Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Защита компьютерных систем » что-то жрет траффик!!!

Ответить
Настройки темы
что-то жрет траффик!!!

Пользователь


Сообщения: 75
Благодарности: 0

Профиль | Отправить PM | Цитировать


Приветствую!
При выходе в инет что-то начинает жрать траффик со скоростью по 10 Мбт (инет выделенный) за 2-3 минутки. Обновил бесплатную Avira проверка нашла заразу, все не жалея удалил (еще проверил и бесплатным вебером, а на eset.com on-line после 20 Мбт загрузки пришлось обрывать связь итак влегкую 50 руб. сожрало). После перезапуска винды (xp sp2) авира орет что файлы ip6fw.sys (как понял файл брандмаузера) и runtime.sys заражены удалить их не удалось. Хотя проверка запущенных процессов ничего не дает. Изучение запущенных процессов в Евересте тоже мне ничего дельного не дала (не силен я в этом).
Подскажите, плиз, что это за монстр поселился и как его найти и обезвредить.

Отправлено: 15:48, 02-08-2007

 


Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Пользователь


Сообщения: 75
Благодарности: 0

Профиль | Отправить PM | Цитировать


Спасибо за ссылки, но ничего там не помогло.
На одной дается совет скачать прогу AVZ и прогнать скрипт. Скачал ( с большим трудом - связь падает прям на глазах - видать этот монстр все захватывает), но при запуске этого скрипта или просто при запуске сканера - AVZ виснет и все тут.
Скачать Касперского уже денег нет да и при такой связи это вряд ли возможно. На http://www.virustotal.com проверил файлы wimlogon.exe и ip6fw.sys - ничего не нашел, а файл runtime.exe куда-то исчезает.
Единственное, что понял надо удалить файлы, описанные выше, в том числе и из автозагрузки. Но как? Зашел в безопасном режиме - удалил файл, а он опять появляется.
Неужели только форматировать диск и ставить вчистую винду?
Возникла еще одна мысль - может AVZ глючит c Avira Antivir.

Отправлено: 20:21, 02-08-2007 | #3


Ветеран


Сообщения: 1862
Благодарности: 132

Профиль | Сайт | Отправить PM | Цитировать


vit777,
Отключите восстановление системы иначе лечение будет бесполезным!
Это читал?
Насколько я понимаю, фаервола нет вообще, как класса. Расплачивайся

-------
ДИЛЕТАНТ - это курьезный человек, который испытывает удовольствие делать то, чего не умеет.
AMD 4200+, MSI Neo2Platinum, 2Gb, ATI 9600, D-Link DWL-G510, FreeBSD 8.0, KDE 4.3.4


Отправлено: 20:35, 02-08-2007 | #4


Пользователь


Сообщения: 75
Благодарности: 0

Профиль | Отправить PM | Цитировать


Восстановление системы отключено.
Фаервола нет - вот и расплачиваюсь уже целый день бьюсь.
А при вводе скрипта возникает - синий экран с ошибкой
Fastfat.sys - adress F83E4640 base at F83E4000. Date stamp 41107eb7
Че делать уже и не знаю.

Отправлено: 21:07, 02-08-2007 | #5


Ветеран


Сообщения: 1862
Благодарности: 132

Профиль | Сайт | Отправить PM | Цитировать


Попробуй в безопасном режиме.
Цитата vit777:
Изучение запущенных процессов в Евересте тоже мне ничего дельного не дала (не силен я в этом).
Тут не сколько название процесса, сколько его местоположение.
Вместо эвереста пользуюсь стартером (Starter )
Также подозрительно выглядят файлы созданные недавно, месяц-два назад.

