Показано с 1 по 20 из 20.

Непонятная активность в системе (заявка № 48594)

  1. #1
    Junior Member Репутация
    Регистрация
    24.06.2009
    Сообщений
    9
    Вес репутации
    55

    Thumbs up Непонятная активность в системе

    История такая. Стояли кав7+агнитум фаер, программа которая графики по траффику рисует (bwmeter), собственно замечаю левый траффик, в фаере видно что опера ломится по ip адресу, примерно 2 новых соединения в секунду, ответа не получает. Поекспериментировав выяснил что долбежка по адресу начинается когда запущены либо опера либо интернет експлорер. Адрес заблочил в фаере, такая ситуация примерно неделю. Удаляю кав и фаер, ставлю кис8, утром оставляю проверку, вечером после перезагрузки получаю 100%-ю загрузку проца процессом System. Через ProcessExplorer видно что грузит драйвер irenum.sys.

    При создании логов приложениям ставил приоритет "выше среднего"
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    Выполните скрипт в AVZ
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    QuarantineFile('0.exe','');
     DeleteFile('0.exe');
    BC_ImportAll;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.

    Пришлите карантин согласно Приложения 3 правил по красной ссылке Прислать запрошенный карантин вверху темы

    Сделайте новые логи

    C:\Documents and Settings\Darlord\Рабочий стол\Текстовый документ (2).txt - что за файл с заданием в планировщике?
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  4. #3
    Junior Member Репутация
    Регистрация
    24.06.2009
    Сообщений
    9
    Вес репутации
    55
    C:\Documents and Settings\Darlord\Рабочий стол\Текстовый документ (2).txt - что за файл с заданием в планировщике?
    пародия на поминальник, пользовал 1 раз оч давно

    alltotray - програмка для сворачивания окон в трей по щелчку правой кнопки мыши по кнопке "закрыть" окна программы, у нее меню настроек вызывается если определенные кнопки на клавиатуре зажать

    проблема с загрузкой процессора еще жива
    Вложения Вложения

  5. #4
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    irenum.sys - драйвер инфракрасного порта.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  6. #5
    Junior Member Репутация
    Регистрация
    24.06.2009
    Сообщений
    9
    Вес репутации
    55
    irenum.sys - драйвер инфракрасного порта.
    я абсолютно не против его отсутсвия, на материнке есть конектор для ирды, но им не пользовался никогда и не собираюсь, я бы его сам удалил, но смущает связанное с ним в логах avz

    еще забыл упомянуть - опера постоянно при первом-втором запуске после загрузки компа выдает ошибку 0хс0000142, переустановка оперы не избавила от етой ошибки

  7. #6
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для AndreyKa
    Регистрация
    08.01.2005
    Адрес
    Россия
    Сообщений
    13,632
    Вес репутации
    1315
    Закройте все программы. Запустите AVZ.
    Выполните скрипт через меню Файл:
    Код:
    begin
    SetAVZGuardStatus(True);
     SetServiceStart('IRENUM', 4);
     DeleteService('VMnetAdapter');
     QuarantineFile('C:\WINDOWS\system32\DRIVERS\irenum.sys','');
    BC_QrFile('C:\WINDOWS\system32\DRIVERS\irenum.sys');
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.
    Пришлите карантин через ссылку Прислать запрошенный карантин вверху темы, как написано в приложении 3 Правил.

  8. #7
    Junior Member Репутация
    Регистрация
    24.06.2009
    Сообщений
    9
    Вес репутации
    55
    Карантин залил

    Вчера замораживал (Suspend) етот поток через processExplorer, сегодня он проц уже не грузит

    когда читал вышенаписанный пост (от AndreyKa), процесс опера и csrss.exe грузили проц (75% и 25% соответственно), закрыл оперу, проц освободили оба

  9. #8
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для AndreyKa
    Регистрация
    08.01.2005
    Адрес
    Россия
    Сообщений
    13,632
    Вес репутации
    1315
    Это руткит 100%.
    Закройте все программы. Запустите AVZ.
    Выполните скрипт через меню Файл:
    Код:
    begin
     ClearQuarantine;
    BC_QrFile('C:\WINDOWS\system32\DRIVERS\irenum.sys');
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.
    Пришлите карантин через ссылку Прислать запрошенный карантин вверху темы, как написано в приложении 3 Правил.

    Выполните процедуру, описанную в первом сообщении: http://virusinfo.info/showthread.php?t=3519

  10. #9
    Junior Member Репутация
    Регистрация
    24.06.2009
    Сообщений
    9
    Вес репутации
    55
    Карантин залил, у меня вопрос резонный - размер архива ~300 байт, внутри тока *.ini файл, а сам карантин содержит помимо *.ini файла еще файл 56Кб, мб его тоже в архив добавить?

