Атака с разных айпи на один и тот же порт

Аватара пользователя
CracKmaniac

Атака с разных айпи на один и тот же порт

Сообщение CracKmaniac »

скрин: Изображение

переподключение не помогает. если быть точнее, выбирается другой порт и атака производится на него.



у меня есть подозрение, что это как-то связано с svchost.exe

Изображение

то что он не относится к сервисным и не имеет название выглядит немного странно

ещё он делает странные запросы(я проверил по PID) на hosted-by.ecatel.net: 80, и вот такое:

Изображение

+

из лога аутпоста



Код:

Код: Выделить всё

2010/06/30 17:54:55   [SVСHОST.EXE:800] block start dde session "IExplore" [00096540]

PID совпадает с подозрительным



также я по этому случаю сделал проверку AVZ



Заключение: кто-либо сталкивался с такой проблемой? как лечить?

возможно из-за этого у меня иногда провисает на пару секунд комп и редкие рандомные ребуты...
Аватара пользователя
help?

Re: Атака с разных айпи на один и тот же порт

Сообщение help? »

Здравствуйте.Выполните правила:

Вам нужна помощь? Нам нужны ваши логи! Если их не будет, мы отправим вас в эту тему.


Также перед созданием логов обновите базы авз(если обновлятся)-Файл/Обновление баз/пуск

Нужно приложить такие архивы, как:

virusinfo_syscure.zip и virusinfo_syscheck.zip

А также HiJackThis.zip
Аватара пользователя
thyrex

Re: Атака с разных айпи на один и тот же порт

Сообщение thyrex »

Выполните скрипт



Код:

Код: Выделить всё

begin
 RegKeyIntParamWrite('HKLM', 'SYSTEM\CurrentControlSet\Services\Schedule','Start', 2);
end.

Перезагрузитесь и сделайте лог virusinfo_syscheck.zip
Аватара пользователя
CracKmaniac

Re: Атака с разных айпи на один и тот же порт

Сообщение CracKmaniac »

Цитата CracKmaniac:



svchost, уже обычный, посылает изредка запросы на spynettest.microsoft.com. это нормально?
Атака с разных айпи на один и тот же порт





Цитата:



Windows Defender часто обновляется новыми файлами дефиниций и исправлениями, чтобы быть уверенным в том, что он способен обнаружить самые свежие шпионские программы. SpyNet – это сообщество, к которому обращаются специалисты Microsoft для наблюдения, изучения и устранения ущерба от шпионских программ.



HiJackThis. Нужно пофиксить эти строки в HiJackThis. Выставив галочки напротив этих пунктов и нажмите кнопку Fix Checked.
Как пофиксить в HijackThis




Код:

Код: Выделить всё

F2 - REG:system.ini: UserInit=userinit.exe
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896



В МБАМ выберите удаление всего что там найдено кроме







Код:

Код: Выделить всё

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\AntiVirusDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\FirewallDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\UpdatesDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> No action taken.

Файл hosts вы сами правили ?



и проверьтесь утилитой
Zbot Killer






Скрипт AVZ.

Выполните скрипт AVZ. Меню Файл - Выполнить скрипт[/i], вставляем написаный скрипт - кнопка Запустить, после выполнения компьютер перезагрузится.



Код:

Код: Выделить всё

var j:integer; NumStr:string;
begin
for j:=0 to 999 do
 begin
    if j=0 then
        NumStr:='CurrentControlSet' else 
        if j
Аватара пользователя
iskander-k

Re: Атака с разных айпи на один и тот же порт

Сообщение iskander-k »

спасибо за информацию и за помощь

всё сделал, Zbot Killer показывает, что всё чисто, hosts правил давно с помощью Spybot Search & Destroy

если архив карантина нужен, я его залил сюда -
http://slil.ru/29414990
(места для прикреплений не хватает)



уточню, что флуд пакетами на один и тот же порт появляется и исчезает. видимо это всё-таки дело в том, что мне после переподключения иногда достаётся "загаженный" айпи

или я не прав?
Аватара пользователя
CracKmaniac

Re: Атака с разных айпи на один и тот же порт

Сообщение CracKmaniac »

спасибо за информацию и за помощь

всё сделал, Zbot Killer показывает, что всё чисто, hosts правил давно с помощью Spybot Search & Destroy

если архив карантина нужен, я его залил сюда -
http://slil.ru/29414990
(места для прикреплений не хватает)



уточню, что флуд пакетами на один и тот же порт появляется и исчезает. видимо это всё-таки дело в том, что мне после переподключения иногда достаётся "загаженный" айпи

или я не прав?
Аватара пользователя
iskander-k

Re: Атака с разных айпи на один и тот же порт

Сообщение iskander-k »

У вас была еще загажена вирусом записью F:\windows\F:\windows\System32\svchost.exe от службы

Schedule. скрип её исправляет. Ну и МБАМом надо было дочистить.



Лог Schedule.log присоедините.



Нужно ещё обновить АВЗ новые логи сделать.
Аватара пользователя
CracKmaniac

Re: Атака с разных айпи на один и тот же порт

Сообщение CracKmaniac »

Schedule

Код:

Код: Выделить всё

[микропрограмма лечения]> изменен параметр ImagePath ключа HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Schedule
Значение параметра ImagePath в разделе реестра HKLM\SYSTEM\CurrentControlSet\Services\Schedule исправлено на оригинальное.
[микропрограмма лечения]> изменен параметр ImagePath ключа HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Schedule
Значение параметра ImagePath в разделе реестра HKLM\SYSTEM\ControlSet001\Services\Schedule исправлено на оригинальное.
[микропрограмма лечения]> изменен параметр ImagePath ключа HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\Schedule
Значение параметра ImagePath в разделе реестра HKLM\SYSTEM\ControlSet002\Services\Schedule исправлено на оригинальное.

логи от avz в виде двух архивов? если нужны такие, то они будут завтра

прикрепил лог с быстрого скана, на него нашлось время
Аватара пользователя
iskander-k

Re: Атака с разных айпи на один и тот же порт

Сообщение iskander-k »

Цитата CracKmaniac:



логи от avz в виде двух архивов? если нужны такие, то они будут завтра
Атака с разных айпи на один и тот же порт




Можно только virusinfo_syscheck.zip

Он быстро сделается
Ответить

Вернуться в «Лечение систем от вредоносных программ»