|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] помогите найти шпиона |
|
|
[решено] помогите найти шпиона
|
Новый участник Сообщения: 13 |
Привет всем! У меня токая вот проблемка. При просмотре "Подключения по локальной сети" Отправленых пакетов больше чем принятых.
Постоянно идёт отправка пакетов, даже если я не открываю браузер, все обновления в программах я отключил. И все равно постоянно идёт отправка. Nod32 и AVZ не находят ни чего! Уже грозились откл. ip за рассылку спама. Помогите плиз |
|
Отправлено: 18:32, 27-10-2008 |
Dr. Piligrim Сообщения: 2443
|
Профиль | Отправить PM | Цитировать Запустите AVZ, далее в меню файл - выполнить скрипт, выделите и скопируйте текст ниже в окно выполнения скрипта AVZ, нажмите кнопку «Запустить». На время выполнения скрипта выключите антивирус, firewall и отключите интернет.
begin SearchRootkit(true, true); SetAVZGuardStatus(True); QuarantineFile('WinCtrl32.dll',''); QuarantineFile('H:\WINDOWS\system32\brastk.exe',''); QuarantineFile('H:\WINDOWS\System32\Drivers\Winyf05.sys',''); QuarantineFile('H:\WINDOWS\System32\Drivers\Winye73.sys',''); QuarantineFile('H:\WINDOWS\System32\Drivers\Winxe74.sys',''); QuarantineFile('H:\WINDOWS\System32\Drivers\Winvc05.sys',''); QuarantineFile('H:\WINDOWS\System32\Drivers\Winsy52.sys',''); QuarantineFile('H:\WINDOWS\System32\Drivers\Winsy41.sys',''); QuarantineFile('H:\WINDOWS\System32\Drivers\Winsx17.sys',''); QuarantineFile('H:\WINDOWS\System32\Drivers\Winrx85.sys',''); QuarantineFile('H:\WINDOWS\System32\Drivers\Winrx63.sys',''); QuarantineFile('H:\WINDOWS\System32\Drivers\Winrx06.sys',''); QuarantineFile('H:\WINDOWS\System32\Drivers\Winrx05.sys',''); QuarantineFile('H:\WINDOWS\System32\Drivers\Winrw06.sys',''); QuarantineFile('H:\WINDOWS\System32\Drivers\Winpv73.sys',''); QuarantineFile('H:\WINDOWS\System32\Drivers\Winpv28.sys',''); QuarantineFile('H:\WINDOWS\System32\Drivers\Winou62.sys',''); QuarantineFile('H:\WINDOWS\System32\Drivers\Winnt28.sys',''); QuarantineFile('H:\WINDOWS\System32\Drivers\Winnt05.sys',''); QuarantineFile('H:\WINDOWS\System32\Drivers\Winns17.sys',''); QuarantineFile('H:\WINDOWS\System32\Drivers\Winms52.sys',''); QuarantineFile('H:\WINDOWS\System32\Drivers\Winlr63.sys',''); QuarantineFile('H:\WINDOWS\System32\Drivers\Winlr28.sys',''); QuarantineFile('H:\WINDOWS\System32\Drivers\Winkt67.sys',''); QuarantineFile('H:\WINDOWS\System32\Drivers\Winkp63.sys',''); QuarantineFile('H:\WINDOWS\System32\Drivers\Winjp74.sys',''); QuarantineFile('H:\WINDOWS\System32\Drivers\Winho38.sys',''); QuarantineFile('H:\WINDOWS\System32\Drivers\Winhn17.sys',''); QuarantineFile('H:\WINDOWS\System32\Drivers\Winhn06.sys',''); QuarantineFile('H:\WINDOWS\System32\Drivers\Wingm41.sys',''); QuarantineFile('H:\WINDOWS\System32\Drivers\Wingm17.sys',''); QuarantineFile('H:\WINDOWS\System32\Drivers\Winfl74.sys',''); QuarantineFile('H:\WINDOWS\System32\Drivers\Winfl17.sys',''); QuarantineFile('H:\WINDOWS\System32\Drivers\Winek63.sys',''); QuarantineFile('H:\WINDOWS\System32\Drivers\Winek52.sys',''); QuarantineFile('H:\WINDOWS\System32\Drivers\Winci74.sys',''); QuarantineFile('H:\WINDOWS\System32\Drivers\Winci63.sys',''); QuarantineFile('H:\WINDOWS\System32\Drivers\Winbh52.sys',''); QuarantineFile('H:\WINDOWS\System32\Drivers\Winbh38.sys',''); QuarantineFile('H:\WINDOWS\System32\Drivers\Winag85.sys',''); QuarantineFile('H:\WINDOWS\System32\Drivers\Winag30.sys',''); QuarantineFile('H:\WINDOWS\System32\Drivers\Winag17.sys',''); QuarantineFile('H:\WINDOWS\system32\WinCtrl32.dll',''); DeleteFile('H:\WINDOWS\system32\WinCtrl32.dll'); DeleteFile('H:\WINDOWS\System32\Drivers\Winag17.sys'); DeleteFile('H:\WINDOWS\System32\Drivers\Winag30.sys'); DeleteFile('H:\WINDOWS\System32\Drivers\Winag85.sys'); DeleteFile('H:\WINDOWS\System32\Drivers\Winbh38.sys'); DeleteFile('H:\WINDOWS\System32\Drivers\Winbh52.sys'); DeleteFile('H:\WINDOWS\System32\Drivers\Winci63.sys'); DeleteFile('H:\WINDOWS\System32\Drivers\Winci74.sys'); DeleteFile('H:\WINDOWS\System32\Drivers\Winek52.sys'); DeleteFile('H:\WINDOWS\System32\Drivers\Winek63.sys'); DeleteFile('H:\WINDOWS\System32\Drivers\Winfl17.sys'); DeleteFile('H:\WINDOWS\System32\Drivers\Winfl74.sys'); DeleteFile('H:\WINDOWS\System32\Drivers\Wingm17.sys'); DeleteFile('H:\WINDOWS\System32\Drivers\Wingm41.sys'); DeleteFile('H:\WINDOWS\System32\Drivers\Winhn06.sys'); DeleteFile('H:\WINDOWS\System32\Drivers\Winhn17.sys'); DeleteFile('H:\WINDOWS\System32\Drivers\Winho38.sys'); DeleteFile('H:\WINDOWS\System32\Drivers\Winjp74.sys'); DeleteFile('H:\WINDOWS\System32\Drivers\Winkp63.sys'); DeleteFile('H:\WINDOWS\System32\Drivers\Winkt67.sys'); DeleteFile('H:\WINDOWS\System32\Drivers\Winlr28.sys'); DeleteFile('H:\WINDOWS\System32\Drivers\Winlr63.sys'); DeleteFile('H:\WINDOWS\System32\Drivers\Winms52.sys'); DeleteFile('H:\WINDOWS\System32\Drivers\Winns17.sys'); DeleteFile('H:\WINDOWS\System32\Drivers\Winnt05.sys'); DeleteFile('H:\WINDOWS\System32\Drivers\Winnt28.sys'); DeleteFile('H:\WINDOWS\System32\Drivers\Winou62.sys'); DeleteFile('H:\WINDOWS\System32\Drivers\Winpv28.sys'); DeleteFile('H:\WINDOWS\System32\Drivers\Winpv73.sys'); DeleteFile('H:\WINDOWS\System32\Drivers\Winrw06.sys'); DeleteFile('H:\WINDOWS\System32\Drivers\Winrx05.sys'); DeleteFile('H:\WINDOWS\System32\Drivers\Winrx06.sys'); DeleteFile('H:\WINDOWS\System32\Drivers\Winrx63.sys'); DeleteFile('H:\WINDOWS\System32\Drivers\Winrx85.sys'); DeleteFile('H:\WINDOWS\System32\Drivers\Winsx17.sys'); DeleteFile('H:\WINDOWS\System32\Drivers\Winsy41.sys'); DeleteFile('H:\WINDOWS\System32\Drivers\Winsy52.sys'); DeleteFile('H:\WINDOWS\System32\Drivers\Winvc05.sys'); DeleteFile('H:\WINDOWS\System32\Drivers\Winxe74.sys'); DeleteFile('H:\WINDOWS\System32\Drivers\Winye73.sys'); DeleteFile('H:\WINDOWS\System32\Drivers\Winyf05.sys'); DeleteFile('H:\WINDOWS\system32\brastk.exe'); DeleteFile('WinCtrl32.dll'); BC_ImportDeletedList; ExecuteSysClean; BC_DeleteFile('H:\WINDOWS\system32\WinCtrl32.dll'); BC_DeleteFile('H:\WINDOWS\system32\brastk.exe'); BC_DeleteSvc('Winyf05'); BC_DeleteSvc('Winye73'); BC_DeleteSvc('Winxe74'); BC_DeleteSvc('Winvc05'); BC_DeleteSvc('Winsy52'); BC_DeleteSvc('Winsy41'); BC_DeleteSvc('Winsx17'); BC_DeleteSvc('Winrx85'); BC_DeleteSvc('Winrx63'); BC_DeleteSvc('Winrx06'); BC_DeleteSvc('Winrx05'); BC_DeleteSvc('Winrw06'); BC_DeleteSvc('Winpv73'); BC_DeleteSvc('Winpv28'); BC_DeleteSvc('Winou62'); BC_DeleteSvc('Winnt28'); BC_DeleteSvc('Winnt05'); BC_DeleteSvc('Winns17'); BC_DeleteSvc('Winms52'); BC_DeleteSvc('Winlr63'); BC_DeleteSvc('Winlr28'); BC_DeleteSvc('Winkt67'); BC_DeleteSvc('Winkp63'); BC_DeleteSvc('Winjp74'); BC_DeleteSvc('Winho38'); BC_DeleteSvc('Winhn17'); BC_DeleteSvc('Winhn06'); BC_DeleteSvc('Wingm41'); BC_DeleteSvc('Wingm17'); BC_DeleteSvc('Winfl74'); BC_DeleteSvc('Winfl17'); BC_DeleteSvc('Winek63'); BC_DeleteSvc('Winek52'); BC_DeleteSvc('Winci74'); BC_DeleteSvc('Winci63'); BC_DeleteSvc('Winbh52'); BC_DeleteSvc('Winbh38'); BC_DeleteSvc('Winag85'); BC_DeleteSvc('Winag30'); BC_DeleteSvc('Winag17'); BC_Activate; RebootWindows(true); end. Повторите логи. |
