imho.ws
IMHO.WS  

Вернуться   IMHO.WS > Интернет, Глобальные и Локальные сети > Безопасность
Опции темы
Старый 13.09.2004, 21:23     # 1
jedi2003
Newbie
 
Регистрация: 25.04.2003
Сообщения: 35

jedi2003 Известность не заставит себя ждатьjedi2003 Известность не заставит себя ждать
Интересно, однако...нужна помощь

тут вот какое дело:
один-два дня назад комп начал пытаться присоединится к login.web-bus.net через System (это я по фаерволлу вижу). Причем не по 1 соединению а по сотням...
Поиск в гугле не дал ни одной страницы с сабжем, нортон молчит, нод32 тоже и ad-aware туда же. Самое неприятное что на этот адрес посылаются бесчисленные пакеты, что тормозит инет просто невозможно. Может кто знает что за фигня?
Очень нуждаюсь в помощи!
спасибо!
jedi2003 вне форума  
Старый 13.09.2004, 22:04     # 2
Cartman
Migel Mod Volos
 
Аватар для Cartman
 
Регистрация: 09.09.2003
Адрес: МПЛ-в почетной д
Сообщения: 7 486

Cartman ГипербогCartman ГипербогCartman ГипербогCartman Гипербог
Cartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman Гипербог
Что за firewall у тебя стоит? Можешь выяснить какая прога пытается соединиться?

На счет антивирусов тут ляпну. Даже тот же KAV при большом объеме почты тормозит где то на сутки полтора. Т.е. людям приходит почта, они ее открывают, а КАВ через некоторое время начинает орать.
И чтобы не было вопросов - обновляется он раз в час.
__________________
Все "спасибы" - в приват и в репутацию! не засоряйте форум!!!! © Plague

Небьющаяся игрушка - это игрушка,
которой ребенок может разбить все свои остальные игрушки.

Cartman вне форума  
Старый 13.09.2004, 22:08     # 3
jedi2003
Newbie
 
Регистрация: 25.04.2003
Сообщения: 35

jedi2003 Известность не заставит себя ждатьjedi2003 Известность не заставит себя ждать
дело в том, что ничего мне по почте не приходило и ничего я не открывал
firewall - agnitum outpost
какая прога - без понятия, в процессах ничего подозрительного нету
jedi2003 вне форума  
Старый 13.09.2004, 22:34     # 4
Cartman
Migel Mod Volos
 
Аватар для Cartman
 
Регистрация: 09.09.2003
Адрес: МПЛ-в почетной д
Сообщения: 7 486

Cartman ГипербогCartman ГипербогCartman ГипербогCartman Гипербог
Cartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman Гипербог
Цитата:
jedi2003:
какая прога - без понятия, в процессах ничего подозрительного нету
Дык outpost может показать что и куда ломится...
__________________
Все "спасибы" - в приват и в репутацию! не засоряйте форум!!!! © Plague

Небьющаяся игрушка - это игрушка,
которой ребенок может разбить все свои остальные игрушки.

Cartman вне форума  
Старый 13.09.2004, 22:45     # 5
jedi2003
Newbie
 
Регистрация: 25.04.2003
Сообщения: 35

jedi2003 Известность не заставит себя ждатьjedi2003 Известность не заставит себя ждать
ломится:
system
mirc.exe (!!!)
point32.exe (это дрова мышинные)
netscp.exe
svchost.exe
полный ахтунг =(
jedi2003 вне форума  
Старый 13.09.2004, 23:21     # 6
Don
Guest
 
Сообщения: n/a

Все login.web-bus.net насамом деле редирект на dearlady.com. Так что это лезет какой-то порно агент. Советую посмотреть run/run once в реестре на наличие всякой дряни.
 
Старый 13.09.2004, 23:27     # 7
jedi2003
Newbie
 
Регистрация: 25.04.2003
Сообщения: 35

jedi2003 Известность не заставит себя ждатьjedi2003 Известность не заставит себя ждать
run\run once пусто, кроме icq boot.
jedi2003 вне форума  
Старый 13.09.2004, 23:39     # 8
Don
Guest
 
Сообщения: n/a

А ты сервисы смотрел?
 
