Вложений: 2
Netbeui - обращение к сайтам
Хакнули у меня некоторые сайты, решил проверить систему.
Оказалось что хак обнаруживается как Trojan.DownLoader.33840 только DrWeb-ом. Что хак - однозначно, т.к. в страницы на сайте дописывается даунлоадер через iframe.
В общем, неважно, вернемся к моему компу.
Я до кучи к ДРВеб установил еще последний Outpost Firewall Pro.
И вдруг сегодня обнаружил, что нечто лезет на тучу разных ip по udp на netbios_ns - все это блокируется аутпостом как запрет netbios-соединений.
После обнаружения этого я вырубил все программы, оставил аутпост, и оставил комп включенным на 3 часа. Активности по netbios - ноль.
Сканирование системы антивирусами ничего не выявляет. Но, аутпост иногда сообщает что Explorer пытался модифицировать его файлы.
Вот пример журнала аутпоста:
время процесс, направление, протокол, удаленный адрес, удаленный порт
17:25:31 NETBIOS ИСХ БЛОКИРОВАНО UDP [url]www.macromedia.com[/url] NETBIOS_NS
17:25:27 NETBIOS ИСХ БЛОКИРОВАНО UDP 81.176.70.200 NETBIOS_NS
17:25:22 NETBIOS ИСХ БЛОКИРОВАНО UDP 80.254.160.182 NETBIOS_NS
17:25:18 NETBIOS ИСХ БЛОКИРОВАНО UDP 212.24.63.65 NETBIOS_NS
17:25:13 NETBIOS ИСХ БЛОКИРОВАНО UDP 209.170.96.102 NETBIOS_NS
17:25:08 NETBIOS ИСХ БЛОКИРОВАНО UDP 64.86.106.99 NETBIOS_NS
17:25:04 NETBIOS ИСХ БЛОКИРОВАНО UDP 64.86.106.89 NETBIOS_NS
17:24:59 NETBIOS ИСХ БЛОКИРОВАНО UDP 205.188.9.62 NETBIOS_NS
17:24:54 NETBIOS ИСХ БЛОКИРОВАНО UDP 207.46.196.104 NETBIOS_NS
17:24:49 NETBIOS ИСХ БЛОКИРОВАНО UDP 207.46.248.240 NETBIOS_NS
17:24:45 NETBIOS ИСХ БЛОКИРОВАНО UDP 217.73.202.4 NETBIOS_NS
17:24:40 NETBIOS ИСХ БЛОКИРОВАНО UDP 217.73.202.6 NETBIOS_NS
17:24:34 NETBIOS ИСХ БЛОКИРОВАНО UDP 203.223.158.12 NETBIOS_NS
17:24:26 NETBIOS ИСХ БЛОКИРОВАНО UDP 69.28.156.250 NETBIOS_NS
За 8 минут обращения были примерно к 30-ти разным IP. Аутпост их не опознает (кроме процитированной макромедии), и если на конкретный ip дать tracert, то имя также не показывается, и на двух предпоследних хопах выводятся звездочки.
кстати, вот сейчас опять похожие ip полезли уже от system, точно также - udp, netbios_ns
Что интересно - за день я наблюдаю три таких "пакета" обращений на разные ip, все в течение 7-8 минут с hh:20 минут до hh:27 минут - в 13, 17 и 23 часа.
Я вот сейчас подумал - возможно это как-то связано с перезагрузками компа... Т.е. нечто запускается при старте?
логи как положено прицеплены (кроме virusinfo_cure.zip, который у меня 1.2 мб и не пропускается форумом).
Вопрос - что это может быть?