|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Атака с разных айпи на один и тот же порт |
|
|
Атака с разных айпи на один и тот же порт
|
Новый участник Сообщения: 45 |
скрин:
![]() переподключение не помогает. если быть точнее, выбирается другой порт и атака производится на него. у меня есть подозрение, что это как-то связано с svchost.exe ![]() то что он не относится к сервисным и не имеет название выглядит немного странно ещё он делает странные запросы(я проверил по PID) на hosted-by.ecatel.net: 80, и вот такое: ![]() + из лога аутпоста PID совпадает с подозрительным также я по этому случаю сделал проверку AVZ Заключение: кто-либо сталкивался с такой проблемой? как лечить? возможно из-за этого у меня иногда провисает на пару секунд комп и редкие рандомные ребуты... |
|
Отправлено: 14:59, 30-06-2010 |
Пользователь Сообщения: 105
|
Профиль | Отправить PM | Цитировать Здравствуйте.Выполните правила:
http://forum.oszone.net/thread-98169.html Также перед созданием логов обновите базы авз(если обновлятся)-Файл/Обновление баз/пуск Нужно приложить такие архивы, как: virusinfo_syscure.zip и virusinfo_syscheck.zip А также HiJackThis.zip |
Отправлено: 15:36, 30-06-2010 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Новый участник Сообщения: 45
|
Профиль | Отправить PM | Цитировать кол-во проблем уменьшилось)
спустя некоторое время после создания темы я решил перепроверить папку system32 оказалось, что там два svchost.exe файла, и у второго буква 'c' русская. завершил, удалил его, убрал из реестра в 2ключах запуск этого фальшивого сервиса и всё стало ок. атаки на порты пропали появилась (хотя скорее она и была раньше) другая проблема (проблема ли?) svchost, уже обычный, посылает изредка запросы на spynettest.microsoft.com. это нормально? добавил логи avz, hijack, malwarebytes |
Последний раз редактировалось CracKmaniac, 30-06-2010 в 18:02. Отправлено: 17:24, 30-06-2010 | #3 |
![]() скептик-оптимист Сообщения: 5718
|
Профиль | Отправить PM | Цитировать Цитата CracKmaniac:
Цитата:
F2 - REG:system.ini: UserInit=userinit.exe R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896 В МБАМ выберите удаление всего что там найдено кроме HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\AntiVirusDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> No action taken. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\FirewallDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> No action taken. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\UpdatesDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> No action taken. и проверьтесь утилитой Zbot Killer • Скрипт AVZ. Выполните скрипт AVZ. Меню Файл - Выполнить скрипт, вставляем написаный скрипт - кнопка Запустить, после выполнения компьютер перезагрузится. var j:integer; NumStr:string; begin for j:=0 to 999 do begin if j=0 then NumStr:='CurrentControlSet' else if j<10 then NumStr:='ControlSet00'+IntToStr(j) else if j<100 then NumStr:='ControlSet0'+IntToStr(j) else NumStr:='ControlSet'+IntToStr(j); if RegKeyExistsEx('HKLM', 'SYSTEM\'+NumStr+'\Services\Schedule') then begin RegKeyResetSecurity('HKLM', 'SYSTEM\'+NumStr+'\Services\Schedule'); RegKeyStrParamWrite('HKLM', 'SYSTEM\'+NumStr+'\Services\Schedule', 'ImagePath', '%SystemRoot%\System32\svchost.exe -k netsvcs'); AddToLog('Значение параметра ImagePath в разделе реестра HKLM\SYSTEM\'+NumStr+'\Services\Schedule исправлено на оригинальное.'); end; end; SaveLog(GetAVZDirectory + 'Schedule.log'); end. |
||
------- Последний раз редактировалось iskander-k, 30-06-2010 в 20:28. Отправлено: 19:39, 30-06-2010 | #4 |
Новый участник Сообщения: 45
|
Профиль | Отправить PM | Цитировать спасибо за информацию и за помощь
всё сделал, Zbot Killer показывает, что всё чисто, hosts правил давно с помощью Spybot Search & Destroy если архив карантина нужен, я его залил сюда - http://slil.ru/29414990 (места для прикреплений не хватает) уточню, что флуд пакетами на один и тот же порт появляется и исчезает. видимо это всё-таки дело в том, что мне после переподключения иногда достаётся "загаженный" айпи или я не прав? |
|
Отправлено: 20:37, 30-06-2010 | #5 |
![]() скептик-оптимист Сообщения: 5718
|
Профиль | Отправить PM | Цитировать У вас была еще загажена вирусом записью F:\windows\F:\windows\System32\svchost.exe от службы
Schedule. скрип её исправляет. Ну и МБАМом надо было дочистить. Лог Schedule.log присоедините. Нужно ещё обновить АВЗ новые логи сделать. |
------- Последний раз редактировалось iskander-k, 30-06-2010 в 21:00. Отправлено: 20:49, 30-06-2010 | #6 |
Новый участник Сообщения: 45
|
Профиль | Отправить PM | Цитировать Schedule
[микропрограмма лечения]> изменен параметр ImagePath ключа HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Schedule Значение параметра ImagePath в разделе реестра HKLM\SYSTEM\CurrentControlSet\Services\Schedule исправлено на оригинальное. [микропрограмма лечения]> изменен параметр ImagePath ключа HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Schedule Значение параметра ImagePath в разделе реестра HKLM\SYSTEM\ControlSet001\Services\Schedule исправлено на оригинальное. [микропрограмма лечения]> изменен параметр ImagePath ключа HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\Schedule Значение параметра ImagePath в разделе реестра HKLM\SYSTEM\ControlSet002\Services\Schedule исправлено на оригинальное. прикрепил лог с быстрого скана, на него нашлось время |
Отправлено: 21:20, 30-06-2010 | #7 |
![]() скептик-оптимист Сообщения: 5718
|
Профиль | Отправить PM | Цитировать Нужны логи в виде двух архивов - сделанные заново.
|
------- Отправлено: 21:45, 30-06-2010 | #8 |
Странствующий хэлпер Сообщения: 2242
|
Профиль | Отправить PM | Цитировать Цитата CracKmaniac:
Он быстро сделается |
|
------- Отправлено: 21:47, 30-06-2010 | #9 |
Новый участник Сообщения: 45
|
Профиль | Отправить PM | Цитировать готово
|
Отправлено: 11:00, 01-07-2010 | #10 |
|
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Разное - По разному выглядит один и тот же документ на разных компьютерах | Keitaro | Microsoft Office (Word, Excel, Outlook и т.д.) | 1 | 19-04-2010 14:59 | |
Интернет - [решено] Открывается один и тот же рекламный сайт | БОДИЧ | Лечение систем от вредоносных программ | 6 | 21-03-2010 16:53 | |
Интернет - не пускает ни один браузер,выбрасывает на один и тот же сайт | mopss | Microsoft Windows 2000/XP | 3 | 28-11-2009 02:17 | |
FAQ - Два Пользователя на один порт свитча | LRC | Хочу все знать | 10 | 08-10-2008 12:18 | |
Разное - Как очистить кэш, тот что свап на диске и тот что на физ. памяти, не перезанружая ком | x179 | Хочу все знать | 18 | 17-07-2008 21:11 |
|