-18 3 views
0

Hatte einen Virus auf einer alten Windows XP Pro (SP3) -Workstation, die wir entsorgen mussten, die seit über einem Jahr heruntergefahren wurde. Wir konnten es aufräumen (Malware Bytes, SpyBot, Symantec, etc.), so dachten wir.Techniken zum Sperren von Domänen in Internet Explorer

Sniffing Verkehr auf einem Hub zeigt nichts, so scheint es, dass der Virus tatsächlich ruhend und/oder entfernt wird, noch die Workstation erlebt andere Symptome als, dass Sie nicht zu * .microsoft.com, Symantec. com, etc. aus dem Internet Explorer noch.

Außerhalb der üblichen Verdächtigen - Proxy-Einstellungen ändern in IE, Hosts Dateien, etc. - wo sonst könnten Sie den Zugriff mit Internet Explorer einschränken? Es scheint keine Add-Ons geladen zu sein, noch können wir sehen, dass bösartige Prozesse ausgeführt werden.

HINWEIS: Wir suchen nicht nach einem anderen Tool (d. H. Combofix), sondern nach technischen Details, wie/wo diese Einschränkungen implementiert werden. hooks in den TCP/IP-Stack, Registrierungsschlüssel, usw.

+0

Probieren Sie Firefox und Fiddler. – SLaks

Antwort

0

Wenn Sie einen zentralen Konfigurationspunkt wünschen, können Sie auch Ihren internen DNS-Server verwenden, um Domains falsch aufzulösen. Dies funktioniert genau wie die hosts Datei, aber es ist zentralisiert.

+0

Dies ist kein DNS-Problem: Ich kann Domänennamen mit nslookup auf dem Computer auflösen. Es gibt entweder einen laufenden Prozess, den wir nicht sehen (vielleicht eine schelmische svchost.exe) oder eine Fehlkonfiguration von Winsock, WinHTTP oder einem anderen IE "Internal" -Bit, mit dem wir nicht vertraut sind. – gravyface

+0

@gravy ... OH! Es ist ** bereits ** falsch in IE aufgelöst ... Ich dachte, Sie fragen, wie man verhindern kann, dass Verkehr auf diese Seite in der Zukunft gehen. – Brad

+0

Ja, im Moment ist es eher eine Lernübung: Ich möchte wissen, wie Sie den IE falsch konfigurieren oder entführen können, um den Zugriff auf bestimmte Domänen zu verhindern. Host-Datei oder DNS ist das erste, was ich überprüfe, auch Proxy-Einstellungen, aber dieses verwendet etwas anderes. – gravyface