Показано с 1 по 17 из 17.

NetBIOS ломится в сеть при активном сетевом подключении. (заявка № 23356)

  1. #1
    Junior Member Репутация
    Регистрация
    24.05.2008
    Сообщений
    9
    Вес репутации
    59

    Exclamation NetBIOS ломится в сеть при активном сетевом подключении.

    Привет,

    на моей машине NetBIOS ломится в сеть при активном подключении (определил это с помощью Agnitum Outpost), не смотря на то, что он отключен (!) - в свойствах удаленного подключения, и в диспетчере устройств (Plug and Play). Удаленные порты, на которые направлен NetBIOS: 1025 и все после него.

    Кроме NetBIOS в сеть ломится и неопределенное приложение, которое в Outpost значится как "n/a", через порт DCOM на всевозможные удаленные порты.

    + во время проверки машины программой AVZ - несколько раз появлялся "синий экран".

    Подскажите, пожалуйста, где срань спряталась?

    PS Необходимые файлы прикреплены.
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.09.2004
    Сообщений
    3,509
    Вес репутации
    1303
    Выполните скрипт в AVZ:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\WINDOWS\system32\H@tKeysH@@k.DLL','');
     QuarantineFile('C:\WINDOWS\svchost.exe','');
     QuarantineFile('C:\WINDOWS\System32\DRIVERS\netbt.sys','');
     QuarantineFile('Distributed Allocated Memory Unit.sys','');
     QuarantineFile('C:\WINDOWS\System32\DRIVERS\Distributed Allocated Memory Unit.sys','');
     QuarantineFile('C:\WINDOWS\System32\dllcache\Distributed Allocated Memory Unit.sys','');
     QuarantineFile('C:\WINDOWS\system32\KERNEL1.EXE','');
     QuarantineFile('C:\WINDOWS\System32\pctspk.exe','');
     DeleteFile('C:\WINDOWS\svchost.exe');
     DeleteFile('C:\WINDOWS\system32\H@tKeysH@@k.DLL');
    DelCLSID('2E665E7A-8BB5-715B-0607-050708040008');
    BC_ImportALL;
    ExecuteSysClean;
    BC_QrSvc('Distributed Allocated Memory Unit');
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.

    Пришлите карантин согласно приложению №3 правил (загружать здесь: http://virusinfo.info/upload_virus.php?tid=23356 ).

    AVZ => Файл => Мастер поиска и устранения проблем. Категория проблемы - поставьте "Системные проблемы", степень опасности - "Все проблемы". Нажмите "Пуск". Всё найденное следует пометить и исправить. Данную операцию повторить для категории "Настройки и твики браузера".

    Сделайте новые логи.
    Месть - мечта слабых, прощение - удел сильных.
    Поддержать проект можно здесь

  4. #3
    Junior Member Репутация
    Регистрация
    24.05.2008
    Сообщений
    9
    Вес репутации
    59
    Скрипт выполнил, логи прикреплены.

  5. #4
    Junior Member Репутация
    Регистрация
    24.05.2008
    Сообщений
    9
    Вес репутации
    59
    .
    Вложения Вложения

  6. #5
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.09.2004
    Сообщений
    3,509
    Вес репутации
    1303
    Ваш карантин не пришел.
    Месть - мечта слабых, прощение - удел сильных.
    Поддержать проект можно здесь

  7. #6
    Junior Member Репутация
    Регистрация
    24.05.2008
    Сообщений
    9
    Вес репутации
    59
    "Карантин" отправлен.

    Результат загрузки
    Файл сохранён как 080524_151226_virus_483876aaacc43.zip
    Размер файла 1233482
    MD5 ccb2c8e312d88a53f0ced95c4d3ae309

  8. #7
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.09.2004
    Сообщений
    3,509
    Вес репутации
    1303
    Скопируйте в IceSword, как написано здесь http://virusinfo.info/showthread.php?t=17109 следующие файлы:
    C:\WINDOWS\System32\DRIVERS\netbt.sys
    Distributed Allocated Memory Unit.sys
    C:\WINDOWS\System32\pctspk.exe

    Скопированные файлы запакуйте в zip-архив с паролем virus и отправьте архив сюда: http://virusinfo.info/upload_virus.php?tid=23356
    Месть - мечта слабых, прощение - удел сильных.
    Поддержать проект можно здесь

  9. #8
    Junior Member Репутация
    Регистрация
    24.05.2008
    Сообщений
    9
    Вес репутации
    59
    кстати, файлы netbt.sys и netbios.sys были удалены из директории C:\WINDOWS\System32\DRIVERS\. Т.е. данных файлов на машине нет вообще (это было сделано с целью избавиться от назойливого процесса). Этих файлов нет, но Оутпост все равно показывает, что сетевая активность генерируется процессом под названием "netbios".

