Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Обмен пакетами с неизвестным IP.

Ответить
Настройки темы
[решено] Обмен пакетами с неизвестным IP.

Аватара для Grey_rnd

Ветеран


Сообщения: 665
Благодарности: 26


Конфигурация

Профиль | Отправить PM | Цитировать


Изменения
Автор: Grey_rnd
Дата: 09-01-2011
Доброе!
Господа подскажите решение моей проблемы.
При подключении к сети винда или еще что-то там упорно пытается установить связь с каким то узлом, все время посылает пакеты.
Я начал грешить на то, что цепанул в сети какую то вредную заразу.
1. Я просканил систему AVZ. Настораживают перехватчики обнаруженные сканером. В логе присутствуют еще какие то подозрительные файлы и процессы. Дайте плз рекомендации по этому логу.
2.Outpost.
В системе установлен OutPost 6, он судя по логам все время эту связь рубит. В журнале сети пишет-отключенно Детектором атак. Хотя в самом Детекторе атак никаких предупреждений нет.Все что рубиться отмечается в логе Protect.
Далее в системе присутствуют,точнее иногда запрашивают вызов процессы n/а и system.
Рассматривал лог netstat4-настораживает вот это:new packet connection: IGMP/224.0.0.1:* <- 192.168.1.1:* blocked <n/a:0> [00000000/00003A07] 00000015
new packet connection: UDP/192.168.0.1:138 -> 192.168.0.255:138 <SYSTEM:4> [00000111/00003BBB] 00000256
Это что такое?! 81.222.128.26:80 это скорее вчего ip адресса моего провайдера, может я чего то недопонимаю? svchost и так подключается без проблем, сеть работает хорошо,зачем тогда этот процесс?!
Сегодня новая фишка появилась-начал запускаться дозвон,загружается система и автоматом появляется окошко,типо подключиться...погрешил на Punto,хотя ранее он вроде не совался так нагло в нет.
Отрубил его и заодно и службу IIS...она чет то ж ломилась..по крайней мере inetinfo.exe регулярно хотел в сеть. Вроде бы дозвон не запускается.
Выскажите пожалуйста свои рекомендации.
Вчера просканил все drWeb с последними базами,проверка показала что вирусов нет.
Можент все Ок и я просто перебдел как говориться?

Заранее благодарен.

Отправлено: 10:27, 30-10-2008

 

Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


Grey_rnd, Здравствуйте! Сделайте пожалуйста логи по правилам

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ


Отправлено: 10:35, 30-10-2008 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для Grey_rnd

Ветеран


Сообщения: 665
Благодарности: 26

Профиль | Отправить PM | Цитировать


Здравствуйте Pili.
Вас понял,завтра выложу все по правилам.

Отправлено: 10:43, 30-10-2008 | #3


Аватара для Grey_rnd

Ветеран


Сообщения: 665
Благодарности: 26

Профиль | Отправить PM | Цитировать


Подправил и добавил..все как требовали...аааа реакции нет...

Отправлено: 08:53, 01-11-2008 | #4


Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


Цитата Grey_rnd:
.аааа реакции нет... »
Не было, потому что вы вложили логи в 1-ое сообщение, новых сообщений в тебе не было после
Цитата:
завтра выложу все по правилам.
т.е. вы никак не уведомили, что выложили логи.
логи чистые, на всякий случай можно проверить некоторые файлы (с большой вероятностью будут чистые)
Очистите временные файлы с помощью ATF Cleaner или через Пуск-Программы-Стандартные-Служебные-Очистка диска
Выполните скрипт
Код: Выделить весь код
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('C:\Program Files\CDBurnerXP\NMSAccessU.exe','');
BC_ImportQuarantineList;
BC_QrFile('c:\windows\system32\acs.exe');
BC_QrFile('C:\WINDOWS\system32\DRIVERS\kbfiltr.sys');
BC_Activate;
RebootWindows(true);
end.
Компьютер перезагрузится. После перезагрузки выполнить ещё скрипт
Код: Выделить весь код
begin	
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
Файл quarantine.zip отправьте на user15802[at]mail.ru, в теле письма укажите ссылку на тему.

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ


Последний раз редактировалось Pili, 02-11-2008 в 09:15.


