Показано с 1 по 5 из 5.

Rootkit. Помогите выявить. (заявка № 32591)

  1. #1
    Junior Member Репутация
    Регистрация
    23.10.2008
    Сообщений
    3
    Вес репутации
    30

    Question Rootkit. Помогите выявить.

    Доброго времени суток, уважаемые эксперты.
    Очень похоже на руткит в системе.

    Симптомы проблемы:
    - Антируткит GMER при сканировании выдает сообщение
    Service С:\WINDOWS\system32\tlntsvr.exe (***hidden*** ) [DISABLED] TlntSvr <-- ROOTKIT !!!
    - Outpost периодически предупреждает "Приложение запрашивает входящие соединения" для svhost через порт DCOM на динамический IP . Хотя в правилах файрволла блокируются все входящие соединения для этого процесса и 135 порт для системы в целом.
    - Внешнее сканирование машины время от времени показывает открытый 21 порт.
    - Сканирование KAV ничего не выявляет
    - В корне диска С:\ появились папки _467796_ и MSIfae1d.tmp

    Логи согластно правилам
    Вложения Вложения

  2. Реклама
     

  3. #2
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1782
    В логах чисто, tlntsvr.exe- это Телнет

  4. #3
    Junior Member Репутация
    Регистрация
    23.10.2008
    Сообщений
    3
    Вес репутации
    30
    Возможно я чего-то не понимаю.
    Объясните, пожалуйста, как тогда стоит понимать сообщение GMER и Outpost (во вложениях) и строку лога GMER, где он сообщает, что служба Телнет скрыта (именно ее я привел в начале темы)

    В защиту было вложено масса времени и денег. И spyware в системе может стоить работы.
    Изображения Изображения
    • Тип файла: jpg alarm.JPG (97.3 Кб, 8 просмотров)

  5. #4
    Junior Member Репутация
    Регистрация
    23.10.2008
    Сообщений
    3
    Вес репутации
    30
    Или вот еще пример подозрительной сетевой активности. Это при том, что были отключены потенциально опасные сетевые службы, а брандмауэр блокирует все входящие соединения.

    P.S. Паранойя - моя проф. обязанность. Но если тут подозрения зряшные - посоветуйте что почитать, чтобы в след. раз решать такие вопросы самому.
    Изображения Изображения
    • Тип файла: jpg alert.JPG (35.5 Кб, 6 просмотров)

  6. #5
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1782
    Вот информация по этому домену http://whois.domaintools.com/212.98.46.19

  • Уважаемый(ая) Oleg K., наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:


    Надеемся больше никогда не увидеть ваш компьютер зараженным!

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.
  • Присоединяйтесь к нам в соцсетях!

    Мы делаем все возможное, чтобы помогать людям в защите и лечении компьютеров.

    Похожие темы

    1. выложил логи AVZ помогите выявить вирус
      От ee33e в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 15.01.2011, 15:34
    2. Не могу выявить вирус, система Win 2003 server
      От poter06 в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 16.04.2009, 12:44
    3. Не могу выявить вирус
      От Fluncky в разделе Помогите!
      Ответов: 10
      Последнее сообщение: 22.02.2009, 09:09
    4. Ответов: 8
      Последнее сообщение: 22.02.2009, 07:51
    5. Win 2000 Serever - подозрение на шпиона, как выявить?
      От dfuec в разделе Windows для опытных пользователей
      Ответов: 5
      Последнее сообщение: 17.03.2008, 02:27

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01328 seconds with 20 queries