Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Подозрения на вирус. Требуется помощь

Ответить
Настройки темы
[решено] Подозрения на вирус. Требуется помощь

Новый участник


Сообщения: 10
Благодарности: 0

Профиль | Отправить PM | Цитировать


Изменения
Автор: jmorley002
Дата: 19-09-2012
Вложения
Тип файла: zip hijackthis.zip
(1.7 Kb, 0 просмотров)
Тип файла: zip rsit.zip
(11.6 Kb, 2 просмотров)
Тип файла: zip firewall screenshots.zip
(699.8 Kb, 4 просмотров)
Здравствуйте все. Я запутался, помогите у кого есть время пожалуйста
Суть такова - система: windows 7 professional sp1 x86 копия диска с MSDN, установленная прямыми руками, полностью обновленная через Windows Update. Необходимый минимум софта
+ comodo internet security premium 5.10.228.... (был установлен самым первым на компе, даже до драйверов, база обновлена)
Проблема в том что некоторые программы ломятся в интернет на один и тот же адрес 92.242.144.50. Вроде бы поначалу это был только explorer.exe но потом я заметил что даже аудио плеер xion на котором я отключил авто-обновление ломится туда же. Посмотрев журнал файервола я увидел что таких программ несколько, как системных так и сторонних. Еще вот какая заковырка - когда это был только explorer это были разные айпи адреса, только потом они пришли к одному единственному 92.242.144.50.. И еще сверка системных фалов через system explorer показала что MD5 хеши являются оригинальными и файлы не были изменены.
К слову у абсолютно всех программ посредством их настроек отключены прогулки в интернет за обновками и т.д. разве они не должны при этом вообще не использовать интернет?
Вообще Autoupdate включен только в comodo и windows update
По мне так мистика какая то

Я уже всю голову сломал.. Антивирусник молчит.. Может быть такое поведение программ нормально? или я часть зомби бот-нэта какого-нибудь?

Прошу взглянуть на скрины

Отправлено: 20:40, 19-09-2012

 

Аватара для alex_sev

Ветеран


Консультант


Сообщения: 1544
Благодарности: 489

Профиль | Отправить PM | Цитировать


Данный IP принадлежит: http://en.wikipedia.org/wiki/Barefruit
Так что скорее всего проблема с DNS-серверами Comodo.

Подозреваете заражение, выполните правила:
http://forum.oszone.net/thread-98169.html

-------
Лечение через PM не провожу.

Это сообщение посчитали полезным следующие участники:

Отправлено: 20:56, 19-09-2012 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 10
Благодарности: 0

Профиль | Отправить PM | Цитировать


Цитата alex_sev:
Данный IP принадлежит: http://en.wikipedia.org/wiki/Barefruit
Так что скорее всего проблема с DNS-серверами Comodo.
Подозреваете заражение, выполните правила:
http://forum.oszone.net/thread-98169.html »
Большое спасибо за ответ. Извините что нет логов, - поздно заметил в шапке раздела, как раз сейчас буду делать

Действительно! Я и забыл что comodo internet security при установке предложил воспользоваться своей DNS в целях повышения безопасности и я согласился. Но вот 2 момента непонятны -
1 почему айпишники для explorer.exe вначале были разные?
2 Как согласие на использование DNS-серверов Comodo могло повлиять на сетевую активность приложений?

Последний раз редактировалось jmorley002, 19-09-2012 в 21:51.


Отправлено: 21:14, 19-09-2012 | #3


Новый участник


Сообщения: 10
Благодарности: 0

Профиль | Отправить PM | Цитировать


Логи готовы! Если не трудно, посмотрите еще скриншоты файрвола, пожалуйста, там айпи адреса показаны - незнаю есть они в логах или нет...

Отправлено: 21:56, 19-09-2012 | #4


Аватара для alex_sev

Ветеран


Консультант


Сообщения: 1544
Благодарности: 489

Профиль | Отправить PM | Цитировать


Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в АВЗ (Файл - Выполнить скрипт):

Код: Выделить весь код
begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('C:\Windows\Temp\TS_BEF0.tmp','');
 QuarantineFile('C:\Windows\Temp\TS_BCAD.tmp','');
 QuarantineFile('C:\Windows\Temp\TS_97EB.tmp','');
 DeleteFile('C:\Windows\Temp\TS_97EB.tmp');
 DeleteFile('C:\Windows\Temp\TS_BCAD.tmp');
 DeleteFile('C:\Windows\Temp\TS_BEF0.tmp');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
 ExecuteWizard('SCU',2,3,true);
RebootWindows(true);
end.
Компьютер перезагрузится. После перезагрузки, выполните такой скрипт:

Код: Выделить весь код
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
Полученный архив quarantine.zip из папки с распакованной утилитой AVZ отправьте с помощью этой формы или на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения. с указанием пароля: virus в теле письма.

Скачайте Malwarebytes' Anti-Malware или с зеркала, установите (во время установки откажитесь от использования Пробной версии), обновите базы, выберите "Perform Full Scan" ("Полное сканирование"), нажмите "Scan" ("Сканирование"), после сканирования - Ok - Show Results ("Показать результаты") - Откройте лог, скопируйте в Блокнот и прикрепите его к следующему посту.
Самостоятельно ничего не удаляйте!!!
Если лог не открылся, то найти его можно в следующей папке:
Код: Выделить весь код
%appdata%\Malwarebytes\Malwarebytes' Anti-Malware\Logs
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM.
Подробнее читайте в руководстве

-------
Лечение через PM не провожу.

Это сообщение посчитали полезным следующие участники:

Отправлено: 22:07, 19-09-2012 | #5


Новый участник


Сообщения: 10
Благодарности: 0

Профиль | Отправить PM | Цитировать


Alex_sev
Сейчас все сделаю как Вы сказали.
Неужели у меня вирус?

Отправлено: 22:17, 19-09-2012 | #6


Аватара для alex_sev

Ветеран


Консультант


Сообщения: 1544
Благодарности: 489

Профиль | Отправить PM | Цитировать


Скорее всего мусор, присылайте карантин посмотрим.

Остальные IP принадлежат Microsoft и Verisign - ничего в них страшного нет.

-------
Лечение через PM не провожу.

Это сообщение посчитали полезным следующие участники:

Отправлено: 22:33, 19-09-2012 | #7


Новый участник


Сообщения: 10
Благодарности: 0

Профиль | Отправить PM | Цитировать


Цитата alex_sev:
Скорее всего мусор, присылайте карантин посмотрим.
Остальные IP принадлежат Microsoft и Verisign - ничего в них страшного нет. »
Фууух. Спасибо Вам! Эти компании вроде входят в список доверенных
Я эти айпи проверял через несколько онлайн сервисов и они порой результаты разные выдавали, я все понять не мог что за ерунда..
Но вот затык - системе 4 дня от роду продуктов от Symantec она в глаза невидела 100% и на их сайт я точно незаходил. Как же так? Наверное дело в DNS Comodo..
может они сотрудничают вместе?
И почему эти программы вообще лезут в интернет? Тот же explorer.exe вообще таким вроде незанимается у нормальных систем, я прав?
Malwarebytes Anti-Malware по умолчанию предложил мне все 4 диска сканировать, мне выбрать только C:\?

Последний раз редактировалось jmorley002, 19-09-2012 в 23:18.


Отправлено: 23:05, 19-09-2012 | #8


Аватара для alex_sev

Ветеран


Консультант


Сообщения: 1544
Благодарности: 489

Профиль | Отправить PM | Цитировать


Симантек здесь ни при чем:

https://www.verisigninc.com/ru_RU/re...hy/index.xhtml

Отмечайте только системный, сами ничего не удаляйте

-------
Лечение через PM не провожу.

Это сообщение посчитали полезным следующие участники:

Отправлено: 23:17, 19-09-2012 | #9


Новый участник


Сообщения: 10
Благодарности: 0

Профиль | Отправить PM | Цитировать


Цитата alex_sev:
Симантек здесь ни при чем:
https://www.verisigninc.com/ru_RU/re...hy/index.xhtml »
А, понял - значит это и есть comodo dns, который на самом деле Verisign dns, ну или типа того Или вообще "мой провайдер днс" )) Извините я этом дуб)
Цитата alex_sev:
Отмечайте только системный, сами ничего не удаляйте »
хорошо, делаем

Отправлено: 23:24, 19-09-2012 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Подозрения на вирус. Требуется помощь

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Зависает компьютер сильно, подозрения на вирус avokado Лечение систем от вредоносных программ 6 25-06-2010 16:51
Срочно требуется помощь, каспер не может убить вирус XEN_STRANGER Лечение систем от вредоносных программ 2 29-11-2009 21:03
Требуется помощь Madm Лечение систем от вредоносных программ 12 08-07-2009 10:07
Подозрения на вирус Farman Лечение систем от вредоносных программ 6 27-12-2007 21:50
требуется помощь mordvin Хочу все знать 1 08-10-2003 07:21




 
Переход