Показано с 1 по 18 из 18.

Теряю трафик - 2. Новая надежда:) (заявка № 27344)

  1. #1
    Junior Member Репутация
    Регистрация
    30.07.2008
    Адрес
    Украина, Киев
    Сообщений
    13
    Вес репутации
    31

    Thumbs up Теряю трафик - 2. Новая надежда:)

    Добрый вечер!
    К сожалению это снова я. В двух словах проблему уже описал здесь:
    http://virusinfo.info/showthread.php?t=27292

    Следуя правилам проверил систему на вирусы с помощью свежей версии (скачал сегодня) Dr. Web Cureit. Он нашел пару вирусов в карантине Nod 32, умничка. Потом в порядке бреда попробовал тупо реинсталлить офис (именно реинсталлить - стандартная функция инсталлера). На середине запросил диск офиса - бред, ибо:
    1) Во-первых диск и так был в CD-ROMе;
    2) Во-вторых диск рабочий - часом ранее реинсталлил с него офис на серваке.

    Короч впал в уныние, вырубил антивирь, сделал логи... Цепляю. Помогите, пожалуйста...

    PS: В целях безопасности поменял на всех учетных записях пароли, естественно в указаный выше MS Outlook новые не вводил, теперь при запуске он ничего не отсылает)
    Вложения Вложения

  2. Реклама
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,108
    Вес репутации
    2996
    Цитата Сообщение от stepio Посмотреть сообщение
    В двух словах проблему уже описал здесь:
    http://virusinfo.info/showthread.php?t=27292
    т.е. это та же машина? Тогда я объединю темы.

  4. #3
    Junior Member Репутация
    Регистрация
    30.07.2008
    Адрес
    Украина, Киев
    Сообщений
    13
    Вес репутации
    31
    Нет, машина другая, потому тема новая, в кратце проблему описал в одном из последних сообщений той темы. Машина другая, в той-же сети. С помощью счетчика трафика установил, что проблема в ней, причем счетчик замолкал при закрытии MS Outlook (до этого отсылалось что-то со скорость 20-30 кб/с). Логи уже есть, жду советов...

  5. #4
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,108
    Вес репутации
    2996
    пофиксите
    Код:
    O4 - HKLM\..\RunServices: [LSA] wfdmgr.exe
    и попробуйте выполнить скрипт
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    QuarantineFile('wfdmgr.exe','');
    DeleteFile('wfdmgr.exe');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    Или действительно только запись в реестре осталась или хорошо прячется, гад.
    Логи после перезагрузки повторите.

  6. #5
    Junior Member Репутация
    Регистрация
    30.07.2008
    Адрес
    Украина, Киев
    Сообщений
    13
    Вес репутации
    31
    Спасибо за помощь. Все сделал, вот логи. Как там?
    Вложения Вложения

  7. #6
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1781
    В логах чисто,проблема наблюдаются?

  8. #7
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,108
    Вес репутации
    2996
    Да кажись повезло Вам - НОД убил зловреда, но в реестре запись не почистил.
    Насчет оффиса - бог его знает. Если он м.б. с другого диска установлен был, то может и ругаться на чужой диск.

  9. #8
    Junior Member Репутация
    Регистрация
    30.07.2008
    Адрес
    Украина, Киев
    Сообщений
    13
    Вес репутации
    31
    Спасибо, сейчас переинсталлю офис и проверю... Нубский вопрос не в тему (никогда не пробовал) - если снести оффис, файлы почты (письма, вложения) останутся?

  10. #9
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,108
    Вес репутации
    2996
    Цитата Сообщение от stepio Посмотреть сообщение
    если снести оффис, файлы почты (письма, вложения) останутся?
    А почему нет? Если Вы удаляете программу, то созданные ею продукты обычно сохраняются. Темплеты, если какие важные есть ,нужно сохранить, т.к. они при установке будут написаны по новой.
    Если есть MS Outlook, то надо сохранить почту. См. в Хелпе об архивировании и бекапе - это отдельная статья.

  11. #10
    Junior Member Репутация
    Регистрация
    30.07.2008
    Адрес
    Украина, Киев
    Сообщений
    13
    Вес репутации
    31
    Снес офис, установил заново, поменял настройки аккаунтов - сразу пошла привычная отдача по 33 кб/с... Снес пароли, закрыл, молчит и постоянно просит пароль. В порядке бреда: мб Outlook как-то криво настроен?

    Свежие логи... Только мне кажется подозрительным файл
    sptd.sys, который постоянно что-то перехватывает?
    Вложения Вложения
    Последний раз редактировалось Rene-gad; 31.07.2008 в 23:06.

  12. #11
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,108
    Вес репутации
    2996
    Цитата Сообщение от stepio Посмотреть сообщение
    В порядке бреда: мб Outlook как-то криво настроен?
    Outlook или Outlook Express? Собсно криво можно и то и другое настроить В общем как я Вас понял -траффик возникает, когда Оффис установлен?
    Цитата Сообщение от stepio Посмотреть сообщение
    ... Только мне кажется подозрительным файл sptd.sys
    Он от DAEMONa - вне подозрений.

