Показано с 1 по 13 из 13.

Генерируется исходящий трафик (заявка № 29983)

  1. #1
    Junior Member Репутация
    Регистрация
    10.09.2008
    Сообщений
    6
    Вес репутации
    31

    Генерируется исходящий трафик

    День добрый.

    На одном из компьютеров сети был замечен большой исходящий трафик. Комп шлет (кажется) пакеты UDP на разные порты разных IP адресов. При помощи антихакера -> мониторинга сети было замечено что иногда процесс avp.exe по 110 порту пытается что то слать, но конекшн тут же отрубается. Однако на сервере (шлюзе) где стоит Winroute, от компьютера зараженного, остаются конекшены со статусом TIME_WAIT. В итоге зараженный комп генерит за 2 часа штук 5000 таких конекшенов которые в свою очередь кладут Winroute.

    На зараженном компьютере стоит KAV 6.0.3.837, Windows XP SP2 corporate edition + постоянно происходит обновление Windows.
    Вложения Вложения

  2. Реклама
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,108
    Вес репутации
    2997
    Закройте все открытые приложения, кроме АVZ и Internet Explorer.
    Отключите
    - ПК от интернета/локалки
    - Антивирус и Файрвол.
    - Системное восстановление.

    - Выполните скрипт
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\WINDOWS\system32\drivers\00000E26.sys','');
     QuarantineFile('C:\WINDOWS\system32\drivers\synsenddrv.sys','');
     DeleteFile('C:\WINDOWS\system32\drivers\synsenddrv.sys');
     DeleteFile('C:\WINDOWS\system32\drivers\00000E26.sys');
    BC_ImportAll;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    После перезагрузки:
    - Очистите темп-папки, кэш проводников и корзину.
    - Закройте все программы, включая Антивирус и Файрвол, Оставьте запущенным только Internet Explorer. Если он не запущен - запустите!!!
    - Сделайте повторные логи по правилам.
    - Включите Антвирус и Файрволл
    - Подключите ПК к интернету/локалке
    - Закачайте карантин по ссылке Прислать запрошенный карантин вверху темы (Приложение 3 правил).
    - Прикрепите логи к новому сообщению.

  4. #3
    Junior Member Репутация
    Регистрация
    10.09.2008
    Сообщений
    6
    Вес репутации
    31
    Попытка №2
    Вложения Вложения

  5. #4
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,108
    Вес репутации
    2997
    Закройте все открытые приложения, кроме АVZ и Internet Explorer.
    Отключите
    - ПК от интернета/локалки
    - Антивирус и Файрвол.
    - Системное восстановление.

    - Выполните скрипт
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\WINDOWS\system32\drivers\00000E26.sys','');
     QuarantineFile('C:\WINDOWS\system32\drivers\synsenddrv.sys','');
     QuarantineFile('C:\WINDOWS\system32\drivers\aipheqfxnodvc.sys','');
     DeleteService('ydcgsvrxn');
     DeleteFile('C:\WINDOWS\system32\drivers\aipheqfxnodvc.sys');
     DeleteFile('C:\WINDOWS\system32\drivers\synsenddrv.sys');
     DeleteFile('C:\WINDOWS\system32\drivers\00000E26.sys');
    BC_ImportAll;
    ExecuteSysClean;
     BC_DeleteSvc('ydcgsvrxn');
    BC_Activate;
    RebootWindows(true);
    end.
    После перезагрузки:
    - Очистите темп-папки, кэш проводников и корзину.
    - Закройте все программы, включая Антивирус и Файрвол, Оставьте запущенным только Internet Explorer. Если он не запущен - запустите!!!
    - Сделайте повторные логи по правилам.
    - Включите Антвирус и Файрволл
    - Подключите ПК к интернету/локалке
    - Закачайте карантин по ссылке Прислать запрошенный карантин вверху темы (Приложение 3 правил).
    - Прикрепите логи к новому сообщению.

