Добрый день!
Суть проблемы: [04/Sep/2012 10:31:01] IPS: Packet drop, severity: Blacklist, Rule ID: 1:2404404 ET DROP Known Bot C&C Server Traffic TCP (group 203) , proto:TCP, ip/port:192.168.0.105:50453 -> 89.108.66.123:80
[04/Sep/2012 10:32:04] IPS: Packet drop, severity: Blacklist, Rule ID: 1:2404404 ET DROP Known Bot C&C Server Traffic TCP (group 203) , proto:TCP, ip/port:192.168.0.105:50628 -> 89.108.66.123:80
Это выдает Kerio Winroute Firewall на шлюзе. Хост ...105 - проверяемый компьютер. Настораживает непонятное подключение к одному и тому же IP. Что было сделано:
1. Система проверена в безопасном режиме с помощью CureIT
2. Загрузил с LiveCD и проверил раздел с помощью Trojan Remover. Программа нашла "rootkit.agent" в \syswow64\drivers\utm0ndg5.sys
3. В реестре нашел два упоминания об этом драйвере. Назывался "AVZ Kernel", но располагался в \system32\drivers. По факту его там не было.
4. Удалил от греха и убрал записи из реестра.
После этих манипуляций записи в логах шлюза все равно появляются.
Будь в курсе!Будь в курсе!
Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:
Уважаемый(ая) Vovanich, спасибо за обращение на наш форум!
Помощь при заражении комьютера на VirusInfo.Info оказывается абсолютно бесплатно. Хелперы, в самое ближайшее время, ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитами АВЗ и HiJackThis, подробнее можно прочитать в правилах оформления запроса о помощи.
Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.
role: AGAVA NOC
address: AGAVA JSC
address: B. Novodmitrovskaya str., 36/4
address: 127015 Moscow
address: Russia
phone: +7 495 4081790
phone: +7 495 4086755
fax-no: +7 495 4081790
remarks: ----------------------------------------------------
remarks: AGAVA is available 24 x 7
remarks: ----------------------------------------------------
remarks: Points of contact for AGAVA Network Operations
remarks: ----------------------------------------------------
remarks: Routing and peering issues: [email protected]
remarks: SPAM and Network security issues: [email protected]
remarks: Customer support: [email protected]
remarks: ----------------------------------------------------
admin-c: ES5000-RIPE
admin-c: EVB152-RIPE
tech-c: ES5000-RIPE
tech-c: EVB152-RIPE
nic-hdl: AN2353-RIPE
mnt-by: AGAVA-MNT
source: RIPE # Filtered
Сообщение от Vovanich
2. Загрузил с LiveCD и проверил раздел с помощью Trojan Remover. Программа нашла "rootkit.agent" в \syswow64\drivers\utm0ndg5.sys
3. В реестре нашел два упоминания об этом драйвере. Назывался "AVZ Kernel", но располагался в \system32\drivers. По факту его там не было.
Убили драйвер AVZ
Microsoft MVP 2012-2016 Consumer Security Microsoft MVP 2016 Reconnect
Спасибо, но я знаю, что IP принадлежит дата-центру Агава. Но у меня нет там ни хостинга, ни в браузере не открываются их ресурсы. Вот и интересно кто ломится на этот апи. В логах нет ничего?
Угу, на Агаве, но IP у него другой - это раз. Второе - драйвер AVZ и реестр были вычищены до проверки. И лог Керио показывает скрытую активность уже после удаления. Так что это уж точно не детище Зайцева
Уважаемый(ая) Vovanich, наши специалисты оказали Вам всю возможную помощь по вашему обращению.
В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:
Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru: