adsl club

Справочник

Форум

Программы

Фильмы

Ресурсы

Файлообмен

Хостинг

Ростелеком
Вирусы, трояны, фиг пойми, или опять защита бессильна....
На страницу 1 2
Ответить на тему    Форум АДСЛ КлубаЦИФРОВОЙ ФЛЕЙМ :)СОФТ
Автор Сообщение
Richard Ferlow
Гуру
Предупреждений : 2
СообщениеДобавлено: Вт 16-10-07 : 11-20    Заголовок сообщения: Вирусы, трояны, фиг пойми, или опять защита бессильна.... Ответить с цитатой

Ситуация - прихожу в фирму.
На компе аж разом два антивиря - нод32 и просто касперский 7мой.
Говорят, что траффик исходящий зашкаливает просто.

Сношу все это.
Ставлю КИС7....подключаюсь - траффик исходящий летит просто - метры за метрами. Смотрю в мониторинге сети - на три Ip адреса убегает какая-то инфа. Это все при том, что КИС молчит. В активных приложениях только он сам был. Короче из-за этого траффика даже базы обновить толком не мог.
Ладно - беру, записываю IP На которые отсылается, в файерволле запрещаю любую отправку TCP и UDP пакаетов туда - ноль реакции...
Ставлю галку - блокировать траффик - блокируется.

Вопрос, собственно - а чего делать то ? Smile
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение   Номер ICQ
s1esar
Продвинутый форумчанин
СообщениеДобавлено: Вт 16-10-07 : 11-29    Заголовок сообщения: Ответить с цитатой

cmd netstat -a -b Может увидишь какая компонента на те адреса шлет.
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение  
Richard Ferlow
Гуру
Предупреждений : 2
СообщениеДобавлено: Вт 16-10-07 : 11-32    Заголовок сообщения: Ответить с цитатой

s1esar
Да, попробую.
Но меня реально крайне удивило, что его поставил, а траффик все равно шлется жОско, на что он даже и не чешется.

Хотя я так думаю возможен такой вариант - вирус в один из компонентов винды внедрился, а для этого компонента набор правил некий уже в КИСе есть - может через это уходит
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение   Номер ICQ
s1esar
Продвинутый форумчанин
СообщениеДобавлено: Вт 16-10-07 : 12-58    Заголовок сообщения: Ответить с цитатой

а как дела с шарами, может что открыто, хотя не видно может быть.
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение  
-=GHOST=-
Гуру
СообщениеДобавлено: Вт 16-10-07 : 12-59    Заголовок сообщения: Ответить с цитатой

ОТключи комп от сетки ставь по новой KIS там или просто KAV со второго компа скачай обновления, этот пока в сетку не втыкай... обновляй базы и скань систему!
Вообще вполне возможно что заражен какой либо системный файл... ну а то что NOD и KAV стояли оба это не делает ума пользователям... вполне возможно что они друг друга просто блокировали а вот за вирусами уже не следили...

Вообще сам в таких случаях сношу все нафиг и ставлю по новой... на чистый винт!
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение   Номер ICQ
Richard Ferlow
Гуру
Предупреждений : 2
СообщениеДобавлено: Вт 16-10-07 : 13-00    Заголовок сообщения: Ответить с цитатой

s1esar
Не знаю, но в теории я в КИС выставил настройки, чтобы он в режиме невидимости вообще был.
Более того - входящего траффика на этот исходящий нет вообще, значит зараза где-то на компе.
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение   Номер ICQ
Richard Ferlow
Гуру
Предупреждений : 2
СообщениеДобавлено: Вт 16-10-07 : 13-01    Заголовок сообщения: Ответить с цитатой

-=GHOST=-
Как мне на КИС7 удаленно обновления скачать ?

Надо обновить кис именно на зараженном.
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение   Номер ICQ
Richard Ferlow
Гуру
Предупреждений : 2
СообщениеДобавлено: Вт 16-10-07 : 13-09    Заголовок сообщения: Ответить с цитатой

Обновления нашел.
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение   Номер ICQ
Nick123
Эксперт
СообщениеДобавлено: Вт 16-10-07 : 14-03    Заголовок сообщения: Ответить с цитатой

У меня на рабочем компе было что-то похожее, Сибсети даже пожаловались на ICMP-флуд (если я правильно запомнил) на какой-то московский сервер.
Не знаю, удастся ли тебе решить эту проблему с помощью антивирусов (кстати, мне не удалось -- Симантек не нашел этот вирус), но мне помогла переустановка системы.
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение Посетить сайт автора   Номер ICQ
Richard Ferlow
Гуру
Предупреждений : 2
СообщениеДобавлено: Вт 16-10-07 : 14-26    Заголовок сообщения: Ответить с цитатой

