Крымский форум (Crimea-Board) Поиск Участники Помощь Текстовая версия Crimea-Board.Net
Здравствуйте Гость .:: Вход :: Регистрация ::. .:: Выслать повторно письмо для активации  
 
> Рекламный блок.
 
 
 
 
 
> Ваша реклама, здесь
 
 
 

  Start new topic Start Poll 

> Вирус, Помогите не знаю как справиться
Pretender | Профиль
Дата 17 Января, 2007, 15:06
Quote Post




Group Icon

Группа: Старожил
Сообщений: 2248
Регистрация: 11.10.06
Авторитет: 35
Вне форума

Предупреждения:
(60%) XXX--


У меня в сетке, у одного человека появился паразит
Знаю точно, что вирь сидит в svchost и ломится на сайт perfora.net по 80 порту, если закрыть ему source порт он берет другой lookup-ишь адрес perfora.net
делаешь
Цитата

iptables -A DORWARD -d (ip не помню щас его) -j DROP
iptables -A DORWARD -s (ip не помню щас его) -j DROP

этот паразит начинает ломиться на другой адрес который резолвится опять как perfora.net со своей стороны понимаю точно, что это тупой ддос, но так как у меня в сетке, народ за траф не платит, то эта штука просто забивает мне канал. и обрезать не получается
Теперь вторая сторона медали, попробовал NOD32 с последними базами, AVAST тоже с последним обновлением, ничего эту гадость не видит.
Перекопал сайт касперского семантика, и гуглу, на предмет чего-то подобного везде тишина.
Наконец пришел к абоненту, и заставил его винду заменить этот файлик, из собственного dllcache помогло буквально на час, пока абонент, опять его каким-то макаром не подхватил.
Думаю что переустановка ос, поможет не на долго, если абонент опять его схватит, то история повториться.
Вообщем если кто-то встречал что-то подобное помогите.

Отредактировал Pretender - 17 Января, 2007, 15:07


____________________
Are you a doсtor???
I'am today......
+79787927860
PMEmail PosterUsers Website
1/7429   
Бобер | Бездомный
Реклама двигатель прогресса       
Quote Post



А кому сча лехко?
Group Icon


















_________________
Желающим разместить рекламу смотреть сюдой
/   
drood | Профиль
Дата 18 Января, 2007, 0:50
Quote Post




Group Icon

Группа: VIP
Сообщений: 1307
Регистрация: 07.02.05
Авторитет: 0
Вне форума

Предупреждения:
(0%) -----


Цитата(Pretender @ 17.01.2007, 13:06:10, 117454)
Знаю точно, что вирь сидит в svchost

А где он сам находится (исполняемый файл)? Качни ProcessXP и глянь. Если в c:windows, убивай сходу. Правда, avast уж точно ругнулся бы, это бласт. Если в c:windowssystem32, значит, он подгрузился как dll/сервис. Смотри в Autoruns, например, список сервисов, убери левые. В ProcessXP смотри список dll, но тут уже опыт нужен, чтоб отличить левые.

А лучше всего - качни avz (антивирус Зайцева), просканируй им систему - всякую гадость чистит весьма неплохо.


____________________
«Любое положение в этом мире — только видимость, и единственная реальность — это мысль.»
PM
1/3327   
<KiR> | Профиль
Дата 18 Января, 2007, 0:54
Quote Post




Group Icon

Группа: Старожил
Сообщений: 5754
Регистрация: 23.07.04
Авторитет: 14
Вне форума

Предупреждения:
(0%) -----


Цитата(Pretender @ 17 Января, 2007, 14:06)
svchost


сноси виндомс и парься


____________________
#ЯНеШарли
1/15045   
NetTeh | Профиль
Дата 18 Января, 2007, 2:49
Quote Post




Group Icon

Группа: Абориген
Сообщений: 107
Регистрация: 05.01.07
Авторитет: 2
Вне форума

Предупреждения:
(0%) -----


Не факт,что свежая Винда не выхватит его опять...нужна "затычка"
PMEmail Poster
a0xff |
Дата 18 Января, 2007, 3:03
Quote Post



Unregistered









spybot поможет
естественно со свежими базами
<KiR> | Профиль
Дата 18 Января, 2007, 10:15
Quote Post




Group Icon

Группа: Старожил
Сообщений: 5754
Регистрация: 23.07.04
Авторитет: 14
Вне форума

Предупреждения:
(0%) -----


NetTeh
вначале его надо искоренить, а потом думать как заткнуть...