Отправлено: 09:58, 01-11-2008 | #5


Аватара для Grey_rnd

Ветеран


Сообщения: 665
Благодарности: 26

Профиль | Отправить PM | Цитировать


Цитата Pili:
Цитировать »
Спасибо. Значит все таки перебдел?! Тогда что ж за прога так хочет законектиться?
Хм...к сожалению я не особо понимаю как выполнить те действия что вы перечислили...где набирать этот скрипт? В AVZ?
У Вас подозрения на CDBurnerXP? точнее его процесс NMSAccessU.exe?
kbfiltr.sys - это файл входящий в состав утилит для буков Asus, качал с сата поддержки Asus Russia.
acs.exe - помоему то ж из той же оперы.
Вчера цепанул вируса на Оперу..по дурости разрештил доступ и тут де хватанул трояна что ли, хорошо drWeb не подвел.

-------
Я самый страшный вирус для моего компьютера...в этом убедился уже не раз..


Отправлено: 13:02, 01-11-2008 | #6


Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


Цитата Grey_rnd:
где набирать этот скрипт? В AVZ? »
Запустите AVZ, далее в меню файл - выполнить скрипт, выделите и скопируйте текст ниже в окно выполнения скрипта AVZ, нажмите кнопку «Запустить».
Цитата Grey_rnd:
У Вас подозрения на CDBurnerXP? точнее его процесс NMSAccessU.exe? »
Нет, просто беру файлы на проверку, если окажутся чистыvb - уйдут в базу безопасных AVZ
Цитата Grey_rnd:
хорошо drWeb не подвел »
И AVZ также удалил
Цитата:
D:\Voloshin Sergej\MotoSoft&\JimmFAQ\Джим и все все все\jimmcs.exe >>>>> Trojan-Downloader.Win32.Delf.ney успешно удален

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ


Отправлено: 13:27, 01-11-2008 | #7


Аватара для Grey_rnd

Ветеран


Сообщения: 665
Благодарности: 26

Профиль | Отправить PM | Цитировать


Цитата Pili:
И AVZ также удалил
Цитата:D:\Voloshin Sergej\MotoSoft&\JimmFAQ\Джим и все все все\jimmcs.exe >>>>> Trojan-Downloader.Win32.Delf.ney успешно удален »
Оболдеть.....это же програмулина для подбора цветов в jimm! Троян там?!!!!
Выше перечисленные скрипты требуют сохранения после их набора? Или выполняются и все? quarantine.zip будет сохранен в корне AVZ?
Сегодня вечером постараюсь все сделать и отослать.

-------
Я самый страшный вирус для моего компьютера...в этом убедился уже не раз..


Отправлено: 14:11, 01-11-2008 | #8


Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


Цитата Grey_rnd:
Троян там?!!!! »
был
Цитата Grey_rnd:
Выше перечисленные скрипты требуют сохранения после их набора? »
нет
Цитата Grey_rnd:
Или выполняются и все? »
выполнять по очереди. 2-ой после перезагрузки
Цитата Grey_rnd:
quarantine.zip будет сохранен в корне AVZ? »
да.
Можете доп. Скачать Malwarebytes' Anti-Malware, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results - нажмите "Remove Selected". Откройте лог и скопируйте в сообщение.

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ


Отправлено: 15:05, 01-11-2008 | #9


Аватара для Grey_rnd

Ветеран


Сообщения: 665
Благодарности: 26

Профиль | Отправить PM | Цитировать


Цитата Pili:
Можете доп. Скачать Malwarebytes' Anti-Malware, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results - нажмите "Remove Selected". Откройте лог и скопируйте в сообщение »
Вот елки с палками. Это ж скока надо прог иметь что б отмахаться от вирусни! DrWeb,Outpost,AVZ,Hijackthis, еще и Malwarebytes' Anti-Malware!
Можно личный вопрос? У Вас на компе какие защитные проги установленны?

-------
Я самый страшный вирус для моего компьютера...в этом убедился уже не раз..


Отправлено: 15:43, 01-11-2008 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Обмен пакетами с неизвестным IP.

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
[решено] Не могу разобраться с неизвестным устройством (VendorCode нет) paulkorotoon Поиск драйверов, прошивок и руководств 23 06-07-2009 14:58
[решено] Чтение текстового файла с неизвестным именем ZeroCrash AutoIt 4 01-07-2009 19:03
FreeBSD - создание DVD с пакетами для FreeBSD Kirulator Общий по FreeBSD 3 08-05-2009 11:31
Системы управления пакетами ihc Новости и флейм из мира *nix 16 13-02-2005 22:59




 
Переход