Nick123
Переустановка то наверняка поможет....
Правда этого делать ну никак не хочется - там компьютер бухгалтера и дофига всяких прог....
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение   Номер ICQ
Richard Ferlow
Гуру
Предупреждений : 2
СообщениеДобавлено: Вт 16-10-07 : 14-40    Заголовок сообщения: Ответить с цитатой

Nick123
Сумантек вообще попа - он вирусы если вдруг и находит, так только если сканирование запускаешь принудительное. Нафиг он в трее висит и память жрет тогда - не ясно.
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение   Номер ICQ
bolnica
Продвинутый форумчанин
СообщениеДобавлено: Вт 16-10-07 : 14-44    Заголовок сообщения: Ответить с цитатой

может винт на др. компе, где обновленный интивир проверить стоит. Если переустанавливать не хочется
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение  
Richard Ferlow
Гуру
Предупреждений : 2
СообщениеДобавлено: Вт 16-10-07 : 14-54    Заголовок сообщения: Ответить с цитатой

bolnica
Не уверен, что получится - посмотрим.
Завиист от того, привязан ли там кабель интернетовский к маку сетевой Smile
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение   Номер ICQ
bolnica
Продвинутый форумчанин
СообщениеДобавлено: Вт 16-10-07 : 15-07    Заголовок сообщения: Ответить с цитатой

Richard Ferlow писал(а):
Завиист от того, привязан ли там кабель интернетовский к маку сетевой

я имел ввиду физически снять винт зараженный и проверить на другой машине.
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение  
Richard Ferlow
Гуру
Предупреждений : 2
СообщениеДобавлено: Вт 16-10-07 : 15-09    Заголовок сообщения: Ответить с цитатой

bolnica
Да это то можно.
Но проще уж переставить, чем тащить его куда-то.
Тем более так не выйдет - на компе работают.

Эх, вот и каспер не такой волшебный =)
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение   Номер ICQ
Furios
Гуру
СообщениеДобавлено: Вт 16-10-07 : 15-19    Заголовок сообщения: Ответить с цитатой

Вирь какой-то хитрый сейчас есть: уничтожает базы каспера.
Значит,каким-то образом прорывается на комп.
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение  
bolnica
Продвинутый форумчанин
СообщениеДобавлено: Вт 16-10-07 : 15-19    Заголовок сообщения: Ответить с цитатой

значить переустанавливай быстрее будет

Richard Ferlow писал(а):
Эх, вот и каспер не такой волшебный =)

а волшебник только Гари Поттер
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение  
alexcom
Медвед-шатун
Предупреждений : 2
СообщениеДобавлено: Вт 16-10-07 : 15-33    Заголовок сообщения: Ответить с цитатой

Richard Ferlow
грузись в защищённом режыме, и проверяй этим http://www.drweb.ru/download/1028/
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение Отправить e-mail Посетить сайт автора Jabber ID Номер ICQ
DrozD
Гуру
СообщениеДобавлено: Вт 16-10-07 : 16-23    Заголовок сообщения: Ответить с цитатой

Richard Ferlow

скачай AVZ

http://z-oleg.com/secur/avz/download.php

http://z-oleg.com/avz4.zip

и базы http://z-oleg.com/secur/avz_up/avzbase.zip

проверь, просканируй

потом зайди в меню Сервис и проверь какие сервисы, что в стартапе, какие порты открытые
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение Посетить сайт автора   Номер ICQ
ProFfeSsoRr
Гуру
СообщениеДобавлено: Вт 16-10-07 : 17-56    Заголовок сообщения: Ответить с цитатой

Загрузись с диска какого-нить PE'шного, и можешь через Portable Dr.Web просканить все.
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение   Номер ICQ
Показать сообщения:   
Ответить на тему    Форум АДСЛ КлубаЦИФРОВОЙ ФЛЕЙМ :)СОФТ Часовой пояс: GMT + 7
На страницу 1 2
Страница 1 из 2

 

 
Аватары: Вкл|Выкл   ЮзерИнфо: Вкл|Выкл   Подписи: Вкл|Выкл
Перейти:  
Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете голосовать в опросах
Вы не можете вкладывать файлы
Вы можете скачивать файлы