Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Какая то служба или все-таки вирус ?

Ответить
Настройки темы
Какая то служба или все-таки вирус ?

Новый участник


Сообщения: 21
Благодарности: 0

Профиль | Отправить PM | Цитировать


Изменения
Автор: korsh
Дата: 08-10-2011
Привет.
Windows 7 Home Premium 64bit
Начал замечать в логах роутера, что с мой компьютер время от времени пытается лезть на непонятные IP адреса.

Часть лога с роутера:
Код: Выделить весь код
[INFO]	Fri Jun 10 09:01:27 2011	Dropped packet from 192.168.1.2 to 194.226.146.5 (IP protocol 6) as unable to create new session
[INFO]	Fri Jun 10 09:01:27 2011	Internet access port filter dropped packet from 192.168.1.2 to 0.0.194.102 (protocol 3269628421)
[INFO]	Fri Jun 10 09:01:21 2011	Dropped packet from 192.168.1.2 to 194.226.146.5 (IP protocol 6) as unable to create new session
[INFO]	Fri Jun 10 09:01:21 2011	Internet access port filter dropped packet from 192.168.1.2 to 0.0.194.102 (protocol 3269628421)
[INFO]	Fri Jun 10 09:01:18 2011	Dropped packet from 192.168.1.2 to 194.226.146.5 (IP protocol 6) as unable to create new session
[INFO]	Fri Jun 10 09:01:18 2011	Internet access port filter dropped packet from 192.168.1.2 to 0.0.194.102 (protocol 3269628421)
Погуглив, выяснил, что это делает так называемый Host Procces For Windows Services, в простонародье c:\windows\system32\svchost.exe, в логах касперского входящий\исходящий трафик - 340\710 мб
Сканирование всеми возможными антивирусами результата никакого не дали, гугл подсказал, что возможно это может быть связано с работой службы "Фоновая интеллектуальная служба передачи (BITS)", отключил, нечего не поменялось.
В данный момент спасаюсь от кары одмина, забивая диапазоны IP адресов в сетевой экран касперыча Ломиться стало меньше, но не перестало, все равно время от времени всплывают новые IP

Что посоветуете ?

з.ы. Да, а что есть "Internet access port filter dropped packet from 192.168.1.2 to 0.0.194.102 (protocol 3269628421)" ?

Зашел только что на вкладку "Internet Sessions" в роутере и офигел Это начало и конец лога. И между ними еще раз 20 по столько же.

Это штозанафик ?

Отправлено: 07:20, 10-06-2011

 

Модератор


Moderator


Сообщения: 16855
Благодарности: 3248

Профиль | Сайт | Отправить PM | Цитировать


korsh, пожалуйста, выполните рекомендации и представьте логи, согласно правил запроса о помощи.

To Mods. В случае отсутствия поводов для беспокойства, перенесите в Windows 7, пожалуйста.

-------
При заполнении сведений о конфигурации компьютера не забудь поставить флажок: отображать - "Да"
-------------------------------------------------------------------------------------------
Ассоциация VirusNet - помощь и обучение борьбе с вирусами. Некоторые вопросы загрузки в моем блоге


Отправлено: 08:15, 10-06-2011 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 21
Благодарности: 0

Профиль | Отправить PM | Цитировать


Прикрепил логи.

Отправлено: 09:34, 10-06-2011 | #3


Аватара для Vancouver

Ветеран


Сообщения: 8502
Благодарности: 1586

Профиль | Отправить PM | Цитировать


Цитата korsh:
з.ы. Да, а что есть "Internet access port filter dropped packet from 192.168.1.2 to 0.0.194.102 (protocol 3269628421)" ? »
Ломится сюда http://www.e1.ru/
http://www.sitetrail.com/e1.ru

-------
Нефиг ставить то, к чему второй сервис-пак не вышел.
"Есть старое правило - чтобы не было геморроя, руки должны быть прямыми, а извилины - кривыми, но не наоборот." © Korzh


Отправлено: 10:19, 10-06-2011 | #4


Новый участник


Сообщения: 21
Благодарности: 0

Профиль | Отправить PM | Цитировать


Цитата Vancouver:
Ломится сюда
Мне больше интересно, почему ip в таком странном виде (0.0.194.102) и что за странный № протокола (protocol 3269628421)

