Показано с 1 по 11 из 11.

Сетевая активность 445, 135 порт (заявка № 11077)

  1. #1
    Junior Member Репутация
    Регистрация
    16.07.2007
    Сообщений
    4
    Вес репутации
    62

    Exclamation Сетевая активность 445, 135 порт

    Помогите пожалуйста решить проблему. Один из компьютеров в локальной сети по всей видимости заражен - проявляется это в попытках обращения с него ко всем IP адресам сети интернет провайдера на 445 и 135 порты. Касперский ничего не находит.

    P.S. Забыл уточнить - с компьютера так же периодически происходит обращение к IP 72.20.22.179. После добавления запрещающего правила на этот IP в фаерволе шлюза попытки обращения к портам 445 и 135 после перезагрузки зараженного компьютера прекратились.
    Вложения Вложения
    Последний раз редактировалось locust; 16.07.2007 в 13:23.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Muzzle
    Регистрация
    07.02.2007
    Адрес
    Владивосток
    Сообщений
    1,068
    Вес репутации
    89
    1.AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Надать кнопку "Запустить".
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\WINDOWS\system32\mcrtdep.dll','');
     QuarantineFile('C:\WINDOWS\system32\ucimdmat.dll','');
     QuarantineFile('C:\WINDOWS\system32\guard.tmp','');
     QuarantineFile('C:\WINDOWS\system32\acrsvc.dll','');
     QuarantineFile('C:\WINDOWS\system32\wgnetmgr.dll','');
     QuarantineFile('C:\WINDOWS\system32\svrvdeps.dll','');
     QuarantineFile('C:\WINDOWS\system32\src.dll','');
     QuarantineFile('C:\WINDOWS\system32\surwvdrv.dll','');
     QuarantineFile('C:\WINDOWS\system32\cCtsrvps.dll','');
     QuarantineFile('C:\WINDOWS\system32\llbmp13n.dll','');
     QuarantineFile('C:\WINDOWS\system32\wxnhttp.dll','');
     QuarantineFile('C:\WINDOWS\system32\FO20.DLL','');
     QuarantineFile('C:\WINDOWS\system32\sirrnru.dll','');
     QuarantineFile('C:\WINDOWS\system32\ssclient.dll','');
     QuarantineFile('C:\WINDOWS\system32\JBAA500.DLL','');
     QuarantineFile('afess.exe','');
     QuarantineFile('C:\WINDOWS\System32\SCardClnt.exe','');
     QuarantineFile('C:\WINDOWS\inetdata\services.exe','');
     QuarantineFile('c:\windows\system32\mxrs.exe','');
     DeleteFile('c:\windows\system32\mxrs.exe');
     DeleteFile('C:\WINDOWS\System32\SCardClnt.exe');
     DeleteFile('afess.exe');
     DeleteFile('C:\WINDOWS\system32\ssmc.exe');
     DeleteFile('C:\WINDOWS\inetdata\services.exe');
    BC_ImportALL;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    После выполнения скрипта компьютер перезагрузится.
    Прислать карантин согласно приложения 3 правил .
    Загружать по ссылке: http://virusinfo.info/upload_virus.php?tid=11077

    2.Пофиксить в HijackThis следующие строчки ( http://virusinfo.info/showthread.php?t=4491 )
    Код:
     
    O23 - Service: Remote Reader Machine - Unknown owner - C:\WINDOWS\system32\ssmc.exe (file missing)
    O20 - Winlogon Notify: A3dxq - C:\WINDOWS\
    O20 - Winlogon Notify: Group Policy - C:\WINDOWS\
    O16 - DPF: {2F003D51-39FD-4D18-9016-95CF70B92ABE} - http://download.movienetworks.com/install/US/altpmtscab.cab
    O16 - DPF: {1D4DB7D2-6EC9-47A3-BD87-1E41684E07BB} - http://ak.exe.imgfarm.com/images/nocache/funwebproducts/ei/SmileyCentralFWBIniti alSetup1.0.0.15.cab
    O16 - DPF: {02C20140-76F8-4763-83D5-B660107B7A90} - http://connect.online-dialer.com/cax.cab
    O16 - DPF: {1C955F3B-5B32-4393-A05D-24B4970CD2A1} (Video Class) - http://streamp.babenet.com/cabs/videox.cab
    O14 - IERESET.INF: START_PAGE_URL=http://www.hp.com
    O13 - WWW Prefix:
    O13 - DefaultPrefix:
    O3 - Toolbar: (no name) - {0E1230F8-EA50-42A9-983C-D22ABC2EED3B} - (no file)
    R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://searchbar.findthewebsiteyouneed.com

  4. #3
    Junior Member Репутация
    Регистрация
    16.07.2007
    Сообщений
    4
    Вес репутации
    62
    Спасибо. Сделал все что написано. Что нужно делать дальше?

