[решено] Обмен пакетами с неизвестным IP.

Аватара пользователя
Grey_rnd

[решено] Обмен пакетами с неизвестным IP.

Сообщение Grey_rnd »

Доброе!

Господа подскажите решение моей проблемы.

При подключении к сети винда или еще что-то там упорно пытается установить связь с каким то узлом, все время посылает пакеты.

Я начал грешить на то, что цепанул в сети какую то вредную заразу.

1. Я просканил систему AVZ. Настораживают перехватчики обнаруженные сканером. В логе присутствуют еще какие то подозрительные файлы и процессы. Дайте плз рекомендации по этому логу.

2.Outpost.

В системе установлен OutPost 6, он судя по логам все время эту связь рубит. В журнале сети пишет-отключенно Детектором атак. Хотя в самом Детекторе атак никаких предупреждений нет.Все что рубиться отмечается в логе Protect.

Далее в системе присутствуют,точнее иногда запрашивают вызов процессы n/а и system.

Рассматривал лог netstat4-настораживает вот это:new packet connection: IGMP/224.0.0.1:* 192.168.0.255:138 [00000111/00003BBB] 00000256

Это что такое?! 81.222.128.26:80 это скорее вчего ip адресса моего провайдера, может я чего то недопонимаю? svchost и так подключается без проблем, сеть работает хорошо,зачем тогда этот процесс?!

Сегодня новая фишка появилась-начал запускаться дозвон,загружается система и автоматом появляется окошко,типо подключиться...погрешил на Punto,хотя ранее он вроде не совался так нагло в нет.

Отрубил его и заодно и службу IIS...она чет то ж ломилась..по крайней мере inetinfo.exe регулярно хотел в сеть. Вроде бы дозвон не запускается.

Выскажите пожалуйста свои рекомендации.

Вчера просканил все drWeb с последними базами,проверка показала что вирусов нет.

Можент все Ок и я просто перебдел как говориться?



Заранее благодарен.
Аватара пользователя
Pili

Re: [решено] Обмен пакетами с неизвестным IP.

Сообщение Pili »

Здравствуйте Pili.

Вас понял,завтра выложу все по правилам.
Аватара пользователя
Ego1st

Re: [решено] Обмен пакетами с неизвестным IP.

Сообщение Ego1st »

Подправил и добавил..все как требовали...аааа реакции нет... Изображение
Аватара пользователя
Grey_rnd

Re: [решено] Обмен пакетами с неизвестным IP.

Сообщение Grey_rnd »

Цитата Grey_rnd:



.аааа реакции нет...
[решено] Обмен пакетами с неизвестным IP.




Не было, потому что вы вложили логи в 1-ое сообщение, новых сообщений в тебе не было после


Цитата:



завтра выложу все по правилам.



т.е. вы никак не уведомили, что выложили логи.

логи чистые, на всякий случай можно проверить некоторые файлы (с большой вероятностью будут чистые)

Очистите временные файлы с помощью
ATF Cleaner
или через Пуск-Программы-Стандартные-Служебные-Очистка диска

Выполните скрипт



Код:

Код: Выделить всё

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('C:\Program Files\CDBurnerXP\NMSAccessU.exe','');
BC_ImportQuarantineList;
BC_QrFile('c:\windows\system32\acs.exe');
BC_QrFile('C:\WINDOWS\system32\DRIVERS\kbfiltr.sys');
BC_Activate;
RebootWindows(true);
end.

Компьютер перезагрузится. После перезагрузки выполнить ещё скрипт



Код:

Код: Выделить всё

begin	
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

Файл quarantine.zip отправьте на user15802[at]mail.ru, в теле письма укажите ссылку на тему.
Аватара пользователя
Pili

Re: [решено] Обмен пакетами с неизвестным IP.

Сообщение Pili »

Цитата Pili:



Цитировать
[решено] Обмен пакетами с неизвестным IP.