Старый 13.09.2004, 23:50     # 9
jedi2003
Newbie
 
Регистрация: 25.04.2003
Сообщения: 35

jedi2003 Известность не заставит себя ждатьjedi2003 Известность не заставит себя ждать
все чисто =\
jedi2003 вне форума  
Старый 14.09.2004, 00:09     # 10
Don
Guest
 
Сообщения: n/a

Тады ой . Последнее что могу посоветовать перелопатить список потоков следующим образом - закрывать все вподряд и смотреть что получится.
 
Старый 14.09.2004, 00:20     # 11
jedi2003
Newbie
 
Регистрация: 25.04.2003
Сообщения: 35

jedi2003 Известность не заставит себя ждатьjedi2003 Известность не заставит себя ждать
опа
щас посмотрел у нортона threat history
оказывается он без меня поймал вот что:
Bloodhound.Exploit.6
W32.Spybot.W
Adware.PurityScan.Corm
Backdoor.Sdbot
и по его же утверждениям он все это успешно удалил.
jedi2003 вне форума  
Старый 14.09.2004, 09:29     # 12
Cartman
Migel Mod Volos
 
Аватар для Cartman
 
Регистрация: 09.09.2003
Адрес: МПЛ-в почетной д
Сообщения: 7 486

Cartman ГипербогCartman ГипербогCartman ГипербогCartman Гипербог
Cartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman Гипербог
Цитата:
jedi2003:
system
mirc.exe (!!!)
point32.exe (это дрова мышинные)
netscp.exe
svchost.exe
И все это шлет пакеты? Видимо все таки файлы остались заражены.
А может и не вирус, а тулбара какая нибуть рекламная. Лично я в этих случаях просто блокирую адреса в винроуте. Ты это можешь сделать в аутпосте.
__________________
Все "спасибы" - в приват и в репутацию! не засоряйте форум!!!! © Plague

Небьющаяся игрушка - это игрушка,
которой ребенок может разбить все свои остальные игрушки.

Cartman вне форума  
Старый 14.09.2004, 15:03     # 13
jedi2003
Newbie
 
Регистрация: 25.04.2003
Сообщения: 35

jedi2003 Известность не заставит себя ждатьjedi2003 Известность не заставит себя ждать
Еще идеи есть?
ничего покачто не прокатило =(
jedi2003 вне форума  
Старый 15.09.2004, 05:16     # 14
jedi2003
Newbie
 
Регистрация: 25.04.2003
Сообщения: 35

jedi2003 Известность не заставит себя ждатьjedi2003 Известность не заставит себя ждать
Все еще актуально
совсем не понимаю, что это может быть, покачто спасает только игнор всех этих соединений аутпостом, но это только временная мера =\
jedi2003 вне форума  
Старый 15.09.2004, 05:38     # 15
helldomain
Administrator
 
Аватар для helldomain
 
Регистрация: 13.05.2002
Сообщения: 11 227

helldomain Демиургhelldomain Демиургhelldomain Демиургhelldomain Демиургhelldomain Демиургhelldomain Демиургhelldomain Демиург
helldomain Демиургhelldomain Демиургhelldomain Демиургhelldomain Демиургhelldomain Демиургhelldomain Демиургhelldomain Демиургhelldomain Демиургhelldomain Демиургhelldomain Демиургhelldomain Демиургhelldomain Демиургhelldomain Демиургhelldomain Демиург
Fokus zakliuchaetsya w chem: est takoe ponyatie kak "remote inject" - eto kogda nekoe prilojenie wstraiwaet specialno napisannij dinamicheskij modul w uje zapuschennie chujie processi. Pri etom samo prilojenie doljno bit postoyanno w pamyati. Sowetuju wzyat process manager (naprimer sysinternal'owksij) i wnimatelno posmotret na spisok podkliuchennih k etim processam bibliotek.
__________________
Осколки прошлого, как снег, закрутит ураган времён,
В ушедший день для нас навек, обрушив мост,
Оставив в наших душах след, тьма уплывёт за горизонт,
И в чистом небе вспыхнет свет, свет новых звёзд.
helldomain вне форума  
Старый 15.09.2004, 20:59     # 16
jedi2003
Newbie
 