  13. #12
    Junior Member Репутация
    Регистрация
    30.07.2008
    Адрес
    Украина, Киев
    Сообщений
    13
    Вес репутации
    31
    Да, когда оффис установлен, открыт MS Outlook и в нем настроены учетные записи, постоянно отсылается что-то со скоростью (20-30 кб/с), в результате чего теряется исходящий трафик, причем именно внутренний (Украинский). Потому для борьбы с этим пока просто снес пароли учетных записей почты. Теперь при открытии MS Outlook постоянно выбрасываются окошки с предложением ввести пароли.
    Последний раз редактировалось stepio; 01.08.2008 в 09:32.

  14. #13
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для pig
    Регистрация
    17.09.2004
    Адрес
    Апатиты, Мурманская область, Россия
    Сообщений
    10,629
    Вес репутации
    1288
    Пароли на что - на почту? Почтовый сервер чей? Я бы интереса ради поворотил Outlook лицом к локально-сетевому почтовому серверу и потом по его логам посмотрел, что он там такое отсылает. Авось, и прояснилась бы картина.

  15. #14
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,463
    Вес репутации
    2495
    Есть вариант посмотреть логи Оутлука. единственное мне надо поискать, где он их хранит.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  16. #15
    Junior Member Репутация
    Регистрация
    30.07.2008
    Адрес
    Украина, Киев
    Сообщений
    13
    Вес репутации
    31
    Да, пароли на почтовые ящики. Есть доменное имя и хостинг, потому адреса серверов соответствующие - те что дали представители хостинга - mail.<имя домена>.

    Я бы интереса ради поворотил Outlook лицом к локально-сетевому почтовому серверу и потом по его логам посмотрел, что он там такое отсылает.
    Я не знаю как сделать локально-сетевой почтовый сервер... а соответственно мало знаю про его логи...

    Есть вариант посмотреть логи Оутлука. единственное мне надо поискать, где он их хранит.
    Поищите, пожалуйста.

  17. #16
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для pig
    Регистрация
    17.09.2004
    Адрес
    Апатиты, Мурманская область, Россия
    Сообщений
    10,629
    Вес репутации
    1288
    Цитата Сообщение от stepio Посмотреть сообщение
    Я не знаю как сделать локально-сетевой почтовый сервер... а соответственно мало знаю про его логи...
    У вас, его, видимо, нет. http://www.eserv.ru/ - скачайте Eserv/2, он в установке и настройке прост, тридцати дней триала для ловли врагов нам хватит. Там достаточно оставить активным только POP- и SMTP-сервер, все задания в планировщике выключить. Увидим, что и куда ваш Outlook шлёт.

  18. #17
    Junior Member Репутация
    Регистрация
    30.07.2008
    Адрес
    Украина, Киев
    Сообщений
    13
    Вес репутации
    31
    Гм... даж не знаю...

    Вначале я установил на сервер Eserv/2, настроил (все нормально, единственное что был озадачен полем имя и пароль, там где настройки серверов входящей/исходящей почты - ввел логин и пароль ящика, которые используються на зараженой машине). Один вопрос: какие сервера вводить в почтовых клиентах теперь? Хотя это уже вроде и не важно...

    Один раз запустил MS Outlook со старыми настройками, ввел пароли ящиков, немного подождал - пошло... Закрыл, пошел искать логи, понял что нифига в них не понимаю и лучше их не трогать...

    Вернулся снова открыл, пока ждал заглянул в папку исходящие, нашел там письмо выделеное курсивом за 09.04.2008, СНЕС ЕГО НАФИГ... Теперь сижу в MS Outlook минут 20 - ничего - все тихо и спокойно...

    Если без настройки серверов оно все равно делало логи (а вроде так и есть), могу их прислать... А сам пока выключу автозагрузку Eserv/2 и попрошу местных понаблюдать за трафиком (счетчики еще стоят, кстати удобная штука). Вот так вот... Если проблема возобновится, отпишусь... О, еще, мб это баг MS Outlook, который можно закрыть каким-то апдейтом?

  19. #18
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для pig
    Регистрация
    17.09.2004
    Адрес
    Апатиты, Мурманская область, Россия
    Сообщений
    10,629
    Вес репутации
    1288
    Мысль была, чтобы Outlook гнал свою бесконечную почту на Eserv - следовательно, сервером исходящий и входящей почты надо было назначить машину с Eserv. Причём не везде, а только на проблемной машине.
    Ну, раз проблему решили и без этого...

  • Уважаемый(ая) stepio, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:


    Надеемся больше никогда не увидеть ваш компьютер зараженным!

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.
  • Присоединяйтесь к нам в соцсетях!

    Мы делаем все возможное, чтобы помогать людям в защите и лечении компьютеров.

    Похожие темы

    1. Прошу Помощи))) Надежда только на вас
      От Din'X в разделе Помогите!
      Ответов: 6
      Последнее сообщение: 10.02.2012, 00:55
    2. Помогите! Надежда только на вас!
      От CheLseaK в разделе Помогите!
      Ответов: 6
      Последнее сообщение: 13.02.2011, 01:12
    3. помогите -последняя надежда на вас
      От aleka в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 18.06.2009, 20:09
    4. Последняя надежда на вас!
      От Иван Перов в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 12.05.2009, 22:09
    5. Теряю трафик, возможно спам-вирус
      От stepio в разделе Помогите!
      Ответов: 10
      Последнее сообщение: 22.02.2009, 06:49

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00589 seconds with 23 queries