Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Атака с разных айпи на один и тот же порт

Ответить
Настройки темы
Атака с разных айпи на один и тот же порт

Новый участник


Сообщения: 45
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt avz_log.txt
(13.8 Kb, 2 просмотров)
скрин:
переподключение не помогает. если быть точнее, выбирается другой порт и атака производится на него.

у меня есть подозрение, что это как-то связано с svchost.exe

то что он не относится к сервисным и не имеет название выглядит немного странно
ещё он делает странные запросы(я проверил по PID) на hosted-by.ecatel.net: 80, и вот такое:

+
из лога аутпоста
Код: Выделить весь код
2010/06/30 17:54:55   [SVСHОST.EXE:800] block start dde session "IExplore" [00096540]
PID совпадает с подозрительным

также я по этому случаю сделал проверку AVZ

Заключение: кто-либо сталкивался с такой проблемой? как лечить?
возможно из-за этого у меня иногда провисает на пару секунд комп и редкие рандомные ребуты...

Отправлено: 14:59, 30-06-2010

 

Пользователь


Сообщения: 105
Благодарности: 29

Профиль | Отправить PM | Цитировать


Здравствуйте.Выполните правила:
http://forum.oszone.net/thread-98169.html
Также перед созданием логов обновите базы авз(если обновлятся)-Файл/Обновление баз/пуск
Нужно приложить такие архивы, как:
virusinfo_syscure.zip и virusinfo_syscheck.zip
А также HiJackThis.zip
Это сообщение посчитали полезным следующие участники:

Отправлено: 15:36, 30-06-2010 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 45
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt hijackthis.txt
(7.8 Kb, 5 просмотров)
Тип файла: txt mbam-log-2010-06-30 (20-59-58).txt
(2.0 Kb, 3 просмотров)

кол-во проблем уменьшилось)
спустя некоторое время после создания темы я решил перепроверить папку system32
оказалось, что там два svchost.exe файла, и у второго буква 'c' русская. завершил, удалил его, убрал из реестра в 2ключах запуск этого фальшивого сервиса и всё стало ок. атаки на порты пропали

появилась (хотя скорее она и была раньше) другая проблема (проблема ли?)
svchost, уже обычный, посылает изредка запросы на spynettest.microsoft.com. это нормально?
добавил логи avz, hijack, malwarebytes

Последний раз редактировалось CracKmaniac, 30-06-2010 в 18:02.


Отправлено: 17:24, 30-06-2010 | #3


Аватара для iskander-k

скептик-оптимист


Moderator


Сообщения: 5718
Благодарности: 1114

Профиль | Отправить PM | Цитировать


Цитата CracKmaniac:
svchost, уже обычный, посылает изредка запросы на spynettest.microsoft.com. это нормально? »
Цитата:
Windows Defender часто обновляется новыми файлами дефиниций и исправлениями, чтобы быть уверенным в том, что он способен обнаружить самые свежие шпионские программы. SpyNet – это сообщество, к которому обращаются специалисты Microsoft для наблюдения, изучения и устранения ущерба от шпионских программ.
HiJackThis. Нужно пофиксить эти строки в HiJackThis. Выставив галочки напротив этих пунктов и нажмите кнопку Fix Checked. Как пофиксить в HijackThis
Код: Выделить весь код
F2 - REG:system.ini: UserInit=userinit.exe
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896

В МБАМ выберите удаление всего что там найдено кроме


Код: Выделить весь код
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\AntiVirusDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\FirewallDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\UpdatesDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> No action taken.
Файл hosts вы сами правили ?

и проверьтесь утилитой Zbot Killer


Скрипт AVZ.
Выполните скрипт AVZ. Меню Файл - Выполнить скрипт, вставляем написаный скрипт - кнопка Запустить, после выполнения компьютер перезагрузится.
Код: Выделить весь код
var j:integer; NumStr:string;
begin
for j:=0 to 999 do
 begin
    if j=0 then
        NumStr:='CurrentControlSet' else 
        if j<10 then
            NumStr:='ControlSet00'+IntToStr(j) else
            if j<100 then
                NumStr:='ControlSet0'+IntToStr(j) else
                NumStr:='ControlSet'+IntToStr(j);
 if RegKeyExistsEx('HKLM', 'SYSTEM\'+NumStr+'\Services\Schedule') then
  begin 
  RegKeyResetSecurity('HKLM', 'SYSTEM\'+NumStr+'\Services\Schedule');
  RegKeyStrParamWrite('HKLM', 'SYSTEM\'+NumStr+'\Services\Schedule', 'ImagePath', '%SystemRoot%\System32\svchost.exe -k netsvcs');
  AddToLog('Значение параметра ImagePath в разделе реестра HKLM\SYSTEM\'+NumStr+'\Services\Schedule исправлено на оригинальное.');
  end;
 end;
SaveLog(GetAVZDirectory + 'Schedule.log');
end.

-------
Мягкий и пушистый - если не гладить против шерсти.




Вам помог совет? Нажмите на ссылку Полезное сообщение .


Последний раз редактировалось iskander-k, 30-06-2010 в 20:28.

Это сообщение посчитали полезным следующие участники:

Отправлено: 19:39, 30-06-2010 | #4


Новый участник


Сообщения: 45
Благодарности: 0

Профиль | Отправить PM | Цитировать


спасибо за информацию и за помощь
всё сделал, Zbot Killer показывает, что всё чисто, hosts правил давно с помощью Spybot Search & Destroy
если архив карантина нужен, я его залил сюда - http://slil.ru/29414990 (места для прикреплений не хватает)

уточню, что флуд пакетами на один и тот же порт появляется и исчезает. видимо это всё-таки дело в том, что мне после переподключения иногда достаётся "загаженный" айпи
или я не прав?

Отправлено: 20:37, 30-06-2010 | #5


Аватара для iskander-k

скептик-оптимист


Moderator


Сообщения: 5718
Благодарности: 1114

Профиль | Отправить PM | Цитировать


У вас была еще загажена вирусом записью F:\windows\F:\windows\System32\svchost.exe от службы
Schedule. скрип её исправляет. Ну и МБАМом надо было дочистить.

Лог Schedule.log присоедините.

Нужно ещё обновить АВЗ новые логи сделать.

-------
Мягкий и пушистый - если не гладить против шерсти.




Вам помог совет? Нажмите на ссылку Полезное сообщение .


Последний раз редактировалось iskander-k, 30-06-2010 в 21:00.


Отправлено: 20:49, 30-06-2010 | #6


Новый участник


Сообщения: 45
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt avz_log.txt
(13.2 Kb, 0 просмотров)

Schedule
Код: Выделить весь код
[микропрограмма лечения]> изменен параметр ImagePath ключа HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Schedule
Значение параметра ImagePath в разделе реестра HKLM\SYSTEM\CurrentControlSet\Services\Schedule исправлено на оригинальное.
[микропрограмма лечения]> изменен параметр ImagePath ключа HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Schedule
Значение параметра ImagePath в разделе реестра HKLM\SYSTEM\ControlSet001\Services\Schedule исправлено на оригинальное.
[микропрограмма лечения]> изменен параметр ImagePath ключа HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\Schedule
Значение параметра ImagePath в разделе реестра HKLM\SYSTEM\ControlSet002\Services\Schedule исправлено на оригинальное.
логи от avz в виде двух архивов? если нужны такие, то они будут завтра
прикрепил лог с быстрого скана, на него нашлось время

Отправлено: 21:20, 30-06-2010 | #7


Аватара для iskander-k

скептик-оптимист


Moderator


Сообщения: 5718
Благодарности: 1114

Профиль | Отправить PM | Цитировать


Нужны логи в виде двух архивов - сделанные заново.

-------
Мягкий и пушистый - если не гладить против шерсти.




Вам помог совет? Нажмите на ссылку Полезное сообщение .


Отправлено: 21:45, 30-06-2010 | #8


Странствующий хэлпер


Сообщения: 2242
Благодарности: 634

Профиль | Отправить PM | Цитировать


Цитата CracKmaniac:
логи от avz в виде двух архивов? если нужны такие, то они будут завтра »
Можно только virusinfo_syscheck.zip
Он быстро сделается

-------

Microsoft MVP 2012, 2013, 2014, 2015
Помните: в ПМ помощь не оказывается. Для этого и создан этот форум. Вместе мы - сила!

Ждете помощи? Выполните Правила оказания помощи


Отправлено: 21:47, 30-06-2010 | #9


Новый участник


Сообщения: 45
Благодарности: 0

Профиль | Отправить PM | Цитировать


готово

Отправлено: 11:00, 01-07-2010 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Атака с разных айпи на один и тот же порт

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Разное - По разному выглядит один и тот же документ на разных компьютерах Keitaro Microsoft Office (Word, Excel, Outlook и т.д.) 1 19-04-2010 14:59
Интернет - [решено] Открывается один и тот же рекламный сайт БОДИЧ Лечение систем от вредоносных программ 6 21-03-2010 16:53
Интернет - не пускает ни один браузер,выбрасывает на один и тот же сайт mopss Microsoft Windows 2000/XP 3 28-11-2009 02:17
FAQ - Два Пользователя на один порт свитча LRC Хочу все знать 10 08-10-2008 12:18
Разное - Как очистить кэш, тот что свап на диске и тот что на физ. памяти, не перезанружая ком x179 Хочу все знать 18 17-07-2008 21:11




 
Переход