------- Отправлено: 18:56, 27-10-2008 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Новый участник Сообщения: 13
|
Профиль | Отправить PM | Цитировать отправляю новые логи
|
Отправлено: 18:34, 28-10-2008 | #3 |
Dr. Piligrim Сообщения: 2443
|
Профиль | Отправить PM | Цитировать лехман, Выполните скрипт
begin SearchRootkit(true, true); SetAVZGuardStatus(True); SetServiceStart('Winou40', 4); SetServiceStart('Winjp63', 4); SetServiceStart('Winci28', 4); QuarantineFile('H:\Program Files\XP_AntiSpyware\AVEngn.dll',''); QuarantineFile('H:\Program Files\XP_AntiSpyware\XP_AntiSpyware.exe',''); DeleteFile('H:\Program Files\XP_AntiSpyware\XP_AntiSpyware.exe'); DeleteFile('H:\Program Files\XP_AntiSpyware\AVEngn.dll'); DeleteFile('H:\WINDOWS\System32\Drivers\Winci28.sys'); DeleteFile('H:\WINDOWS\System32\Drivers\Winjp63.sys'); DeleteFile('H:\WINDOWS\System32\Drivers\Winou40.sys'); DeleteFileMask('H:\Program Files\XP_AntiSpyware', '*.*', true); DeleteDirectory('H:\Program Files\XP_AntiSpyware'); DeleteService('Winou40'); DeleteService('Winjp63'); DeleteService('Winci28'); BC_ImportDeletedList; ExecuteSysClean; BC_DeleteSvc('Winou40'); BC_DeleteSvc('Winjp63'); BC_DeleteSvc('Winci28'); BC_Activate; RebootWindows(true); end. Цитата:
После этого можете сделать новые логи. |
|
------- Отправлено: 19:18, 28-10-2008 | #4 |
Новый участник Сообщения: 13
|
Профиль | Отправить PM | Цитировать Систему проверил, выкладываю новые логи
|
|
Отправлено: 13:18, 04-11-2008 | #5 |
Dr. Piligrim Сообщения: 2443
|
Профиль | Отправить PM | Цитировать лехман,
Запустите файл hijackthis.exe, нажмите кнопку "Do a system scan only", в открывшемся окне поставьте галочки напротив указанных строк и нажмите кнопку "Fix Checked". O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - h:\program files\google\googletoolbar2.dll (file missing) O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - H:\Program Files\Google\GoogleToolbarNotifier\3.1.807.1746\swg.dll (file missing) O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - h:\program files\google\googletoolbar2.dll (file missing) O4 - HKUS\S-1-5-19\..\RunOnce: [nltide_3] rundll32 advpack.dll,LaunchINFSectionEx nLite.inf,C,,4,N (User 'LOCAL SERVICE') O4 - HKUS\S-1-5-20\..\RunOnce: [nltide_3] rundll32 advpack.dll,LaunchINFSectionEx nLite.inf,C,,4,N (User 'NETWORK SERVICE') O4 - HKUS\S-1-5-18\..\RunOnce: [nltide_3] rundll32 advpack.dll,LaunchINFSectionEx nLite.inf,C,,4,N (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\RunOnce: [nltide_3] rundll32 advpack.dll,LaunchINFSectionEx nLite.inf,C,,4,N (User 'Default user') O20 - Winlogon Notify: WinCtrl32 - H:\WINDOWS\ O24 - Desktop Component 0: (no name) - http://search.yaca.yandex.ru/yca/cy/ch/www.udm.vt.ru/100% O24 - Desktop Component 1: (no name) - http://vitoslav.home.nov.ru/pic/izba2.jpg Цитата:
В остальном по логам чисто, проблемы ещё наблюдается? |
|
------- Отправлено: 15:30, 04-11-2008 | #6 |
![]() Ветеран Сообщения: 665
|
Профиль | Отправить PM | Цитировать Цитата Pili:
Как перекрыть доступ к дискам? |
|
------- Отправлено: 20:10, 04-11-2008 | #7 |
Dr. Piligrim Сообщения: 2443
|
Профиль | Отправить PM | Цитировать >> Безопасность: разрешен административный доступ к локальным дискам (C$, D$ ...)
