[решено] Обмен пакетами с неизвестным IP.
-
Grey_rnd
[решено] Обмен пакетами с неизвестным IP.
Доброе!
Господа подскажите решение моей проблемы.
При подключении к сети винда или еще что-то там упорно пытается установить связь с каким то узлом, все время посылает пакеты.
Я начал грешить на то, что цепанул в сети какую то вредную заразу.
1. Я просканил систему AVZ. Настораживают перехватчики обнаруженные сканером. В логе присутствуют еще какие то подозрительные файлы и процессы. Дайте плз рекомендации по этому логу.
2.Outpost.
В системе установлен OutPost 6, он судя по логам все время эту связь рубит. В журнале сети пишет-отключенно Детектором атак. Хотя в самом Детекторе атак никаких предупреждений нет.Все что рубиться отмечается в логе Protect.
Далее в системе присутствуют,точнее иногда запрашивают вызов процессы n/а и system.
Рассматривал лог netstat4-настораживает вот это:new packet connection: IGMP/224.0.0.1:* 192.168.0.255:138 [00000111/00003BBB] 00000256
Это что такое?! 81.222.128.26:80 это скорее вчего ip адресса моего провайдера, может я чего то недопонимаю? svchost и так подключается без проблем, сеть работает хорошо,зачем тогда этот процесс?!
Сегодня новая фишка появилась-начал запускаться дозвон,загружается система и автоматом появляется окошко,типо подключиться...погрешил на Punto,хотя ранее он вроде не совался так нагло в нет.
Отрубил его и заодно и службу IIS...она чет то ж ломилась..по крайней мере inetinfo.exe регулярно хотел в сеть. Вроде бы дозвон не запускается.
Выскажите пожалуйста свои рекомендации.
Вчера просканил все drWeb с последними базами,проверка показала что вирусов нет.
Можент все Ок и я просто перебдел как говориться?
Заранее благодарен.
Господа подскажите решение моей проблемы.
При подключении к сети винда или еще что-то там упорно пытается установить связь с каким то узлом, все время посылает пакеты.
Я начал грешить на то, что цепанул в сети какую то вредную заразу.
1. Я просканил систему AVZ. Настораживают перехватчики обнаруженные сканером. В логе присутствуют еще какие то подозрительные файлы и процессы. Дайте плз рекомендации по этому логу.
2.Outpost.
В системе установлен OutPost 6, он судя по логам все время эту связь рубит. В журнале сети пишет-отключенно Детектором атак. Хотя в самом Детекторе атак никаких предупреждений нет.Все что рубиться отмечается в логе Protect.
Далее в системе присутствуют,точнее иногда запрашивают вызов процессы n/а и system.
Рассматривал лог netstat4-настораживает вот это:new packet connection: IGMP/224.0.0.1:* 192.168.0.255:138 [00000111/00003BBB] 00000256
Это что такое?! 81.222.128.26:80 это скорее вчего ip адресса моего провайдера, может я чего то недопонимаю? svchost и так подключается без проблем, сеть работает хорошо,зачем тогда этот процесс?!
Сегодня новая фишка появилась-начал запускаться дозвон,загружается система и автоматом появляется окошко,типо подключиться...погрешил на Punto,хотя ранее он вроде не совался так нагло в нет.
Отрубил его и заодно и службу IIS...она чет то ж ломилась..по крайней мере inetinfo.exe регулярно хотел в сеть. Вроде бы дозвон не запускается.
Выскажите пожалуйста свои рекомендации.
Вчера просканил все drWeb с последними базами,проверка показала что вирусов нет.
Можент все Ок и я просто перебдел как говориться?
Заранее благодарен.
-
Pili
Re: [решено] Обмен пакетами с неизвестным IP.
Grey_rnd, Здравствуйте! Сделайте пожалуйста логи по
Вам нужна помощь? Нам нужны ваши логи! Если их не будет, мы отправим вас в эту тему.
-
Pili
Re: [решено] Обмен пакетами с неизвестным IP.
Здравствуйте Pili.
Вас понял,завтра выложу все по правилам.
Вас понял,завтра выложу все по правилам.
-
Ego1st
Re: [решено] Обмен пакетами с неизвестным IP.
Подправил и добавил..все как требовали...аааа реакции нет... 

-
Grey_rnd
Re: [решено] Обмен пакетами с неизвестным IP.
Цитата Grey_rnd:
.аааа реакции нет...
Не было, потому что вы вложили логи в 1-ое сообщение, новых сообщений в тебе не было после
Цитата:
завтра выложу все по правилам.
т.е. вы никак не уведомили, что выложили логи.
логи чистые, на всякий случай можно проверить некоторые файлы (с большой вероятностью будут чистые)
Очистите временные файлы с помощью
Выполните скрипт
Код:
Компьютер перезагрузится. После перезагрузки выполнить ещё скрипт
Код:
Файл quarantine.zip отправьте на user15802[at]mail.ru, в теле письма укажите ссылку на тему.
.аааа реакции нет...
[решено] Обмен пакетами с неизвестным IP.
Не было, потому что вы вложили логи в 1-ое сообщение, новых сообщений в тебе не было после
Цитата:
завтра выложу все по правилам.
т.е. вы никак не уведомили, что выложили логи.
логи чистые, на всякий случай можно проверить некоторые файлы (с большой вероятностью будут чистые)
Очистите временные файлы с помощью
ATF Cleaner
или через Пуск-Программы-Стандартные-Служебные-Очистка дискаВыполните скрипт
Код:
Код: Выделить всё
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\Program Files\CDBurnerXP\NMSAccessU.exe','');
BC_ImportQuarantineList;
BC_QrFile('c:\windows\system32\acs.exe');
BC_QrFile('C:\WINDOWS\system32\DRIVERS\kbfiltr.sys');
BC_Activate;
RebootWindows(true);
end.Компьютер перезагрузится. После перезагрузки выполнить ещё скрипт
Код:
Код: Выделить всё
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.Файл quarantine.zip отправьте на user15802[at]mail.ru, в теле письма укажите ссылку на тему.
-
Pili
Re: [решено] Обмен пакетами с неизвестным IP.
Цитата Pili:
Цитировать
Спасибо. Значит все таки перебдел?! Тогда что ж за прога так хочет законектиться?
Хм...к сожалению я не особо понимаю как выполнить те действия что вы перечислили...где набирать этот скрипт? В AVZ?
У Вас подозрения на CDBurnerXP? точнее его процесс NMSAccessU.exe?
kbfiltr.sys - это файл входящий в состав утилит для буков Asus, качал с сата поддержки Asus Russia.
acs.exe - помоему то ж из той же оперы.
Вчера цепанул вируса на Оперу..по дурости разрештил доступ и тут де хватанул трояна что ли, хорошо drWeb не подвел.
Цитировать
[решено] Обмен пакетами с неизвестным IP.
Спасибо. Значит все таки перебдел?! Тогда что ж за прога так хочет законектиться?
Хм...к сожалению я не особо понимаю как выполнить те действия что вы перечислили...где набирать этот скрипт? В AVZ?
У Вас подозрения на CDBurnerXP? точнее его процесс NMSAccessU.exe?
kbfiltr.sys - это файл входящий в состав утилит для буков Asus, качал с сата поддержки Asus Russia.
acs.exe - помоему то ж из той же оперы.
Вчера цепанул вируса на Оперу..по дурости разрештил доступ и тут де хватанул трояна что ли, хорошо drWeb не подвел.

-
Grey_rnd
Re: [решено] Обмен пакетами с неизвестным IP.
Цитата Grey_rnd:
где набирать этот скрипт? В AVZ?
Запустите AVZ, далее в меню файл - выполнить скрипт, выделите и скопируйте текст ниже в окно выполнения скрипта AVZ, нажмите кнопку «Запустить».
Цитата Grey_rnd:
У Вас подозрения на CDBurnerXP? точнее его процесс NMSAccessU.exe?
Нет, просто беру файлы на проверку, если окажутся чистыvb - уйдут в базу безопасных AVZ
Цитата Grey_rnd:
хорошо drWeb не подвел
И AVZ также удалил
Цитата:
D:\Voloshin Sergej\MotoSoft&\JimmFAQ\Джим и все все все\jimmcs.exe >>>>> Trojan-Downloader.Win32.Delf.ney успешно удален
где набирать этот скрипт? В AVZ?