  6. #5
    Junior Member Репутация
    Регистрация
    10.09.2008
    Сообщений
    6
    Вес репутации
    31

    Попытка №3

    Попытка №3
    Карантин отослал
    Вложения Вложения

  7. #6
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,108
    Вес репутации
    2997
    Закройте все открытые приложения, кроме АVZ и Internet Explorer.
    Отключите
    - ПК от интернета/локалки
    - Антивирус и Файрвол.
    - Системное восстановление.

    - Выполните скрипт
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     DeleteService('synsend');
     DeleteFile('C:\WINDOWS\system32\drivers\synsenddrv.sys');
    BC_ImportAll;
    ExecuteSysClean;
     BC_DeleteSvc('synsend');
    BC_Activate;
    RebootWindows(true);
    end.
    После перезагрузки:
    - Закройте все программы, включая Антивирус и Файрвол, Оставьте запущенным только Internet Explorer. Если он не запущен - запустите!!!
    - Сделайте повторные логи по правилам.
    - Включите Антвирус и Файрволл
    - Подключите ПК к интернету/локалке
    - Закачайте карантин по ссылке Прислать запрошенный карантин вверху темы (Приложение 3 правил).
    - Прикрепите логи к новому сообщению.

  8. #7
    Junior Member Репутация
    Регистрация
    10.09.2008
    Сообщений
    6
    Вес репутации
    31

    Попытка №4

    Попытка №4
    Карантин залил
    Вложения Вложения

  9. #8
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,108
    Вес репутации
    2997
    В логах чисто.
    Сервис Пак 3 поставьте, возможно потребуется активация системы.

  10. #9
    Junior Member Репутация
    Регистрация
    10.09.2008
    Сообщений
    6
    Вес репутации
    31
    Да в принципе сервиск пак можно сказать стоит (все обновления то устанавливаются и скачиваются) , а переактивации не потребуется потому как версия винды корпоративная.
    Ладно поисчу СП3, по результатам работы отпишусь.

    Спасибо за помощь!

  11. #10
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,108
    Вес репутации
    2997
    Цитата Сообщение от TITOCH Посмотреть сообщение
    Да в принципе сервиск пак можно сказать стоит (все обновления то устанавливаются и скачиваются)
    Platform: Windows XP SP2 (WinNT 5.01.2600)
    MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
    Где Вы это видите ?
    Цитата Сообщение от TITOCH Посмотреть сообщение
    Ладно поисчу СП3, по результатам работы отпишусь.
    Качайте прямо по одной из ссылок в моей подписи.

  12. #11
    Junior Member Репутация
    Регистрация
    10.09.2008
    Сообщений
    6
    Вес репутации
    31
    Скачал, установил. Спасибо огромное за помощь! Больше признаков присутствия вируса не вижу. Все же подскажите шо у меня было и как от этого защититься в след раз???

  13. #12
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,108
    Вес репутации
    2997
    Цитата Сообщение от TITOCH Посмотреть сообщение
    Все же подскажите шо у меня было
    aipheqfxnodvc.sys - Rootkit.Win32.Agent.dkp
    как от этого защититься в след раз???
    http://security-advisory.virusinfo.info/

  14. #13
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    47,562
    Вес репутации
    942

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 3
    • Обработано файлов: 21
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\\windows\\system32\\drivers\\aipheqfxnodvc.sys - Rootkit.Win32.Agent.dkp (DrWEB: Trojan.Spambot.354


  • Уважаемый(ая) TITOCH, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:


    Надеемся больше никогда не увидеть ваш компьютер зараженным!

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.
  • Присоединяйтесь к нам в соцсетях!

    Мы делаем все возможное, чтобы помогать людям в защите и лечении компьютеров.

    Похожие темы

    1. Генерируется неизвестный трафик
      От daberman в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 22.06.2010, 12:42
    2. исходящий трафик
      От SlyAss в разделе Помогите!
      Ответов: 4
      Последнее сообщение: 04.09.2009, 14:11
    3. исходящий трафик
      От Mager в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 14.07.2009, 11:07
    4. Исходящий трафик 2
      От vib3 в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 14.07.2009, 01:44
    5. Исходящий трафик
      От fudder в разделе Помогите!
      Ответов: 6
      Последнее сообщение: 22.02.2009, 06:33

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00955 seconds with 21 queries