|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Подозрения на вирус. Требуется помощь |
|
|
[решено] Подозрения на вирус. Требуется помощь
|
Новый участник Сообщения: 10 |
Профиль | Отправить PM | Цитировать
Здравствуйте все. Я запутался, помогите у кого есть время пожалуйста
Суть такова - система: windows 7 professional sp1 x86 копия диска с MSDN, установленная прямыми руками, полностью обновленная через Windows Update. Необходимый минимум софта + comodo internet security premium 5.10.228.... (был установлен самым первым на компе, даже до драйверов, база обновлена) Проблема в том что некоторые программы ломятся в интернет на один и тот же адрес 92.242.144.50. Вроде бы поначалу это был только explorer.exe но потом я заметил что даже аудио плеер xion на котором я отключил авто-обновление ломится туда же. Посмотрев журнал файервола я увидел что таких программ несколько, как системных так и сторонних. Еще вот какая заковырка - когда это был только explorer это были разные айпи адреса, только потом они пришли к одному единственному 92.242.144.50.. И еще сверка системных фалов через system explorer показала что MD5 хеши являются оригинальными и файлы не были изменены. К слову у абсолютно всех программ посредством их настроек отключены прогулки в интернет за обновками и т.д. разве они не должны при этом вообще не использовать интернет? Вообще Autoupdate включен только в comodo и windows update По мне так мистика какая то Я уже всю голову сломал.. Антивирусник молчит.. Может быть такое поведение программ нормально? или я часть зомби бот-нэта какого-нибудь? Прошу взглянуть на скрины |
|
Отправлено: 20:40, 19-09-2012 |
Ветеран Сообщения: 1544
|
Профиль | Отправить PM | Цитировать Данный IP принадлежит: http://en.wikipedia.org/wiki/Barefruit
Так что скорее всего проблема с DNS-серверами Comodo. Подозреваете заражение, выполните правила: http://forum.oszone.net/thread-98169.html |
------- Отправлено: 20:56, 19-09-2012 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Новый участник Сообщения: 10
|
Профиль | Отправить PM | Цитировать Цитата alex_sev:
Действительно! Я и забыл что comodo internet security при установке предложил воспользоваться своей DNS в целях повышения безопасности и я согласился. Но вот 2 момента непонятны - 1 почему айпишники для explorer.exe вначале были разные? 2 Как согласие на использование DNS-серверов Comodo могло повлиять на сетевую активность приложений? |
|
Последний раз редактировалось jmorley002, 19-09-2012 в 21:51. Отправлено: 21:14, 19-09-2012 | #3 |
Новый участник Сообщения: 10
|
Профиль | Отправить PM | Цитировать Логи готовы! Если не трудно, посмотрите еще скриншоты файрвола, пожалуйста, там айпи адреса показаны - незнаю есть они в логах или нет...
|
Отправлено: 21:56, 19-09-2012 | #4 |
Ветеран Сообщения: 1544
|
Профиль | Отправить PM | Цитировать Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.
Выполните скрипт в АВЗ (Файл - Выполнить скрипт): begin ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.'); ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); SearchRootkit(true, true); SetAVZGuardStatus(True); QuarantineFile('C:\Windows\Temp\TS_BEF0.tmp',''); QuarantineFile('C:\Windows\Temp\TS_BCAD.tmp',''); QuarantineFile('C:\Windows\Temp\TS_97EB.tmp',''); DeleteFile('C:\Windows\Temp\TS_97EB.tmp'); DeleteFile('C:\Windows\Temp\TS_BCAD.tmp'); DeleteFile('C:\Windows\Temp\TS_BEF0.tmp'); BC_ImportAll; ExecuteSysClean; BC_Activate; ExecuteWizard('SCU',2,3,true); RebootWindows(true); end. Полученный архив quarantine.zip из папки с распакованной утилитой AVZ отправьте с помощью этой формы или на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения. с указанием пароля: virus в теле письма. Скачайте Malwarebytes' Anti-Malware или с зеркала, установите (во время установки откажитесь от использования Пробной версии), обновите базы, выберите "Perform Full Scan" ("Полное сканирование"), нажмите "Scan" ("Сканирование"), после сканирования - Ok - Show Results ("Показать результаты") - Откройте лог, скопируйте в Блокнот и прикрепите его к следующему посту. Самостоятельно ничего не удаляйте!!! Если лог не открылся, то найти его можно в следующей папке: Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM. Подробнее читайте в руководстве |
|
------- Отправлено: 22:07, 19-09-2012 | #5 |
Новый участник Сообщения: 10
|
Профиль | Отправить PM | Цитировать Alex_sev
Сейчас все сделаю как Вы сказали. Неужели у меня вирус? |
Отправлено: 22:17, 19-09-2012 | #6 |
Ветеран Сообщения: 1544
|
Профиль | Отправить PM | Цитировать Скорее всего мусор, присылайте карантин посмотрим.
Остальные IP принадлежат Microsoft и Verisign - ничего в них страшного нет. |
------- Отправлено: 22:33, 19-09-2012 | #7 |
Новый участник Сообщения: 10
|
Профиль | Отправить PM | Цитировать Цитата alex_sev:
Я эти айпи проверял через несколько онлайн сервисов и они порой результаты разные выдавали, я все понять не мог что за ерунда.. Но вот затык - системе 4 дня от роду продуктов от Symantec она в глаза невидела 100% и на их сайт я точно незаходил. Как же так? Наверное дело в DNS Comodo.. может они сотрудничают вместе? И почему эти программы вообще лезут в интернет? Тот же explorer.exe вообще таким вроде незанимается у нормальных систем, я прав? Malwarebytes Anti-Malware по умолчанию предложил мне все 4 диска сканировать, мне выбрать только C:\? |
|
Последний раз редактировалось jmorley002, 19-09-2012 в 23:18. Отправлено: 23:05, 19-09-2012 | #8 |
Ветеран Сообщения: 1544
|
Профиль | Отправить PM | Цитировать Симантек здесь ни при чем:
https://www.verisigninc.com/ru_RU/re...hy/index.xhtml Отмечайте только системный, сами ничего не удаляйте |
------- Отправлено: 23:17, 19-09-2012 | #9 |
Новый участник Сообщения: 10
|
Профиль | Отправить PM | Цитировать Цитата alex_sev:
Цитата alex_sev:
|
||
Отправлено: 23:24, 19-09-2012 | #10 |
|
Участник сейчас на форуме | Участник вне форума | Автор темы | Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Зависает компьютер сильно, подозрения на вирус | avokado | Лечение систем от вредоносных программ | 6 | 25-06-2010 16:51 | |
Срочно требуется помощь, каспер не может убить вирус | XEN_STRANGER | Лечение систем от вредоносных программ | 2 | 29-11-2009 21:03 | |
Требуется помощь | Madm | Лечение систем от вредоносных программ | 12 | 08-07-2009 10:07 | |
Подозрения на вирус | Farman | Лечение систем от вредоносных программ | 6 | 27-12-2007 21:50 | |
требуется помощь | mordvin | Хочу все знать | 1 | 08-10-2003 07:21 |
|