  11. #10
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    Это, примерно значит что файл чмстый, и AVZ не воспринимает его как вредный.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  12. #11
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для AndreyKa
    Регистрация
    08.01.2005
    Адрес
    Россия
    Сообщений
    13,632
    Вес репутации
    1315
    Сомневаюсь что чистый.
    Запакуйте файл из карантина в zip-архив с паролем virus
    и загрузите через ссылку Прислать запрошенный карантин.

  13. #12
    Junior Member Репутация
    Регистрация
    24.06.2009
    Сообщений
    9
    Вес репутации
    55
    архив залил

  14. #13
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    Ответ из ЛК: файл чистый.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  15. #14
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для AndreyKa
    Регистрация
    08.01.2005
    Адрес
    Россия
    Сообщений
    13,632
    Вес репутации
    1315
    Нет, ответ: "Этот файл повреждён."
    Как минимум, проблемы с файловой системой на диске или с самим диском. Как максимум, руткит не позволяющий скопировать свое тело.
    Darlord, обновите базы AVZ.
    Сделайте новый лог по пункту 2 Диагностики и приложите к этой теме.

  16. #15
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    А вот это что?
    Здравствуйте,

    irenum.sys

    Вредоносный код в файле не обнаружен.

    Пожалуйста, при ответе включайте переписку целиком.
    Ответ актуален для последних баз с источников обновлений.
    простой карантин дает размер файла - Size=11264
    А ВС - Size=57728
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  17. #16
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для AndreyKa
    Регистрация
    08.01.2005
    Адрес
    Россия
    Сообщений
    13,632
    Вес репутации
    1315
    irenum.sys

    Вредоносный код в файле не обнаружен.
    Это про "огрызок" размером 11264 байт.
    Этот файл повреждён
    про начало файла размером 57728 байт, которое удалось скопировать через BootCleaner.
    На самом деле, файл имеет размер не менее 67968 байт.

  18. #17
    Junior Member Репутация
    Регистрация
    24.06.2009
    Сообщений
    9
    Вес репутации
    55
    Проблема с файловой системой была года 3 назад (уже минимум 2 винды снесено после етого), суть - попытка через partitionmagic 8 уменьшить размер диска Д и добавить к диску С, операция завершилась с ошибкой, после проверки и восстановлением с помощью стандартного средства винды 99.8% файлов диска С стали размером 0байт, на диске Д потерь не заметил
    Вложения Вложения

  19. #18
    Junior Member Репутация
    Регистрация
    24.06.2009
    Сообщений
    9
    Вес репутации
    55
    Сделал полную проверку дисков, аномалии в логах:
    Диск С:
    Cleaning up 24 unused index entries from index $SII of file 0x9.
    Cleaning up 24 unused index entries from index $SDH of file 0x9.
    Cleaning up 24 unused security descriptors.
    Диск Д:
    Cleaning up minor inconsistencies on the drive.
    Cleaning up 219 unused index entries from index $SII of file 0x9.
    Cleaning up 219 unused index entries from index $SDH of file 0x9.
    Cleaning up 219 unused security descriptors.
    CHKDSK is verifying file data (stage 4 of 5)...
    File data verification completed.
    CHKDSK is verifying free space (stage 5 of 5)...
    Free space verification is complete.
    CHKDSK discovered free space marked as allocated in the
    master file table (MFT) bitmap.
    Windows has made corrections to the file system.

    Сейчас идет суммарный трафик ~50-100 байт/сек в обе стороны по разным ip, кис8 ничего не видит, фиксирую через bwmeter (могу сделать лог отсылки/приема пакетов). Единственное что активно в системе: процесс csrss.exe, поток winsrv.dll+0x7cdf

    Опера перестала стартовать с ошибкой

  20. #19
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для AndreyKa
    Регистрация
    08.01.2005
    Адрес
    Россия
    Сообщений
    13,632
    Вес репутации
    1315
    Совершенно нормальный трафик для работающей службы Сервер.

  21. #20
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 4
    • Обработано файлов: 7
    • В ходе лечения вредоносные программы в карантинах не обнаружены


  • Уважаемый(ая) Darlord, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Непонятная сетевая активность
      От Serenum в разделе Помогите!
      Ответов: 4
      Последнее сообщение: 12.07.2012, 23:44
    2. Непонятная активность
      От byura в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 06.10.2010, 08:02
    3. Непонятная активность сети
      От habapup в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 22.07.2010, 15:46
    4. непонятная активность процессов
      От MInner в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 06.02.2010, 23:54
    5. Непонятная сетевая активность!
      От max55 в разделе Помогите!
      Ответов: 4
      Последнее сообщение: 31.07.2008, 10:55

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00638 seconds with 20 queries