Показано с 1 по 15 из 15.

Много запросов в интернет по UDP 137(ntos, amvo) (заявка № 22581)

  1. #1
    Junior Member Репутация
    Регистрация
    24.05.2007
    Сообщений
    37
    Вес репутации
    35

    Exclamation Много запросов в интернет по UDP 137(ntos, amvo)

    Добрый день.

    Firewall на сервере блокирует исходящие пакеты на различные адреса в интернет по 137(UDP) порту.
    Подозрение на данную машину.
    Вложения Вложения

  2. Реклама
     

  3. #2
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1497
    выполните скрипт ...
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\Documents and Settings\sergey\Application Data\ezpinst.exe','');
     QuarantineFile('C:\Documents and Settings\sergey\Local Settings\Temporary Internet Files\Content.IE5\KRC5U46J\Download_dvd2psp_regno[1].exe','');
     QuarantineFile('E:\autorun.inf','');
     QuarantineFile('C:\WINDOWS\system32\ntos.exe','');
     QuarantineFile('C:\WINDOWS\system32\amvo.exe','');
     DeleteFile('C:\WINDOWS\system32\amvo.exe');
     DeleteFile('C:\WINDOWS\system32\ntos.exe');
     DeleteFile('E:\autorun.inf');
     DeleteFile('C:\Documents and Settings\sergey\Local Settings\Temporary Internet Files\Content.IE5\KRC5U46J\Download_dvd2psp_regno[1].exe');
     DeleteFile('C:\Documents and Settings\sergey\Application Data\ezpinst.exe');
    BC_ImportDeletedList;
    ExecuteSysClean;
    ExecuteRepair(6);
    ExecuteRepair(8);
    BC_Activate;
    RebootWindows(true);
    end.
    пришлите карантин согласно приложения 3 правил ...
    повторите логи ...

  4. #3
    Junior Member Репутация
    Регистрация
    24.05.2007
    Сообщений
    37
    Вес репутации
    35
    Выполнил сказанное
    Вложения Вложения

  5. #4
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1497
    выполните скрипт ...
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    QuarantineFile('E:\weicxa.com','');
    DeleteFile('E:\weicxa.com');
    DeleteFile('c:\weicxa.com');
    DeleteFile('C:\Documents and Settings\sergey\Рабочий стол\Download_dvd2psp_regno.exe');
    BC_ImportDeletedList;
    ExecuteSysClean;
    ExecuteRepair(6);
    ExecuteRepair(8);
    BC_Activate;
    RebootWindows(true);
    end.
    пришлите карантин согласно приложения 3 правил ...
    повторите логи начиная с пункта 10

  6. #5
    Junior Member Репутация
    Регистрация
    24.05.2007
    Сообщений
    37
    Вес репутации
    35
    Выполнил
    Вложения Вложения

  7. #6
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1497
    в логах ничего зловредного ....
    какие-то проблемы остались ?

  8. #7
    Junior Member Репутация
    Регистрация
    24.05.2007
    Сообщений
    37
    Вес репутации
    35

    Продолжение по UDP 137

    Добрый день.
    В логах продолжаю видеть запросы по 137 при любом обращении к внешней машине.
    Логи выложил в предыдущей теме:
    http://virusinfo.info/showthread.php?t=22581
    Спасибо.

  9. #8
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1497
    NetBIOS отключите ...

  10. #9
    Junior Member Репутация
    Регистрация
    24.05.2007
    Сообщений
    37
    Вес репутации
    35
    Где ?

  11. #10
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1497

  12. #11
    Junior Member Репутация
    Регистрация
    24.05.2007
    Сообщений
    37
    Вес репутации
    35
    После сделанного попала сеть.
    Пропали все расшары.

    Добавлено через 1 час 21 минуту

    Что ещё посоветуете ?
    Последний раз редактировалось Earring21; 08.05.2008 в 19:20. Причина: Добавлено

  13. #12
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1497
    а что советовать 137 порт этим и занимается ....
    или - или ...
    у вас есть сете вые шары , а это и есть активность по 137 ...

  14. #13
    Junior Member Репутация
    Регистрация
    24.05.2007
    Сообщений
    37
    Вес репутации
    35
    В логе очень много подобного:
    IP1 IP2 Protocol port port status
    89.113.x.x 84.53.x.x Udp 1025 137 BLOCKED
    Постоянно с IP1(внешняя сетевая) идут запросы на IP2(различные адреса в интернет)

  15. #14
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1497
    запросы похоже на порт ...
    с таким же успехом вы можете сказать - " не хочу чтобы шел дождь" ...
    поможет ?
    запросы снаружи .... и с этим вам ничего не поделать ... можно конечно съездить по адресам и "разобраться" в принципе то Saint-Petersburg ...
    Последний раз редактировалось V_Bond; 09.05.2008 в 20:12.

  16. #15
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    47,525
    Вес репутации
    940

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 2
    • Обработано файлов: 10
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\\windows\\system32\\ntos.exe - Trojan-Spy.Win32.Zbot.agd (DrWEB: Trojan.Proxy.1824)
      2. e:\\autorun.inf - Worm.Win32.AutoRun.dcz (DrWEB: Win32.HLLW.Autoruner.1742)


  • Уважаемый(ая) Earring21, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:


    Надеемся больше никогда не увидеть ваш компьютер зараженным!

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.
  • Присоединяйтесь к нам в соцсетях!

    Мы делаем все возможное, чтобы помогать людям в защите и лечении компьютеров.

    Похожие темы

    1. Интернет отправляет много пакетов
      От Malsc в разделе Помогите!
      Ответов: 3
      Последнее сообщение: 17.11.2010, 17:34
    2. Ответов: 6
      Последнее сообщение: 22.09.2009, 20:38
    3. win2003, ntos, amvo, не работает сеть
      От Wedmak в разделе Помогите!
      Ответов: 4
      Последнее сообщение: 21.06.2008, 04:23
    4. Ответов: 7
      Последнее сообщение: 14.03.2008, 12:28
    5. У SYSTEM много соединений и интернет тормозит.
      От UnknownPlayer в разделе Помогите!
      Ответов: 10
      Последнее сообщение: 06.02.2008, 12:05

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00515 seconds with 21 queries