Показано с 1 по 10 из 10.

Похоже я стал членом уютного ботнета. Но он неуловим. (заявка № 116886)

  1. #1
    Junior Member Репутация
    Регистрация
    27.01.2009
    Сообщений
    8
    Вес репутации
    56

    Похоже я стал членом уютного ботнета. Но он неуловим.

    Добрый день! Ситуация такова - в сети на всех компьютерах периодически начинает жестоко тормозить интернет, вплоть до невозможности пользоваться. Вместо железного роутера поставил прокси с возможностью ведения логов. Результат не заставил себя долго ждать - некоторые машины устанавливают по 300 соединений на один и тот же IP на высоких (40000+) UDP портах.
    Выглядит это так proxy screen.jpg

    На самом же компьютере, от которого идут эти соединенияни netstat ни tcpview не видят этих исходящих соединений.
    Вот собственно данные этих утилит:
    раз local screen.jpg
    два
    Код:
     Активные подключения    
    Имя    Локальный адрес        Внешний адрес          Состояние  
    TCP    127.0.0.1:5357         127.0.0.1:49703        TIME_WAIT   
    TCP    127.0.0.1:5939         127.0.0.1:49169        ESTABLISHED  [TeamViewer_Service.exe]   
    TCP    127.0.0.1:5939         127.0.0.1:49274        ESTABLISHED  [TeamViewer_Service.exe]  
    TCP    127.0.0.1:49167        127.0.0.1:49168        ESTABLISHED  [TeamViewer.exe] 
    TCP    127.0.0.1:49168        127.0.0.1:49167        ESTABLISHED  [TeamViewer.exe]   
    TCP    127.0.0.1:49169        127.0.0.1:5939         ESTABLISHED  [TeamViewer.exe]   
    TCP    127.0.0.1:49272        127.0.0.1:49273        ESTABLISHED  [TeamViewer_Desktop.exe] 
    TCP    127.0.0.1:49273        127.0.0.1:49272        ESTABLISHED  [TeamViewer_Desktop.exe]  
    TCP    127.0.0.1:49274        127.0.0.1:5939         ESTABLISHED  [TeamViewer_Desktop.exe]  
    TCP    127.0.0.1:49698        127.0.0.1:12080        TIME_WAIT 
    TCP    127.0.0.1:49701        127.0.0.1:12080        TIME_WAIT  
    TCP    192.168.0.180:49186    157.56.52.19:40001     ESTABLISHED  [Skype.exe]   
    TCP    192.168.0.180:49187    193.120.199.15:12350   ESTABLISHED  [Skype.exe]   
    TCP    192.168.0.180:49189    95.101.46.161:443      CLOSE_WAIT  [Skype.exe]   
    TCP    192.168.0.180:49190    95.101.46.161:443      CLOSE_WAIT  [Skype.exe]   
    TCP    192.168.0.180:49198    95.101.46.161:443      CLOSE_WAIT  [Skype.exe]   
    TCP    192.168.0.180:49199    95.101.46.161:443      CLOSE_WAIT  [Skype.exe]   
    TCP    192.168.0.180:49200    95.101.46.161:443      CLOSE_WAIT  [Skype.exe]   
    TCP    192.168.0.180:49201    95.101.46.161:443      CLOSE_WAIT  [Skype.exe]   
    TCP    192.168.0.180:49247    178.18.4.32:11587      ESTABLISHED  [Skype.exe]   
    TCP    192.168.0.180:49252    95.26.169.14:32762     ESTABLISHED  [Skype.exe]   
    TCP    192.168.0.180:49255    46.42.38.205:5938      ESTABLISHED  [TeamViewer_Service.exe]   
    TCP    192.168.0.180:49270    89.188.104.59:5938     ESTABLISHED  [TeamViewer_Service.exe]   
    TCP    192.168.0.180:49653    192.168.0.1:3389       ESTABLISHED  [mstsc.exe]   
    TCP    192.168.0.180:49677    178.18.4.32:11587      TIME_WAIT   
    TCP    192.168.0.180:49688    178.206.181.205:28333  ESTABLISHED  [Skype.exe]  
    TCP    192.168.0.180:49689    95.26.169.14:32762     ESTABLISHED  [Skype.exe]   
    TCP    192.168.0.180:49697    178.206.181.205:28333  TIME_WAIT   
    TCP    192.168.0.180:49699    192.168.0.198:80       TIME_WAIT   
    TCP    192.168.0.180:49700    192.168.0.1:139        TIME_WAIT   
    TCP    192.168.0.180:49702    192.168.0.222:80       TIME_WAIT   
    TCP    192.168.0.180:49704    192.168.0.200:445      ESTABLISHED
    Никакие ремувал тулы (ни касперского ни дрвеба) ничего не находят на "виновнике". Соответственно вот логи сканов
    virusinfo_syscure.zip
    virusinfo_syscheck.zip
    hijackthis.log

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Cyber Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Info_bot
    Регистрация
    11.05.2011
    Сообщений
    2,287
    Вес репутации
    378
    Уважаемый(ая) Barriage, спасибо за обращение на наш форум!

    Помощь при заражении комьютера на VirusInfo.Info оказывается абсолютно бесплатно. Хелперы, в самое ближайшее время, ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитами АВЗ и HiJackThis, подробнее можно прочитать в правилах оформления запроса о помощи.

    Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.

  4. #3
    Junior Member Репутация
    Регистрация
    27.01.2009
    Сообщений
    8
    Вес репутации
    56
    UPD: Похоже эа штука самообучается или в этом роде - закрыв на проксе 40000+ UDP порты внаружу, начало соединять на 11000 +

  5. #4
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    Скачайте AVZ 4.37, обновите его базы и переделайте логи
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  6. #5
    Junior Member Репутация
    Регистрация
    27.01.2009
    Сообщений
    8
    Вес репутации
    56

  7. #6
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    Переустановили систему??? Ибо логи совершенно с иной системы
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  8. #7
    Junior Member Репутация
    Регистрация
    27.01.2009
    Сообщений
    8
    Вес репутации
    56
    Абсолютно точно нет.

  9. #8
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    Гы, логи в первом сообщении от 2009 года.

    В последних логах порядок
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  10. #9
    Junior Member Репутация
    Регистрация
    27.01.2009
    Сообщений
    8
    Вес репутации
    56
    Цитата Сообщение от thyrex Посмотреть сообщение
    Гы, логи в первом сообщении от 2009 года.
    Хм, может перепутал что, хотя откуда у меня логи 2009 года.



    Цитата Сообщение от thyrex Посмотреть сообщение
    Гы, логи в первом сообщении от 2009 года.

    В последних логах порядок
    Но скан портов с этой машины тем не менее идет.

  11. #10
    Junior Member Репутация
    Регистрация
    27.01.2009
    Сообщений
    8
    Вес репутации
    56
    Есть еще надежда на помощь? Закрывать порты не дело, а обратный канал на адсл тонкий и вырубает весь инет. И переустанавливать все компы в сетке тоже анриал.
    Может еще чем нибудь просканировать, или образ системы прислать?

  • Уважаемый(ая) Barriage, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Зловред неуловим :Е
      От Cmeliy в разделе Вредоносные программы
      Ответов: 3
      Последнее сообщение: 10.08.2008, 16:21

    Метки для этой темы

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00712 seconds with 20 queries