imho.ws |
![]() |
![]() |
![]() |
# 1 |
Junior Member
Регистрация: 23.06.2004
Адрес: СПб
Сообщения: 116
![]() ![]() ![]() ![]() |
![]()
Проблема в сабже.
О том, что письма уходят, я узнаю из писем системного админа (пишутся автоматом) о том, что "остановлена отправка письма с запрещенным приложением" (сначала вирус пытался отправить SCR, потом COM). А сколько прошло незапрещенных я и не знаю. ![]() ![]() Причем вирус их шлет на один и тот же свой адрес, не из моей адресной книги. Защита сервера их давит вне зависимости от того есть в теле вирус или нет, - запрещенный тип аттачей. Дело происходит на работе. У нас реализована авторизация перед отправкой ("Обычный метод"). Так что, скорее всего, что идет от меня (Вирус, очевидно, берет настройки и пароль на отправку из Оутлука, я юзаю с недавних пор Бат). Запущен 5-й КАВ в постоянку. Проверил все диски 5-тым Каспером и Вэбом. Ни фига не находят. По моему, возможны 2 решения: 1. Стереть все настройки в Аутлуке и смириться с тем, что гад где-то затихарился (если это поможет) 2 Ловить "на живца", то бишь поставить какой-нить фаервол (ZoneAlarm 5, как думаете подойдет?) Кроме того, у меня стоит Новел, но пароля не знаю. Не помешает ли он фаерволу? Что посоветуете? ЗЫ В связи с этим долбаным вирусом в любой момент может нагрянуть служба безопасности, лишить меня незаконных админовских прав, предъявить логи походов в инет (в частности на этот форум) и отключить от всемирной паутины ![]() ЗЗЫ А письма всё идут. Пока это набивал пришло еще одно письмо от админа. ![]()
__________________
Энто как же, вашу мать, извиняюсь, понимать? Мы ж не Хранция какая, чтобы смуту подымать! (С) Филатов |
![]() |
![]() |
# 2 |
::VIP::
Регистрация: 17.02.2002
Адрес: /home/dr-evil
Пол: Male
Сообщения: 2 212
![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() |
хм....
процессы левые не висят?
__________________
Сеть - это диагноз... а сисадмин - состояние души. Питер! Все на сходку!!! | Обзоры порталов. Добавь свою любимую систему! |
![]() |
![]() |
# 3 | |
Junior Member
Регистрация: 12.08.2003
Сообщения: 190
![]() |
http://www.sysinternals.com/ntw2k/fr.../procexp.shtml
процесы посмотреть, но ты наверно ето уже делал..но взглянь на loaded dll's на всякий пожарный... http://www.sysinternals.com/ntw2k/source/tcpview.shtml а етим можно вместо фаера коннекты посмотреть...фаер конечно тоже хорошо ![]() Цитата:
![]()
__________________
...a few people laughed, a few people cried, most people were silent... ...i am become death, the destroyer of worlds... ...j.r. oppenheimer... |
|
![]() |
![]() |
# 5 |
Котозавр
Регистрация: 15.04.2003
Адрес: Russia, Tomsk
Пол: Male
Сообщения: 1 328
![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() |
А в письмах админа написано, что они идут с твоего IP или с твоего почтового адреса? Вирусы их почти всегда комбинируют.
__________________
Паранойю у админов лечить нельзя, надо лишь следить, чтобы развивалась в нужном направлении |
![]() |
![]() |
# 7 | |||||
Junior Member
Регистрация: 23.06.2004
Адрес: СПб
Сообщения: 116
![]() ![]() ![]() ![]() |
Цитата:
Сижу на модеме, и етот гад периодически улучает момент и шлет. Цитата:
С помощью SpiderMail от DrWeb (сам Spider не встает) просек след-щее Цитата:
Цитата:
Цитата:
![]() ![]()
__________________
Энто как же, вашу мать, извиняюсь, понимать? Мы ж не Хранция какая, чтобы смуту подымать! (С) Филатов |
|||||
![]() |
![]() |
# 8 |
Junior Member
Регистрация: 22.11.2001
Адрес: Russia SPB
Сообщения: 161
![]() ![]() ![]() ![]() ![]() ![]() |
Скорей всего вирусы идут вообще не с твоего компьютера, а от кого-то, у кого ты есть в адресной книге. А вообще была какая-то программа, которая независимо от стен спрашивает каждый раз разрешение отправить письмо.
__________________
sport |
![]() |
![]() |
# 9 | |
Junior Member
Регистрация: 23.06.2004
Адрес: СПб
Сообщения: 116
![]() ![]() ![]() ![]() |
Цитата:
__________________
Энто как же, вашу мать, извиняюсь, понимать? Мы ж не Хранция какая, чтобы смуту подымать! (С) Филатов |
|
![]() |
![]() |
# 11 |
Junior Member
Регистрация: 23.06.2004
Адрес: СПб
Сообщения: 116
![]() ![]() ![]() ![]() |
Поставил ZoneAlarm5. Ждемс.
