Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] DOS-атаки, сканирование портов, зависание (процесс services.exe)

Закрытая тема
Настройки темы
[решено] DOS-атаки, сканирование портов, зависание (процесс services.exe)

Новый участник


Сообщения: 30
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: rar hijackthis.rar
(3.1 Kb, 5 просмотров)
Здравствуйте!

Некоторое время назад Outpost выкидывал окошки с предупреждением о Дос-атаке и блокировании. IP-адреса были разные. Скорость "выкидывания окошек" была очень большая - по несколько раз за секунду. Через несколько минут компьютер завис. После перезагрузки (через Reset) полностью система так и не загрузилась, процесс services.exe занимал всю свободную память, т.е. около 98%. С компа знакомых нашла в интернете инструкцию по решению этой проблемы. В безопасном режиме вручную чистила реестр, после перезагрузки в безопасном режиме удалось восстановить систему. В безопасном режиме хотя бы система полностью загружалась, несмотря на то, что services.exe также занимал почти всю память. После восстановления системы проверяла на вирусы, всё было почищено и удалено. Через время ситуация повторилась - дос-атаки - зависание - перезагрузка - services.exe занимает всю свободную память. Снова восстанавливала систему.

Последние несколько дней Outpost выдает сообщения с предупреждением о DOS-атаке и сканировании портов даже при отключенном интернете, т.е. по локальной сети провайдера.

Из подозрительного (и того, чего раньше не было):
1. Системное окошко с предупреждением "В сети существуют совпадающие имена" и с одной кнопкой "ОК"
2. Системное окошко "Эта программа требует соединения с интернетом" (хотя подключение к интернету есть), значок в окошке - синяя буква "е", как у Интернет Эксплорера. Пользуюсь Оперой.

При проверках НОДом и Outpost'-ом постоянно находятся трояны, преимущественно в system32 и Documents and Settings в подпапках.

Сделала полную проверку системы по вашей инструкции, нашлось около 20 троянов в разных местах, удалены. Сделала логи, подключилась к интернету, снова есть Dos-атаки и сканирование портов.

Прошу посмотреть предоставленные логи. Очень надеюсь на вашу помощь. Спасибо.

Отправлено: 16:42, 17-01-2009

 

Новый участник


Сообщения: 30
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt info.txt
(15.7 Kb, 5 просмотров)
Тип файла: txt log.txt
(36.2 Kb, 3 просмотров)
Тип файла: txt Extras.Txt
(32.1 Kb, 3 просмотров)
Тип файла: txt lopR.txt
(12.9 Kb, 4 просмотров)
Тип файла: rar OTListIt.rar
(14.0 Kb, 4 просмотров)

Цитата Pili:
Запустите gmer, уберите галочку с Files и попробуйте сделать лог gmer ещё раз. »
Всё равно перезагружается...

Цитата Pili:
К серверам Novell или сетям MS, где используется только такой протокол (не TCP/IP) подключаетесь? Если нет, не нужно »
Скорее всего нет.

Цитата Pili:
Подключаете сетевые диски лок. сети? »
Нет.

DyadyaGenya, мы кажется о разных вещах говорим. Я не нахожусь ни в какой домашней локальной сети, я подключена напрямую к провайдеру, а говоря о локальных ресурсах, имею ввиду сайт провайдера, файлообменный сервис провайдера и т.д.

И... наконец-то логи... )

Отправлено: 01:21, 27-01-2009 | #21



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Ветеран


Сообщения: 3487
Благодарности: 507

Профиль | Сайт | Отправить PM | Цитировать


Код: Выделить весь код
Error - 26.01.2009 17:23:33 | Computer Name = ALYONA | Source = ipnathlp | ID = 30013
Description = DHCP-распределитель отключил себя по IP-адресу 10.8.229.231, поскольку
этот
 IP-адрес лежит вне области 192.168.0.0/255.255.255.0,  из которой выбираются адреса,
 распределяемые DHCP-клиентам.  Чтобы включить DHCP-распределитель по этому IP-адресу,
измените
 область, включающую IP-адрес,или измените   IP-адрес так, чтобы он попал в эту область.