А заткнуть его можно любым файрволом!

Кстати прогоните машинку Каспером со свежими базами...


____________________
#ЯНеШарли
Пэтро | Профиль
Дата 18 Января, 2007, 11:58
Quote Post




Group Icon

Группа: Banned
Сообщений: 7119
Регистрация: 15.06.05
Авторитет: 1
Вне форума

Предупреждения:
(0%) -----


Затыкать надо заплаткой. Однозначна. Файрволл не нужен ИМХО.
PMEmail Poster
WereWolf | Профиль
Дата 18 Января, 2007, 12:37
Quote Post



А вообще то я добрый
Group Icon

Группа: Banned
Сообщений: 2227
Регистрация: 15.02.04
Авторитет: 12
Вне форума

Предупреждения:
(40%) XX---


Пэтро
FireWall нужен, и обязательно... Если найти, какой процесс куда ломится, то его можно элементарно (в том же OutPost'e) отлучить от интернета, а после-ампутировать!!!


____________________
Время разбрасывать камни
Время и убирать пришибленных!
PMEmail PosterUsers Website
1/3990   
NetTeh | Профиль
Дата 18 Января, 2007, 12:59
Quote Post




Group Icon

Группа: Абориген
Сообщений: 107
Регистрация: 05.01.07
Авторитет: 2
Вне форума

Предупреждения:
(0%) -----


Это обычная уязвимость в системе...если машина постоянно заражается(даже заведомо "чистая"),значит просто установите свежий сервис-пак(а о том какой стоит на машине "пострадавшего" так и не сказали...)Таким раком у нас в сети вылечили кучу червей(а это 100% червяк).
У нас тоже были "эпидемии"...просто идете на сайт Microsoft и читаете про данную уязвимость.Там же находится и лекарство.
ЗЫ:А фаер и антивирь должны по умолчанию находится на машине.Если их нет,тогда звыняйте...сами виноваты... bye1.gif

Отредактировал NetTeh - 18 Января, 2007, 13:00
PMEmail Poster
Loperamid | Профиль
Дата 18 Января, 2007, 20:44
Quote Post



Веселый доктор
Group Icon

Группа: Banned
Сообщений: 3192
Регистрация: 27.02.05
Авторитет: 36
Вне форума

Предупреждения:
(100%) XXXXX


Крэлком - рассадник вирусов?! - думаю, что это именно этот случайт, NOD и AVast не помогают, держит только каспер.


____________________

user posted image

"Гомеопатия - это не медицина, это - оккультное учение, имеющее все черты секты с тоталитарным уклоном" - Самошкин А.А.
PMUsers Website
1/8047   
Rumata | Профиль
Дата 18 Января, 2007, 21:26
Quote Post



The One
Group Icon

Группа: Admin
Сообщений: немеряно
Регистрация: 21.06.03
Авторитет: 77
Вне форума



MedicKen
вы уж простите мнение ламера, но каспер это не держит, как и много другое


____________________
user posted image user posted image user posted image

Если что-то случилось с форумом (тьху тьху), все новости там, вступайте, подписывайтесь, присоединяйтесь ))
Loperamid | Профиль
Дата 18 Января, 2007, 21:49
Quote Post



Веселый доктор
Group Icon

Группа: Banned
Сообщений: 3192
Регистрация: 27.02.05
Авторитет: 36
Вне форума

Предупреждения:
(100%) XXXXX


У меня был другой опыт, была проблема с svchost, при NOD32 любая атака приводила к ошибке и перезагрузке. Каспер же просто выводил сообщение об отраженой атаке.