[решено] Обмен пакетами с неизвестным IP.
Запустите AVZ, далее в меню файл - выполнить скрипт, выделите и скопируйте текст ниже в окно выполнения скрипта AVZ, нажмите кнопку «Запустить».
Цитата Grey_rnd:
У Вас подозрения на CDBurnerXP? точнее его процесс NMSAccessU.exe?
[решено] Обмен пакетами с неизвестным IP.
Нет, просто беру файлы на проверку, если окажутся чистыvb - уйдут в базу безопасных AVZ
Цитата Grey_rnd:
хорошо drWeb не подвел
[решено] Обмен пакетами с неизвестным IP.
И AVZ также удалил
Цитата:
D:\Voloshin Sergej\MotoSoft&\JimmFAQ\Джим и все все все\jimmcs.exe >>>>> Trojan-Downloader.Win32.Delf.ney успешно удален
-
Grey_rnd
Re: [решено] Обмен пакетами с неизвестным IP.
Цитата Pili:
И AVZ также удалил
Цитата:D:\Voloshin Sergej\MotoSoft&\JimmFAQ\Джим и все все все\jimmcs.exe >>>>> Trojan-Downloader.Win32.Delf.ney успешно удален
Оболдеть.....это же програмулина для подбора цветов в jimm! Троян там?!!!!
Выше перечисленные скрипты требуют сохранения после их набора? Или выполняются и все? quarantine.zip будет сохранен в корне AVZ?
Сегодня вечером постараюсь все сделать и отослать.
И AVZ также удалил
Цитата:D:\Voloshin Sergej\MotoSoft&\JimmFAQ\Джим и все все все\jimmcs.exe >>>>> Trojan-Downloader.Win32.Delf.ney успешно удален
[решено] Обмен пакетами с неизвестным IP.
Оболдеть.....это же програмулина для подбора цветов в jimm! Троян там?!!!!
Выше перечисленные скрипты требуют сохранения после их набора? Или выполняются и все? quarantine.zip будет сохранен в корне AVZ?
Сегодня вечером постараюсь все сделать и отослать.
-
Pili
Re: [решено] Обмен пакетами с неизвестным IP.
Цитата Grey_rnd:
Троян там?!!!!
был
Цитата Grey_rnd:
Выше перечисленные скрипты требуют сохранения после их набора?
нет
Цитата Grey_rnd:
Или выполняются и все?
выполнять по очереди. 2-ой после перезагрузки
Цитата Grey_rnd:
quarantine.zip будет сохранен в корне AVZ?
да.
Можете доп. Скачать
Троян там?!!!!
[решено] Обмен пакетами с неизвестным IP.
был
Цитата Grey_rnd:
Выше перечисленные скрипты требуют сохранения после их набора?
[решено] Обмен пакетами с неизвестным IP.
нет
Цитата Grey_rnd:
Или выполняются и все?
[решено] Обмен пакетами с неизвестным IP.
выполнять по очереди. 2-ой после перезагрузки
Цитата Grey_rnd:
quarantine.zip будет сохранен в корне AVZ?
[решено] Обмен пакетами с неизвестным IP.
да.
Можете доп. Скачать
Malwarebytes' Anti-Malware
, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results - нажмите "Remove Selected". Откройте лог и скопируйте в сообщение.-
Grey_rnd
Re: [решено] Обмен пакетами с неизвестным IP.
Цитата Pili:
Можете доп. Скачать Malwarebytes' Anti-Malware, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results - нажмите "Remove Selected". Откройте лог и скопируйте в сообщение
Вот елки с палками. Это ж скока надо прог иметь что б отмахаться от вирусни! DrWeb,Outpost,AVZ,Hijackthis, еще и Malwarebytes' Anti-Malware!
Можно личный вопрос? У Вас на компе какие защитные проги установленны?
Можете доп. Скачать Malwarebytes' Anti-Malware, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results - нажмите "Remove Selected". Откройте лог и скопируйте в сообщение
[решено] Обмен пакетами с неизвестным IP.
Вот елки с палками. Это ж скока надо прог иметь что б отмахаться от вирусни! DrWeb,Outpost,AVZ,Hijackthis, еще и Malwarebytes' Anti-Malware!
Можно личный вопрос? У Вас на компе какие защитные проги установленны?