|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Обмен пакетами с неизвестным IP. |
|
|
[решено] Обмен пакетами с неизвестным IP.
|
![]() Ветеран Сообщения: 665 |
Доброе!
Господа подскажите решение моей проблемы. При подключении к сети винда или еще что-то там упорно пытается установить связь с каким то узлом, все время посылает пакеты. Я начал грешить на то, что цепанул в сети какую то вредную заразу. 1. Я просканил систему AVZ. Настораживают перехватчики обнаруженные сканером. В логе присутствуют еще какие то подозрительные файлы и процессы. Дайте плз рекомендации по этому логу. 2.Outpost. В системе установлен OutPost 6, он судя по логам все время эту связь рубит. В журнале сети пишет-отключенно Детектором атак. Хотя в самом Детекторе атак никаких предупреждений нет.Все что рубиться отмечается в логе Protect. Далее в системе присутствуют,точнее иногда запрашивают вызов процессы n/а и system. Рассматривал лог netstat4-настораживает вот это:new packet connection: IGMP/224.0.0.1:* <- 192.168.1.1:* blocked <n/a:0> [00000000/00003A07] 00000015 new packet connection: UDP/192.168.0.1:138 -> 192.168.0.255:138 <SYSTEM:4> [00000111/00003BBB] 00000256 Это что такое?! 81.222.128.26:80 это скорее вчего ip адресса моего провайдера, может я чего то недопонимаю? svchost и так подключается без проблем, сеть работает хорошо,зачем тогда этот процесс?! Сегодня новая фишка появилась-начал запускаться дозвон,загружается система и автоматом появляется окошко,типо подключиться...погрешил на Punto,хотя ранее он вроде не совался так нагло в нет. Отрубил его и заодно и службу IIS...она чет то ж ломилась..по крайней мере inetinfo.exe регулярно хотел в сеть. Вроде бы дозвон не запускается. Выскажите пожалуйста свои рекомендации. Вчера просканил все drWeb с последними базами,проверка показала что вирусов нет. Можент все Ок и я просто перебдел как говориться? Заранее благодарен. |
|
Отправлено: 10:27, 30-10-2008 |
Dr. Piligrim Сообщения: 2443
|
Профиль | Отправить PM | Цитировать Grey_rnd, Здравствуйте! Сделайте пожалуйста логи по правилам
|
------- Отправлено: 10:35, 30-10-2008 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
![]() Ветеран Сообщения: 665
|
Профиль | Отправить PM | Цитировать Здравствуйте Pili.
Вас понял,завтра выложу все по правилам. |
Отправлено: 10:43, 30-10-2008 | #3 |
![]() Ветеран Сообщения: 665
|
Профиль | Отправить PM | Цитировать Подправил и добавил..все как требовали...аааа реакции нет...
![]() |
Отправлено: 08:53, 01-11-2008 | #4 |
Dr. Piligrim Сообщения: 2443
|
Профиль | Отправить PM | Цитировать Цитата Grey_rnd:
Цитата:
логи чистые, на всякий случай можно проверить некоторые файлы (с большой вероятностью будут чистые) Очистите временные файлы с помощью ATF Cleaner или через Пуск-Программы-Стандартные-Служебные-Очистка диска Выполните скрипт begin SearchRootkit(true, true); SetAVZGuardStatus(True); QuarantineFile('C:\Program Files\CDBurnerXP\NMSAccessU.exe',''); BC_ImportQuarantineList; BC_QrFile('c:\windows\system32\acs.exe'); BC_QrFile('C:\WINDOWS\system32\DRIVERS\kbfiltr.sys'); BC_Activate; RebootWindows(true); end. Файл quarantine.zip отправьте на user15802[at]mail.ru, в теле письма укажите ссылку на тему. |
|||
------- Последний раз редактировалось Pili, 02-11-2008 в 09:15. Отправлено: 09:58, 01-11-2008 | #5 |
![]() Ветеран Сообщения: 665
|
Профиль | Отправить PM | Цитировать Цитата Pili:
![]() Хм...к сожалению я не особо понимаю как выполнить те действия что вы перечислили...где набирать этот скрипт? В AVZ? У Вас подозрения на CDBurnerXP? точнее его процесс NMSAccessU.exe? kbfiltr.sys - это файл входящий в состав утилит для буков Asus, качал с сата поддержки Asus Russia. acs.exe - помоему то ж из той же оперы. Вчера цепанул вируса на Оперу..по дурости разрештил доступ и тут де хватанул трояна что ли, хорошо drWeb не подвел. ![]() |
|
------- Отправлено: 13:02, 01-11-2008 | #6 |
Dr. Piligrim Сообщения: 2443
|
Профиль | Отправить PM | Цитировать Цитата Grey_rnd:
Цитата Grey_rnd:
Цитата Grey_rnd:
Цитата:
|
||||
------- Отправлено: 13:27, 01-11-2008 | #7 |
![]() Ветеран Сообщения: 665
|
Профиль | Отправить PM | Цитировать Цитата Pili:
![]() ![]() Выше перечисленные скрипты требуют сохранения после их набора? Или выполняются и все? quarantine.zip будет сохранен в корне AVZ? Сегодня вечером постараюсь все сделать и отослать. |
|
------- Отправлено: 14:11, 01-11-2008 | #8 |
Dr. Piligrim Сообщения: 2443
|
Профиль | Отправить PM | Цитировать Цитата Grey_rnd:
Цитата Grey_rnd:
Цитата Grey_rnd:
Цитата Grey_rnd:
Можете доп. Скачать Malwarebytes' Anti-Malware, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results - нажмите "Remove Selected". Откройте лог и скопируйте в сообщение. |
||||
------- Отправлено: 15:05, 01-11-2008 | #9 |
![]() Ветеран Сообщения: 665
|
Профиль | Отправить PM | Цитировать Цитата Pili:
Можно личный вопрос? У Вас на компе какие защитные проги установленны? |
|
------- Отправлено: 15:43, 01-11-2008 | #10 |
|
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
[решено] Не могу разобраться с неизвестным устройством (VendorCode нет) | paulkorotoon | Поиск драйверов, прошивок и руководств | 23 | 06-07-2009 14:58 | |
[решено] Чтение текстового файла с неизвестным именем | ZeroCrash | AutoIt | 4 | 01-07-2009 19:03 | |
FreeBSD - создание DVD с пакетами для FreeBSD | Kirulator | Общий по FreeBSD | 3 | 08-05-2009 11:31 | |
Системы управления пакетами | ihc | Новости и флейм из мира *nix | 16 | 13-02-2005 22:59 |
|