Регистрация: 25.04.2003
Сообщения: 35

jedi2003 Известность не заставит себя ждатьjedi2003 Известность не заставит себя ждать
Юзал Process explorer, посмотрел...их ужасно много, в том хаосе определить подозрительного - задача не из легких, а отключать все, кажущиеся подозрительными, гимморно, т.к. практически после каждого вылетает синий экран =\
jedi2003 вне форума  
Старый 15.09.2004, 23:53     # 17
dominos
Junior Member
 
Регистрация: 10.02.2003
Сообщения: 96

dominos Известность не заставит себя ждатьdominos Известность не заставит себя ждать
Могу предложить три варианта - поискать строку "login.web-bus.net" во всех файлах на харддиске и в реестре, воспользоваться стартап-менеджером, например Reyslab Advanced StartUp Manager, и воспользоваться коммандой sfc, если ОС позволяет.
dominos вне форума  
Старый 16.09.2004, 16:38     # 18
jedi2003
Newbie
 
Регистрация: 25.04.2003
Сообщения: 35

jedi2003 Известность не заставит себя ждатьjedi2003 Известность не заставит себя ждать
Вот чего обнаружил:
HKLM\Software\Microsoft\Windows\CurrentVersion
trjdat
trjdate
это чего за зверь...
jedi2003 вне форума  
Старый 17.09.2004, 21:51     # 19
cmy
Junior Member
 
Регистрация: 25.10.2003
Адрес: Питер
Сообщения: 97

cmy Известность не заставит себя ждать
Для начала воспользуйся сервисом Whois и отследи диапазон IP, принадлежащий login.web-bus.net. Потом заблокируй фаером этот диапазон.

Потом в списке процессов посмотри названия одинаковых процессов. Их будет несколько. Посмотри имя пользователя, от которого запущены процессы с одинаковыми именами. При этом важно, чтобы вход был выполнен только одним юзером. Как правило, но не всегда, сторонние процессы маскируются под системные с такими же именами, но запускаются от имени юзера, а не от SYSTEM.

Далее в Total commander или другом файл-менеджере выполни поиск по всему системному диску, но при этом поставь видимыми все скрытые и системные файлы. Критерий - названия файлов, коорые ты нашел в вышеприведенном абзаце. Затем у каждого найденного файла с таким названием смотри его свойства. Все нормальные файлы подписываются, имеют номер версии, производителя и т.д. А вири и трояны никто не подписывает. Причем файлы вирей и троянов имеют атрибут скрытый или системный.

Когда ты выщемишь таким образом подозрительный файл, то сделай поиск опять по всему системному диску файлов, имеющий такую же длину, вплоть до байта. Трояны и вири, как правило, на винте не в единственном экземпляре.

Теперь можешь удалять все найденное. До этого нужно закрыть эти процессы или же для их удаления загрузится в безопасном режиме.

Вроде все. Может что не понятно - пиши.
cmy вне форума  
Старый 11.11.2004, 14:59     # 20
Partyzan
Junior Member
 
Регистрация: 06.01.2004
Адрес: Москва
Сообщения: 165

Partyzan МолодецPartyzan МолодецPartyzan Молодец
Есть еще предложение.

в процесс експлорере посмотри, какая библиотека(одна и та же) встроена в svchost.exe, point32.exe - все те, что ломятся. Потом найди ее на диске, понюхай, оближи. Попробуй отключить, удалить и тп.
Partyzan вне форума  

Опции темы

Ваши права в разделе
Вы НЕ можете создавать новые темы
Вы не можете отвечать в темах.
Вы НЕ можете прикреплять вложения
Вы НЕ можете редактировать свои сообщения

BB код Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.

Быстрый переход


Часовой пояс GMT +4, время: 23:08.




Powered by vBulletin® Version 3.8.5
Copyright ©2000 - 2026, Jelsoft Enterprises Ltd.