-------
ДИЛЕТАНТ - это курьезный человек, который испытывает удовольствие делать то, чего не умеет.
AMD 4200+, MSI Neo2Platinum, 2Gb, ATI 9600, D-Link DWL-G510, FreeBSD 8.0, KDE 4.3.4


Отправлено: 21:47, 02-08-2007 | #6


Пользователь


Сообщения: 75
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt avz_log.txt
(2.9 Kb, 5 просмотров)

Удалось запустить AVZ, используя функцию AVZGuard (блокировка ядра). Нашлась куча программ с маскирующемся KernelRootkite (файл прикреплен).
И что теперь делать пока не соображу уже голова не варит.

Отправлено: 23:49, 02-08-2007 | #7


Аватара для Greyman

Человек


Сообщения: 3313
Благодарности: 104

Профиль | Отправить PM | Цитировать


Цитата vit777:
И что теперь делать пока не соображу уже голова не варит >>>
Цитата vit777:
прогу AVZ и прогнать скрипт. >>>
Нужно было прогнать скрипт, чтобы отрубить висящие в памяти руткиты:
Файл - Стандартные скрипты - №ё (Поиск и нейтрализация RootKit...)
После этого еще раз проверь машину, как самим AVZ, так и антивирусом со свежими базами (теперь руткит отключен и они должны находить соответствующие файлы)...

-------
Будь проще...


Отправлено: 01:29, 03-08-2007 | #8


Пользователь


Сообщения: 75
Благодарности: 0

Профиль | Отправить PM | Цитировать


Цитата Greyman:
Нужно было прогнать скрипт, чтобы отрубить висящие в памяти руткиты
Пробовал - синий экран с ошибкой fastfat.sys adress f83e4640 base at f83e4000 data stamp 41107eb7

Отправлено: 03:21, 03-08-2007 | #9


Новый участник


Сообщения: 19
Благодарности: 3

Профиль | Отправить PM | Цитировать


Мне давно было любопытно, есть ли какие-нибудь программы, которые позволяют в реальном времени мониторить трафик каждого процесса по каждому порту? Например, в таком виде:
Код: Выделить весь код
Процесс              Порт/Тип  Текущ   Сутки   Неделя  Месяц
--------------------------------------------------------------
Apache.exe             80/in   50 K/s  120 MB  800 MB  2500 MB
IExplore.exe         3128/out  незап.   10 MB   50 MB   200 MB
IPerf.exe              IP/in    0 K/s    0 MB    0 MB  1000 MB
                       IP/out   0 K/s    0 MB    0 MB  1000 MB
SVChost.exe           139/in    0 K/s  100 MB  150 MB   200 MB
                      139/out   0 K/s  400 MB  800 MB  1500 MB
UnrealIRC.exe        6667/in    3 K/s   80 MB  500 MB  2000 MB
UpdateServices.exe     80/out   0 K/s    1 MB  250 MB   800 MB
                     8530/in    0 K/s    5 MB  650 MB  1500 MB
(естественно, тип порта — входящий или исходящий (сервер или клиент) — настраивается в каждом случае вручную)

То есть не следить за вирусами, а контролировать расход трафика вполне легитимных приложений и служб. Известные мне программы брандмауэрного или сисинфошного типа предлагают только просмотр списка существующих в данный момент сокетов; возможно, ещё текущую суммарную загруженность каждого сетевого интерфейса. Или там ведение статистики по объёму веб-трафика. Это всё не то, так произвольные программы не проконтролируешь.

Отправлено: 16:19, 04-08-2007 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Защита компьютерных систем » что-то жрет траффик!!!

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Интернет - Что то на серваке каждодневно жрет трафф DemoN911 Программное обеспечение Windows 16 24-05-2009 18:54
Вопрос - как узнать, кто жрет трафик? uchiha Защита компьютерных систем 13 23-10-2008 15:26
Разное - [решено] DVD-ROM Жрет почти весь проц QN5 Microsoft Windows 2000/XP 6 07-04-2008 13:59
"Что-то" жрет трафик. Geo55 Хочу все знать 18 17-01-2008 02:03
проблема с illustrator cs2 (жрет ресурсы) hmir Microsoft Windows 2000/XP 1 14-08-2006 17:22




 
Переход