Отправлено: 11:42, 10-06-2011 | #5


Аватара для Vancouver

Ветеран


Сообщения: 8502
Благодарности: 1586

Профиль | Отправить PM | Цитировать


Цитата korsh:
и что за странный № протокола (protocol 3269628421) »
http://servisator.ru/service/ip/info/194.226.146.5

-------
Нефиг ставить то, к чему второй сервис-пак не вышел.
"Есть старое правило - чтобы не было геморроя, руки должны быть прямыми, а извилины - кривыми, но не наоборот." © Korzh


Отправлено: 11:50, 10-06-2011 | #6


Новый участник


Сообщения: 21
Благодарности: 0

Профиль | Отправить PM | Цитировать


Спасибо, растолковали.

з.ы. По поводу 1го сообщения: удалил ipv6, путем добавления параметра в реестре (на этом сайте инструкция была) - вроде ломиться перестало.. Но темнеменее жду, пока кто-нибуть прокомментирует логи

Отправлено: 11:56, 10-06-2011 | #7


Аватара для SolarSpark

Блондинка


Сообщения: 1585
Благодарности: 382

Профиль | Отправить PM | Цитировать


korsh, привет

AVZ Файл - Выполнить скрипт --Скопировать ниже написанный скрипт-- Запустить.

Код: Выделить весь код
begin
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3);
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится!

Если не ставили стартовой страницей в браузере
Пофиксить в HijackThis следующие строчки:
Код: Выделить весь код
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://search.searchcompletion.com/?si=10197&home=1
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://search.searchcompletion.com/?si=10197&home=1
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,Default_Search_URL = http://search.searchcompletion.com/?si=10197&home=1
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://start.facemoods.com/?a=audio&s={searchTerms}&f=4
Если не добавляли сами записи в файл Hosts
Пофиксить в HijackThis следующие строчки:
Код: Выделить весь код
O1 - Hosts: 127.0.0.2 custom-host
O1 - Hosts: 127.0.0.2 www.custom
O1 - Hosts: 127.0.0.2 custom
Если не ваши настройки в прокси
Пофиксить в HijackThis следующие строчки:
Код: Выделить весь код
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = 192.168.*.*;test1.ru;
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = proxy3.sowa.ru:3128

Если домен Domain = sowa.ru вам не знаком
Пофиксить в HijackThis следующие строчки:
Код: Выделить весь код
017 - HKLM\System\CCS\Services\Tcpip\Parameters: Domain = sowa.ru
O17 - HKLM\System\CS1\Services\Tcpip\Parameters: Domain = sowa.ru
O17 - HKLM\System\CS2\Services\Tcpip\Parameters: Domain = sowa.ru
Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту.
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. http://data.mbamupdates.com/tools/mbam-rules.exe Загрузить обновление MBAM
___________________________________

-------
Ух, я такая скорая на помощь!!))
http://www.softboard.ru/public/style_images/virusnet.gif Полиморфная AVZ


Отправлено: 16:01, 10-06-2011 | #8


Новый участник


Сообщения: 21
Благодарности: 0

Профиль | Отправить PM | Цитировать


SolarSpark, привет, спасибо за рекомендации!
Лог прикрепил, нечего интересного в нем нет: только кряки и radmin

Последний раз редактировалось korsh, 08-10-2011 в 17:38.


Отправлено: 09:12, 12-06-2011 | #9


Аватара для SolarSpark

Блондинка


Сообщения: 1585
Благодарности: 382

Профиль | Отправить PM | Цитировать


все в порядке?

-------
Ух, я такая скорая на помощь!!))
http://www.softboard.ru/public/style_images/virusnet.gif Полиморфная AVZ


Отправлено: 09:27, 12-06-2011 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Какая то служба или все-таки вирус ?

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Удача или всё-таки ошибка?.. GF8600GT 256 или 512? oleg777f Видеокарты 21 03-10-2008 21:00
Блок питания для видео 7600 или Х1650 250 W все таки мало? Murman Видеокарты 5 18-02-2008 22:39
А все-таки nLite глючит? Petya V4sechkin Автоматическая установка Windows 2000/XP/2003 5 16-02-2005 18:00
Про Flash все-таки вопрос TrueAlex Автоматическая установка Windows 2000/XP/2003 2 17-12-2004 23:30
Как все таки раскрутить сайт??? BatutMAN Вебмастеру 2 22-12-2002 00:07




 
Переход