Автор |
Сообщение |
Richard Ferlow Гуру Предупреждений : 2
|
|
Ситуация - прихожу в фирму.
На компе аж разом два антивиря - нод32 и просто касперский 7мой.
Говорят, что траффик исходящий зашкаливает просто.
Сношу все это.
Ставлю КИС7....подключаюсь - траффик исходящий летит просто - метры за метрами. Смотрю в мониторинге сети - на три Ip адреса убегает какая-то инфа. Это все при том, что КИС молчит. В активных приложениях только он сам был. Короче из-за этого траффика даже базы обновить толком не мог.
Ладно - беру, записываю IP На которые отсылается, в файерволле запрещаю любую отправку TCP и UDP пакаетов туда - ноль реакции...
Ставлю галку - блокировать траффик - блокируется.
Вопрос, собственно - а чего делать то ? |
|
|
|
|
s1esar Продвинутый форумчанин |
|
cmd netstat -a -b Может увидишь какая компонента на те адреса шлет. |
|
|
|
|
Richard Ferlow Гуру Предупреждений : 2
|
|
s1esar
Да, попробую.
Но меня реально крайне удивило, что его поставил, а траффик все равно шлется жОско, на что он даже и не чешется.
Хотя я так думаю возможен такой вариант - вирус в один из компонентов винды внедрился, а для этого компонента набор правил некий уже в КИСе есть - может через это уходит |
|
|
|
|
s1esar Продвинутый форумчанин |
|
а как дела с шарами, может что открыто, хотя не видно может быть. |
|
|
|
|
-=GHOST=- Гуру |
|
ОТключи комп от сетки ставь по новой KIS там или просто KAV со второго компа скачай обновления, этот пока в сетку не втыкай... обновляй базы и скань систему!
Вообще вполне возможно что заражен какой либо системный файл... ну а то что NOD и KAV стояли оба это не делает ума пользователям... вполне возможно что они друг друга просто блокировали а вот за вирусами уже не следили...
Вообще сам в таких случаях сношу все нафиг и ставлю по новой... на чистый винт! |
|
|
|
|
Richard Ferlow Гуру Предупреждений : 2
|
|
s1esar
Не знаю, но в теории я в КИС выставил настройки, чтобы он в режиме невидимости вообще был.
Более того - входящего траффика на этот исходящий нет вообще, значит зараза где-то на компе. |
|
|
|
|
Richard Ferlow Гуру Предупреждений : 2
|
|
-=GHOST=-
Как мне на КИС7 удаленно обновления скачать ?
Надо обновить кис именно на зараженном. |
|
|
|
|
Richard Ferlow Гуру Предупреждений : 2
|
|
|
|
|
Nick123 Эксперт |
|
У меня на рабочем компе было что-то похожее, Сибсети даже пожаловались на ICMP-флуд (если я правильно запомнил) на какой-то московский сервер.
Не знаю, удастся ли тебе решить эту проблему с помощью антивирусов (кстати, мне не удалось -- Симантек не нашел этот вирус), но мне помогла переустановка системы. |
|
|
|
|
Richard Ferlow Гуру Предупреждений : 2
|
|
Nick123
Переустановка то наверняка поможет....
Правда этого делать ну никак не хочется - там компьютер бухгалтера и дофига всяких прог.... |
|
|
|
|
Richard Ferlow Гуру Предупреждений : 2
|
|
Nick123
Сумантек вообще попа - он вирусы если вдруг и находит, так только если сканирование запускаешь принудительное. Нафиг он в трее висит и память жрет тогда - не ясно. |
|
|
|
|
bolnica Продвинутый форумчанин |
|
может винт на др. компе, где обновленный интивир проверить стоит. Если переустанавливать не хочется |
|
|
|
|
Richard Ferlow Гуру Предупреждений : 2
|
|
bolnica
Не уверен, что получится - посмотрим.
Завиист от того, привязан ли там кабель интернетовский к маку сетевой |
|
|
|
|
bolnica Продвинутый форумчанин |
|
Richard Ferlow писал(а): |
Завиист от того, привязан ли там кабель интернетовский к маку сетевой |
я имел ввиду физически снять винт зараженный и проверить на другой машине. |
|
|
|
|
Richard Ferlow Гуру Предупреждений : 2
|
|
bolnica
Да это то можно.
Но проще уж переставить, чем тащить его куда-то.
Тем более так не выйдет - на компе работают.
Эх, вот и каспер не такой волшебный =) |
|
|
|
|
Furios Гуру |
|
Вирь какой-то хитрый сейчас есть: уничтожает базы каспера.
Значит,каким-то образом прорывается на комп. |
|
|
|
|
bolnica Продвинутый форумчанин |
|
значить переустанавливай быстрее будет
Richard Ferlow писал(а): |
Эх, вот и каспер не такой волшебный =) |
а волшебник только Гари Поттер |
|
|
|
|
alexcom Медвед-шатун Предупреждений : 2
|
|
|
|
|
DrozD Гуру |
|
|
|
|
ProFfeSsoRr Гуру |
|
Загрузись с диска какого-нить PE'шного, и можешь через Portable Dr.Web просканить все. |
|
|
|
|
|