Спасибо. Значит все таки перебдел?! Тогда что ж за прога так хочет законектиться? Изображение

Хм...к сожалению я не особо понимаю как выполнить те действия что вы перечислили...где набирать этот скрипт? В AVZ?

У Вас подозрения на CDBurnerXP? точнее его процесс NMSAccessU.exe?

kbfiltr.sys - это файл входящий в состав утилит для буков Asus, качал с сата поддержки Asus Russia.

acs.exe - помоему то ж из той же оперы.

Вчера цепанул вируса на Оперу..по дурости разрештил доступ и тут де хватанул трояна что ли, хорошо drWeb не подвел. Изображение
Аватара пользователя
Grey_rnd

Re: [решено] Обмен пакетами с неизвестным IP.

Сообщение Grey_rnd »

Цитата Grey_rnd:



где набирать этот скрипт? В AVZ?
[решено] Обмен пакетами с неизвестным IP.




Запустите AVZ, далее в меню файл - выполнить скрипт, выделите и скопируйте текст ниже в окно выполнения скрипта AVZ, нажмите кнопку «Запустить».


Цитата Grey_rnd:



У Вас подозрения на CDBurnerXP? точнее его процесс NMSAccessU.exe?
[решено] Обмен пакетами с неизвестным IP.




Нет, просто беру файлы на проверку, если окажутся чистыvb - уйдут в базу безопасных AVZ


Цитата Grey_rnd:



хорошо drWeb не подвел
[решено] Обмен пакетами с неизвестным IP.




И AVZ также удалил


Цитата:



D:\Voloshin Sergej\MotoSoft&\JimmFAQ\Джим и все все все\jimmcs.exe >>>>> Trojan-Downloader.Win32.Delf.ney успешно удален
Аватара пользователя
Grey_rnd

Re: [решено] Обмен пакетами с неизвестным IP.

Сообщение Grey_rnd »

Цитата Pili:



И AVZ также удалил

Цитата:D:\Voloshin Sergej\MotoSoft&\JimmFAQ\Джим и все все все\jimmcs.exe >>>>> Trojan-Downloader.Win32.Delf.ney успешно удален
[решено] Обмен пакетами с неизвестным IP.




Оболдеть.....это же програмулина для подбора цветов в jimm! Троян там?!!!! Изображение Изображение

Выше перечисленные скрипты требуют сохранения после их набора? Или выполняются и все? quarantine.zip будет сохранен в корне AVZ?

Сегодня вечером постараюсь все сделать и отослать.
Аватара пользователя
Pili

Re: [решено] Обмен пакетами с неизвестным IP.

Сообщение Pili »

Цитата Grey_rnd:



Троян там?!!!!
[решено] Обмен пакетами с неизвестным IP.




был


Цитата Grey_rnd:



Выше перечисленные скрипты требуют сохранения после их набора?
[решено] Обмен пакетами с неизвестным IP.




нет


Цитата Grey_rnd:



Или выполняются и все?
[решено] Обмен пакетами с неизвестным IP.




выполнять по очереди. 2-ой после перезагрузки


Цитата Grey_rnd:



quarantine.zip будет сохранен в корне AVZ?
[решено] Обмен пакетами с неизвестным IP.




да.

Можете доп. Скачать
Malwarebytes' Anti-Malware
, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results - нажмите "Remove Selected". Откройте лог и скопируйте в сообщение.
Аватара пользователя
Grey_rnd

Re: [решено] Обмен пакетами с неизвестным IP.

Сообщение Grey_rnd »

Цитата Pili:



Можете доп. Скачать Malwarebytes' Anti-Malware, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results - нажмите "Remove Selected". Откройте лог и скопируйте в сообщение
[решено] Обмен пакетами с неизвестным IP.




Вот елки с палками. Это ж скока надо прог иметь что б отмахаться от вирусни! DrWeb,Outpost,AVZ,Hijackthis, еще и Malwarebytes' Anti-Malware!

Можно личный вопрос? У Вас на компе какие защитные проги установленны?
Ответить

Вернуться в «Лечение систем от вредоносных программ»