    Добавлено через 6 минут

    IceSword.exe не запускается. Пишет: "Initialize failed, error code: 1."?

    Добавлено через 6 минут

    "Distributed Allocated Memory Unit.sys" данного файла нет тоже.
    C:\WINDOWS\system32\dllcache\ - у меня пустая по умолчанию
    в папке C:\WINDOWS\system32\drivers\ файла с таким именем нет.
    Последний раз редактировалось vanyusha; 25.05.2008 в 01:04. Причина: Добавлено

  10. #9
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.09.2004
    Сообщений
    3,509
    Вес репутации
    1303
    Скачайте Gmer. Запустите программу.
    Зайдите на закладку Files и попробуйте там найти и скопировать:
    C:\WINDOWS\System32\DRIVERS\netbt.sys
    Distributed Allocated Memory Unit.sys
    C:\WINDOWS\System32\pctspk.exe


    Скопированные файлы запакуйте в zip-архив с паролем virus и отправьте архив сюда: http://virusinfo.info/upload_virus.php?tid=23356

    Затем отметьте галочкой все жесткие диски и нажмите на кнопку "Scan". После окончания проверки сохраните его лог (нажмите на кнопку Save) под каким хотите именем, например Gmer.log и прикрепите лог сюда.
    Месть - мечта слабых, прощение - удел сильных.
    Поддержать проект можно здесь

  11. #10
    Junior Member Репутация
    Регистрация
    24.05.2008
    Сообщений
    9
    Вес репутации
    59
    - (virus.zip) - запрашиваемые файлы;
    Файл сохранён как 080524_175315_virus_48389c5b94dff.zip
    Размер файла 175363
    MD5 5faae7b2ee2d01005853ecab1a13122f

    - файла "Distributed Allocated Memory Unit.sys" физически нет на компьютере. (см. скриншот);
    Точно не помню, но кажется исполняемый файл для службы "Distributed Allocated Memory Unit" был "C:\WINDOWS\system32\H@tKeysH@@k.DLL", который на данный момент удален.

    - Gmer.log прикреплен.


    [moderated: Файлы присылаются в соответствии с приложением 3 правил]
    Изображения Изображения
    Вложения Вложения
    • Тип файла: log Gmer.log (106.1 Кб, 4 просмотров)
    Последний раз редактировалось Shu_b; 25.05.2008 в 10:39.

  12. #11
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    netbt.sys ,pctspk.exe -чистые
    вы пользуетесь локальной сетью ?

  13. #12
    Junior Member Репутация
    Регистрация
    24.05.2008
    Сообщений
    9
    Вес репутации
    59
    Та в том то и дело - локалкой не пользуюсь вообще, поэтому поотключал службы, обеспечивающие работу локальной сети.

    Даже физически удалил файлы:
    C:\WINDOWS\System32\DRIVERS\netbt.sys
    C:\WINDOWS\System32\DRIVERS\netbios.sys
    C:\WINDOWS\System32\dllcache\netbt.sys
    C:\WINDOWS\System32\dllcache\netbios.sys
    т.е. фактически НетБИОС не должен вообще работать... а он, при появлении активного сетевого подключения, каждые 1-2 минуты начинает ломиться в сеть. Оутпост Файрфолл определят его так:

    ===================================
    Start time Application Direction Protocol Remote Address Remote port Local Address Local port Reason Up time Bytes per second Sent Recv
    13:22:48 NETBIOS IN REFUSED TCP 82.207.6.187 3620 82.207.35.164 MICROSOFT_DS Block NetBIOS Traffic 00:00:01 0 bytes/s 0 bytes 0 bytes
    13:20:26 NETBIOS IN REFUSED TCP 82.207.56.36 2721 82.207.35.164 MICROSOFT_DS Block NetBIOS Traffic 00:00:01 0 bytes/s 0 bytes 0 bytes
    13:16:01 NETBIOS IN REFUSED TCP 82.207.56.36 1632 82.207.35.164 MICROSOFT_DS Block NetBIOS Traffic 00:00:01 0 bytes/s 0 bytes 0 bytes
    13:15:49 NETBIOS IN REFUSED TCP 82.207.32.153 1235 82.207.35.164 MICROSOFT_DS Block NetBIOS Traffic 00:00:01 0 bytes/s 0 bytes 0 bytes
    13:14:51 NETBIOS IN REFUSED TCP 82.207.56.36 4163 82.207.35.164 MICROSOFT_DS Block NetBIOS Traffic 00:00:01 0 bytes/s 0 bytes 0 bytes
    ===================================


    Если отключить файрволл, то через эти порты мгновенно залетает туча вирусов.