>> Безопасность: к ПК разрешен доступ анонимного пользователя Чтобы отключить, выполните скрипт begin RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'SYSTEM\CurrentControlSet\Control\LSA','RestrictAnonymous', 2); RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'System\CurrentControlSet\Services\LanmanServer\Parameters','AutoShareWks', 0); end. Цитата:
Если не используете Цитата:
begin SetServiceStart('Schedule', 4); SetServiceStart('SSDPSRV', 4); SetServiceStart('TermService', 4); end. Советую прочитать электронную книгу "Безопасный Интернет. Универсальная защита для Windows ME - Vista" и для предотвращения заражения в будущем следовать рекомендациям, описанным в этой книге. |
||
------- Отправлено: 09:36, 05-11-2008 | #8 |
![]() Ветеран Сообщения: 665
|
Профиль | Отправить PM | Цитировать Цитата Pili:
Например (по материалам OSzone) заявленная служба IIS Admin (IIS Admin) Позволяет администрировать веб- и FTP-службы с помощью оснастки IIS. Название службы: IISADMIN Название процесса: inetinfo.exe По умолчанию в Windows XP Home: Не установлена По умолчанию в Windows XP Pro: Не установлена Рекомендуемое значение: Не установлена Вход от имени: Локальная система Якобы которую можно отключить,т.к. администрирование не нужно, но без нее начинают твориться касяки с инет подключением. Вплоть до того что невозможно работать в инете. Не грузятся. Хотя при отключении этой службы рубятся еще потенциально опастные службы:\ Какие сервисы нужны для нормального функционирования службы IIS Admin (IIS Admin): Удаленный вызов процедур (RPC) (Remote Procedure Call (RPC)) Диспетчер учетных записей безопасности (Security Accounts Manager) Удаленный вызов процедур (RPC) (Remote Procedure Call (RPC)) Какие службы требуют работу службы IIS Admin (IIS Admin) для нормального функционирования: FTP-публикации (FTP Publishing Service) Simple Mail Transport Protocol (SMTP) (Simple Mail Transport Protocol (SMTP)) Веб-публикации (World Wide Web Publishing) Вот! И как тут быть?! ![]() |
|
------- Отправлено: 10:01, 05-11-2008 | #9 |
Ветеран Сообщения: 3487
|
Профиль | Сайт | Отправить PM | Цитировать Чтобы установить оснастку IIS, нужно специально дополнительно ее активировать в "Установке компонентов Windows". По умолчанию в ХР она не то что отключена, а даже не установлена.
Нужна, если вы собираетесь использовать FTP-server, SMTP или Веб-сервер производства Microsoft на своем компьютере. К работе интернета отношения не имеет. На подключение к инету вообще не должна влиять. |
------- Отправлено: 10:10, 05-11-2008 | #10 |
|
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
[решено] Помогите найти обоину!!! | romashka7 | Хочу все знать | 10 | 18-01-2010 16:47 | |
CMD/BAT - [решено] Помогите найти ошибку | ofcoss | Скриптовые языки администрирования Windows | 7 | 21-07-2009 17:40 | |
[решено] Помогите найти тему! | Карина | О сайте и форуме | 6 | 03-02-2009 10:24 | |
[решено] Помогите найти драйвер на сетевуху... | Necessary | Поиск драйверов, прошивок и руководств | 15 | 10-07-2008 19:58 | |
[решено] Помогите найти гада. | sly33 | Защита компьютерных систем | 3 | 13-12-2006 11:19 |
|