Это просто единичный личный опыт и глобальные выводы по этому поводу, конечно, не стоит делать. acute.gif


____________________

user posted image

"Гомеопатия - это не медицина, это - оккультное учение, имеющее все черты секты с тоталитарным уклоном" - Самошкин А.А.
PMUsers Website
1/8047   
NetTeh | Профиль
Дата 19 Января, 2007, 2:03
Quote Post




Group Icon

Группа: Абориген
Сообщений: 107
Регистрация: 05.01.07
Авторитет: 2
Вне форума

Предупреждения:
(0%) -----


2 SP(а можно и неофициальный 3...у меня стоит...хуже не стало) и "просветительская" работа(со стороны администрации) по использованию антивируса в сети.
Мы ВСЕГДА ставим клиенту антивирь(на выбор:Каспер или НОД),а в сети существуют локальные сервера обновлений для каждого..."выбирай сам" называется smile.gif Таким образом клиент не тратит личный траффик на постоянное обновление антивирусных баз(а тот же Каспер "просит кушать" каждые 2 дня...).
Согласитесь,неплохая услуга...
Это не реклама услуг нашей сети,а просто здравый смысл...потому как "эпидемия" намного хуже... unsure.gif
PMEmail Poster
2/216   
a0xff |
Дата 19 Января, 2007, 2:35
Quote Post



Unregistered









Цитата(NetTeh @ 19 Января, 2007, 0:03)
ВСЕГДА

хм. видать за 4 месяца произошло многое...
я никогда не ставил.
Мне кажется проблема клиента это только его проблема.
Как обеспечить технически его изолированность- задачи ISP
вообще мне очень советовали фаирвол ipfw для винды, никто не использовал?

Цитата(NetTeh @ 19 Января, 2007, 0:03)
Мы ВСЕГДА ставим клиенту антивирь

интересна законодательная сторона этого дела
1/   
Kodein |
Дата 19 Января, 2007, 2:35
Quote Post



Unregistered









Была абсолютна аналогичная проблема svchost - обнаружил и вылечил НОД32.
1/   
NetTeh | Профиль
Дата 19 Января, 2007, 2:55
Quote Post




Group Icon

Группа: Абориген
Сообщений: 107
Регистрация: 05.01.07
Авторитет: 2
Вне форума

Предупреждения:
(0%) -----


Законодательная сторона дела такова:
Клиенту ставится антивирь с официальным триальным ключом... bye1.gif
Дальнейшая судьба клиента,в его руках...а в локалке или в Интернете он найдет себе кряк(или помогут друзья).Так что с этой стороны Сеть чиста перед законом.
Поддержкой локальных ресурсов занимаются сами клиенты...
И не надо мне рассказывать,что в других сетях все обстоит по другому(типа,все в белом и на единорогах... smile.gif ).Это позволяет сразу "просеивать" машины насчет вирусов(в большинстве случаев),хотя "вирусных" вызовов хватает...
Иногда люди удивительно безалаберны... blink.gif
Чел полгода писал какую-то работу...и все в один прекрасный день потерял no.gif ...а все потому что у него ВООБЩЕ НЕ БЫЛО антивируса...он им недоверял blink.gif и поэтому удалил... boxed.gif
PMEmail Poster
2/216   
Pretender | Профиль
Дата 22 Января, 2007, 17:16
Quote Post




Group Icon

Группа: Старожил
Сообщений: 2248
Регистрация: 11.10.06
Авторитет: 35
Вне форума

Предупреждения:
(60%) XXX--


Kodein Спасиба попробую, еще раз нодом, может вылечит, как-то шейпанул клиента, и неделю меня этот вопрос не очень волновал, дел было других, по поводу остальных советов:
1) winxp sp2 так что я бумаю бласты и лсасы от падаютъ
2) лишних процессов нет, левых служб тож
3) живет зверь в %WINDIR%\system32\svchost.*** не помню расширениеsmile.gif

Кстати в продолжнение темы, какой посоветуете выбрать антивирь, чтобы мона было найти для него сервак обновлений. который будет их качать с офа и раздавать в сеткуsmile.gif


____________________
Are you a doсtor???
I'am today......
+79787927860
PMEmail PosterUsers Website
2/7429   
NetTeh | Профиль
Дата 22 Января, 2007, 19:40
Quote Post




Group Icon

Группа: Абориген
Сообщений: 107
Регистрация: 05.01.07
Авторитет: 2
Вне форума

Предупреждения:
(0%) -----


Последнюю версию Каспера(у него там и функция такая есть... smile.gif)
Сам в сети держу сервер обновлений
PMEmail Poster
1/216   

Topic Options Start new topic Start Poll 

 



[ Script Execution time: 0.1567 ]   [ 12 queries used ]   [ GZIP включён ]


Создание и продвижение сайтов в Крыму



Top