  14. #13
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.09.2004
    Сообщений
    3,509
    Вес репутации
    1303
    Выполните скрипт в AVZ:
    Код:
    begin
    BC_DeleteSvc('Distributed Allocated Memory Unit');
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.
    Посмотрите, помогло от проблемы или нет.
    Сделайте новый лог по пункту 8 правил.
    Месть - мечта слабых, прощение - удел сильных.
    Поддержать проект можно здесь

  15. #14
    Junior Member Репутация
    Регистрация
    24.05.2008
    Сообщений
    9
    Вес репутации
    59
    Левые процессы все равно подключаются к сети...

    ===================
    15:28:26 NETBIOS IN REFUSED TCP 82.207.13.228 3884 82.207.30.40 MICROSOFT_DS Block NetBIOS Traffic 00:00:01 0 bytes/s 0 bytes 0 bytes
    15:28:01 NETBIOS IN REFUSED TCP 82.207.192.127 2741 82.207.30.40 MICROSOFT_DS Block NetBIOS Traffic 00:00:01 0 bytes/s 0 bytes 0 bytes
    15:27:46 NETBIOS IN REFUSED TCP 82.207.49.77 4597 82.207.30.40 MICROSOFT_DS Block NetBIOS Traffic 00:00:01 0 bytes/s 0 bytes 0 bytes

    15:30:00 n/a IN REFUSED TCP 124.162.53.180 6000 82.207.30.40 2967 Block All Activity 00:00:01 0 bytes/s 0 bytes 0 bytes
    15:28:59 n/a IN REFUSED TCP 82.207.61.35 3336 82.207.30.40 DCOM Block Remote Procedure Call (TCP) 00:00:01 0 bytes/s 0 bytes 0 bytes
    15:28:08 n/a IN REFUSED TCP 203.201.216.149 1520 82.207.30.40 DCOM Block Remote Procedure Call (TCP) 00:00:01 0 bytes/s 0 bytes 0 bytes
    15:27:29 n/a IN REFUSED UDP 58.241.122.26 40292 82.207.30.40 1027 Block All Activity 00:00:01 0 bytes/s 0 bytes 0 bytes
    15:27:29 n/a IN REFUSED UDP 58.241.122.26 40291 82.207.30.40 1026 Block All Activity 00:00:01 0 bytes/s 0 bytes 0 bytes
    15:27:29 n/a IN REFUSED UDP 58.241.122.26 40291 82.207.30.40 1026 Block All Activity 00:00:01 0 bytes/s 0 bytes 0 bytes
    15:27:29 n/a IN REFUSED UDP 58.241.122.26 40291 82.207.30.40 1027 Block All Activity 00:00:01 0 bytes/s 0 bytes 0 bytes
    ===================

    Удаленные порты 40291,40292,36925,36927 ?


    virusinfo_syscure.zip прикреплен.

  16. #15
    Junior Member Репутация
    Регистрация
    24.05.2008
    Сообщений
    9
    Вес репутации
    59
    .
    Вложения Вложения

  17. #16
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.09.2004
    Сообщений
    3,509
    Вес репутации
    1303
    Возможно не Ваш нетбиос ломится в сеть, а к Вам ломятся их сети. Обновите Ваш Windows и браузер IE (спасибо Bratez).
    Месть - мечта слабых, прощение - удел сильных.
    Поддержать проект можно здесь

  18. #17
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 2
    • Обработано файлов: 18
    • В ходе лечения вредоносные программы в карантинах не обнаружены


  • Уважаемый(ая) vanyusha, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Ответов: 3
      Последнее сообщение: 13.05.2011, 15:21
    2. Ответов: 5
      Последнее сообщение: 05.08.2010, 13:17
    3. Ответов: 12
      Последнее сообщение: 23.06.2010, 14:24
    4. Если включен NetBIOS в свойствах подключения.
      От DmKr в разделе Общая сетевая безопасность
      Ответов: 4
      Последнее сообщение: 17.06.2009, 18:44
    5. сервер атакует сеть по netbios
      От Repear в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 19.03.2009, 11:22

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00763 seconds with 18 queries