-------
Просьба обращаться на "ты".


Отправлено: 01:58, 27-01-2009 | #22


Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


qaz741, FlashGet рекомендую удалить и использовать другой менеджер закачек. По логам зловредов не видно, в gmer попробуйте оставить только галочку services и registry и сделать лог.

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ


Отправлено: 09:32, 27-01-2009 | #23


Новый участник


Сообщения: 30
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: rar gmer.rar
(851 байт, 4 просмотров)

Цитата Pili:
FlashGet рекомендую удалить и использовать другой менеджер закачек. »
Он удален был несколько дней назад. Папку в Program files только что удалила (в ней всё равно кроме подпапок ничего не было). Может что-то в реестре еще осталось от него?

Цитата Severny:
Error - 26.01.2009 17:23:33 | Computer Name = ALYONA | Source = ipnathlp | ID = 30013
Description = DHCP-распределитель отключил себя по IP-адресу 10.8.229.231, поскольку
этот
IP-адрес лежит вне области 192.168.0.0/255.255.255.0, из которой выбираются адреса,
распределяемые DHCP-клиентам. Чтобы включить DHCP-распределитель по этому IP-адресу,
измените
область, включающую IP-адрес,или измените IP-адрес так, чтобы он попал в эту область. »
IP-адрес назначается провайдером, он не постоянный ни для локального подключения, ни для подключения к интернету..

Отправлено: 13:27, 27-01-2009 | #24


Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


qaz741, по логу гмер тоже ничего зловредного.
По DHCP задайте вопрос своему провайдеру, т.к. вероятно DHCP сервер по умолчанию не настроен на ваш диапазон адресов или, если вы используете ICS и DHCP server на своем компьютере, настройте его, см. дополнительно
Подключение к Интернету в домашней или малой сети
Прочее - [решено] Расшаривание Interneta через VPN - Сетевое ... - пост 2
и поиск в гугл по ключ. слову DHCP-распределитель.

Скачайте Malwarebytes' Anti-Malware здесь, здесь, здесь или здесь. Установите, обновите базы, выберите Perform Full Scan (Провести полную проверку), нажмите Scan (Проверить), после сканирования выберите Ок и далее Show Results (Показать результаты), нажмите "Remove Selected" (Удалить выделенные). После удаления откройте лог и скопируйте в сообщение. Логи сканирования можно посмотреть во вкладке Logs (Отчеты), выбрав отчет и нажав кнопку Open (Открыть).

Скачайте SmitfraudFix здесь или здесь, запустите, выберите опцию 1 – Search
После окончания сканирования скопируйте (Ctrl+A, Ctrl+C) текст из C:\rapport.txt и вставьте (Ctrl+V) в следующее сообщение, если текст не уместится в одном сообщении, продолжите его в следующем или запакуйте файл C:\rapport.txt и прикрепите к сообщению.
Инструкция здесь (на англ.), здесь и здесь

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ

Это сообщение посчитали полезным следующие участники:

Отправлено: 14:12, 27-01-2009 | #25


Новый участник


Сообщения: 30
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt mbam-log-2009-01-27 (14-49-40).txt
(914 байт, 3 просмотров)

Цитата Pili:
По DHCP задайте вопрос своему провайдеру, т.к. вероятно DHCP сервер по умолчанию не настроен на ваш диапазон адресов или, если вы используете ICS и DHCP server на своем компьютере, настройте его, »
На что это влияет? Что может произойти, если этим вопросом не заниматься?

Отправлено: 15:54, 27-01-2009 | #26


Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


Цитата qaz741:
На что это влияет? »
На появление ошибок в журнале событий, м.б. на работоспособность сети (получение ip адреса)
Цитата qaz741:
Что может произойти, если этим вопросом не заниматься? »
В таком случае видимо проблема не решится и ошибки не исчезнут.
По логу МВАМ чисто. Лог SmitfraudFix где?
Нажмите
Пуск - выполнить –
вставьте
Код: Выделить весь код
dir C:\windows\system32 /A:ashr >C:\scan.txt
файл C:\scan.txt прикрепите к сообщению.