![]() Я щас перечитал логи SpiderMail. Так процитированный выше лог был по 110 порту, то бишь на получение почты! А письма идут на самом деле на pol.castillo@cpitransport.com.ph То бишь будет 25-й порт. Его пока в логах не обнаружил. То есть я помимо моей воли получаю письма от postmaster@cpitransport.com.ph и отсылаю на pol.castillo@cpitransport.com.ph, но уже с вложенном COM-ом. Абсурд какой-то ![]()
__________________
Энто как же, вашу мать, извиняюсь, понимать? Мы ж не Хранция какая, чтобы смуту подымать! (С) Филатов Последний раз редактировалось tolpa; 22.07.2004 в 18:02. |
![]() |
![]() |
# 12 |
Junior Member
Регистрация: 10.02.2003
Сообщения: 96
![]() ![]() |
tolpa
Мне несколько раз приходили поддельные ответы от почтового сервера, будто-бы мое письмо не дошло и отправлено мне обратно. Конечно, в письмах были вирусы. Советую хорошенько проверить заголовки этих писем и сравнить с настоящим ответом этого мейл-сервера. |
![]() |
![]() |
# 13 | |
Junior Member
Регистрация: 30.04.2004
Адрес: Тель-Авив
Сообщения: 116
![]() |
Цитата:
|
|
![]() |
![]() |
# 14 | |
Junior Member
Регистрация: 23.06.2004
Адрес: СПб
Сообщения: 116
![]() ![]() ![]() ![]() |
to Dominos Я же привожу логи SpiderMail. По-моему сомнения снимаются.
Цитата:
![]() Что, каждый exe-шник вписать в поиск? Завтра попробую. По-моему, вирус "присоседивается" к портам, открываемым Батом. - Возможна ли такая чупуховина или что-нить подобное? А вообще, если бы это произошло дома (а может и происходит), то мне бы пожалуй никакой админ сервера ничего отписывать не стал и я бы ва-аще ничего не заметил. - Потому как прога траффик не жрет. - Одно-два мелких письма в день. Задумайтесь над етим в смысле собственной безопасности.
__________________
Энто как же, вашу мать, извиняюсь, понимать? Мы ж не Хранция какая, чтобы смуту подымать! (С) Филатов |
|
![]() |
![]() |
# 15 | |
Junior Member
Регистрация: 10.02.2003
Сообщения: 96
![]() ![]() |
[b]tolpa[/]
Цитата:
|
|
![]() |
![]() |
# 16 |
Moderator
Регистрация: 30.10.2003
Адрес: 2men'57°10'N65°33'E
Сообщения: 2 165
![]() |
У Касперского на сайте лежит бесплатная утилита, которая позволяет отлавливать около сотни самых распространённых вирусов. Можешь скачать здесь _http://www.kaspersky.ru/removaltools?vtopen=146410248#open
Распакуй zip на диск c:\ потом в строке выполнить напиши c:\clrav.com /s. Должно помочь. Удачи.
__________________
|
![]() |
![]() |
# 18 | |
Junior Member
Регистрация: 23.06.2004
Адрес: СПб
Сообщения: 116
![]() ![]() ![]() ![]() |
to KalaSh
clrav на С: и в сервисах ничего не нашла, щас работает на Д: " Цитата:
Но писем от админа пока не получал. В логах SpiderMail пока тоже "чисто". to dominos С установкой SpiderMail я чуток опоздал, с момента его установки пока ничего не уходило, поэтому записей о 25-том порту нет. А Spider от DrWeb не устанавливается (c 2000-ной это бывает). Пользую Каспера. Люди, у кого установлен SpiderMail, посмотрите плз, это он создает временный файл в момент приема-отправки c:\documents and settings\user\local settings\temp\drw??.tmp или нет? (где ?? - две цифры) Это можно увидеть в его логах.
__________________
Энто как же, вашу мать, извиняюсь, понимать? Мы ж не Хранция какая, чтобы смуту подымать! (С) Филатов |
|
![]() |
![]() |
# 19 |
Banned
Регистрация: 04.09.2002
Адрес: В сети ;)
Сообщения: 783
![]() ![]() ![]() ![]() |
tolpa
Некоторые вирусы "впадают в спячку", если видят присутствие стенки Могу предложить поюзать TCP-view: тоже показывает кто на каком порту что делает, но стенкой как таковой не является. Посмотри в автострате: нет ли чего подозрительного |
![]() |
![]() |
# 20 | |
Junior Member
Регистрация: 23.06.2004
Адрес: СПб
Сообщения: 116
![]() ![]() ![]() ![]() |
Цитата:
![]() Всё. Теперя, я практически уверен, что туда шлет письма вообще хрен хнает кто, а не я и, скорее всего, не кто-либо из нашей конторы. Спасабо всем ![]() Думаю проблема частично снята и этому постмастеру не хватит ума связываться с нашим админом с целью выяснения причин отправки писем с запрещенными аттачами. Наверное найти реального автора этих писем невозможно?
__________________
Энто как же, вашу мать, извиняюсь, понимать? Мы ж не Хранция какая, чтобы смуту подымать! (С) Филатов |
|
![]() |