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ


Последний раз редактировалось Pili, 27-01-2009 в 17:22.


Отправлено: 16:35, 27-01-2009 | #27


Новый участник


Сообщения: 30
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt rapport.txt
(5.0 Kb, 1 просмотров)

Цитата Pili:
Лог SmitfraudFix где? »
Пропустила, прикрепляю.

Цитата Pili:
Выполните
Пуск - выполнить -
dir C:\windows\system32 /A:ashr >C:\scan.txt
файл C:\scan.txt прикрепите к сообщению. »
Windows не удалось найти 'dir'... бла-бла-бла

Отправлено: 18:07, 27-01-2009 | #28


Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


qaz741, сорри, забыл cmd
Выполните
Пуск - выполнить - cmd
Вставьте
Код: Выделить весь код
dir C:\windows\system32 /A:ashr >C:\scan.txt
файл C:\scan.txt прикрепите к сообщению.
Проверьте на virustotal.com C:\WINDOWS\system32\ioctrl.dll
ссылку на результат проверки выложите в след. сообщении.
Деинсталлируйте ComboFix: нажмите пуск – выполнить - Combofix /u
Скачайте OTCleanIt, запустите, нажмите CleanUp!
Очистите временные файлы через Пуск-Программы-Стандартные-Служебные-Очистка диска или с помощью ATF Cleaner
- скачайте ATF Cleaner, запустите, поставьте галочку напротив Select All и нажмите Empty Selected.
- если вы используете Firefox, нажмите Firefox - Select All - Empty Selected
- нажмите No, если вы хотите оставить ваши сохраненные пароли
- если вы используете Opera, нажмите Opera - Select All - Empty Selected
- нажмите No, если вы хотите оставить ваши сохраненные пароли

Проверьте систему с помощью F-Secure Online Scanner, в опциях выберите "Full System Scan", если вирусы будут найдены, выберите "Submit samples to F-Secure" и "Automatic cleaning", когда удаление завершится, нажмите "Show report ", лог выложите в следующее сообщение.

Cкачайте полиморфный AVZ, переименованный в game.pif здесь, сохраните в отдельную папку и запустите. обновлять антивирусные базы для этой версии не требуется, сделайте логи virusinfo_syscure.zip, virusinfo_syscheck.zip (3-ий и 2-ой стандартный скрипт AVZ) и новый лог hijackthis
Скачайте и запустите GetSystemInfo (GSI), укажите с помощью обзора папку для сохранения протокола, полученный файл протокола в архиве прикрепите к сообщению.

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ


Последний раз редактировалось Pili, 28-01-2009 в 12:28.


Отправлено: 08:20, 28-01-2009 | #29


Новый участник


Сообщения: 30
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt scan.txt
(116 байт, 2 просмотров)

Цитата Pili:
сорри, забыл cmd »
Угу. Я тоже на полном автоматизме выполняю по пунктам, могла бы догадаться ))) Правда у меня отмазка есть, я еще не полностью выздоровела после гриппа

Отчет какой-то странный, почти пустой, так и должно быть?

Цитата Pili:
Проверьте на virustotal.com C:\WINDOWS\system32\ioctrl.dll »
http://www.virustotal.com/ru/analisi...67f504cf957e24

Отправлено: 18:56, 28-01-2009 | #30



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] DOS-атаки, сканирование портов, зависание (процесс services.exe)

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Службы - [решено] Процесс services.exe периодически нагружает систему на 100% [mzd] Microsoft Windows 2000/XP 51 10-07-2018 11:15
Ошибка - [решено] Services.exe и lsass.exe - Точка вход ненайдена sagepro Microsoft Windows 2000/XP 2 12-11-2009 10:11
Вопрос - [решено] Сканирование портов Sermion Защита компьютерных систем 4 22-04-2009 16:57
Разное - Процесс services.exe проблема. belohortvladimir Microsoft Windows 2000/XP 4 14-11-2008 20:03
Загрузка - [решено] процесс services.exe helge12 Лечение систем от вредоносных программ 8 26-08-2008 11:42




 
Переход