  5. #4
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Muzzle
    Регистрация
    07.02.2007
    Адрес
    Владивосток
    Сообщений
    1,068
    Вес репутации
    89
    Хотел бы порекомендовать обновить систему до SP2(у вас SP1) + все последующие критические обновления,иначе вы можете стать частым гостем раздела "помогите",так же обновите Internet Explorer(уже 7 версия),либо пользуйтесь альтернативными браузерами например FireFox,Opera.

    Флуд на порты пропал?
    В карантин попал 1 файл mxrs.exe- Backdoor.Win32.SdBot.avj, зловред(судя по логам именно он обращался к портам 135,445),его мы удалили.
    У вас скорей всего ещё присутствует Adware.Win32.Look2me.ab
    http://www.z-oleg.com/secur/virlist/vir1095.php
    Повторите логи.
    и будем его вычищать
    Последний раз редактировалось Muzzle; 16.07.2007 в 16:31. Причина: посмотрел карантин и пришёл ответ от ЛК.

  6. #5
    Junior Member Репутация
    Регистрация
    16.07.2007
    Сообщений
    4
    Вес репутации
    62
    Флуд прекратился. Спасибо за оперативную и квалифицированную помощь.

    В приложении логи повторного сканирования системы.

    Хочу еще спросить - не можете подсказать почему Каперский не находил этого вируса? Возможно надо включить какие-то опции сканера и монитора?
    Вложения Вложения

  7. #6
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    В присланном Вами файле обнаружено новое вредоносное программное обеспечение.
    Его детектирование будет включено в очередное обновление антивирусных баз под именем
    Backdoor.Win32.SdBot.avj.
    Да просят меня модераторы.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  8. #7
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Muzzle
    Регистрация
    07.02.2007
    Адрес
    Владивосток
    Сообщений
    1,068
    Вес репутации
    89
    1.AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Надать кнопку "Запустить".
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('c:\x.cab','');
     DeleteFile('C:\WINDOWS\system32\JBAA500.DLL');
     DeleteFile('C:\WINDOWS\system32\ssclient.dll');
     DeleteFile('C:\WINDOWS\system32\sirrnru.dll');
     DeleteFile('C:\WINDOWS\system32\wxnhttp.dll');
     DeleteFile('C:\WINDOWS\system32\FO20.DLL');
     DeleteFile('C:\WINDOWS\system32\llbmp13n.dll');
     DeleteFile('C:\WINDOWS\system32\cCtsrvps.dll');
     DeleteFile('C:\WINDOWS\system32\surwvdrv.dll');
     DeleteFile('C:\WINDOWS\system32\src.dll');
     DeleteFile('C:\WINDOWS\system32\svrvdeps.dll');
     DeleteFile('C:\WINDOWS\system32\wgnetmgr.dll');
     DeleteFile('C:\WINDOWS\system32\acrsvc.dll');
     DeleteFile('C:\WINDOWS\system32\guard.tmp');
     DeleteFile('C:\WINDOWS\system32\ucimdmat.dll');
     DeleteFile('C:\WINDOWS\system32\mcrtdep.dll');
     DeleteFile('c:\x.cab');
     BC_DeleteFile('C:\WINDOWS\system32\JBAA500.DLL');
     BC_DeleteFile('C:\WINDOWS\system32\ssclient.dll');
     BC_DeleteFile('C:\WINDOWS\system32\sirrnru.dll');
     BC_DeleteFile('C:\WINDOWS\system32\FO20.DLL');
     BC_DeleteFile('C:\WINDOWS\system32\wxnhttp.dll');
     BC_DeleteFile('C:\WINDOWS\system32\llbmp13n.dll');
     BC_DeleteFile('C:\WINDOWS\system32\cCtsrvps.dll');
     BC_DeleteFile('C:\WINDOWS\system32\surwvdrv.dll');
     BC_DeleteFile('C:\WINDOWS\system32\src.dll');
     BC_DeleteFile('C:\WINDOWS\system32\svrvdeps.dll');
     BC_DeleteFile('C:\WINDOWS\system32\wgnetmgr.dll');
     BC_DeleteFile('C:\WINDOWS\system32\acrsvc.dll');
     BC_DeleteFile('C:\WINDOWS\system32\guard.tmp');
     BC_DeleteFile('C:\WINDOWS\system32\ucimdmat.dll');
     BC_DeleteFile('C:\WINDOWS\system32\mcrtdep.dll');
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    После выполнения скрипта компьютер перезагрузится.
    Прислать карантин согласно приложения 3 правил .
    Загружать по ссылке: http://virusinfo.info/upload_virus.php?tid=11077

    2.Пофиксить в HijackThis следующие строчки ( http://virusinfo.info/showthread.php?t=4491 )
    Код:
    O23 - Service: MXRS(mxrs) (MXRS) - Unknown owner - C:\WINDOWS\system32\mxrs.exe (file missing)
    O23 - Service: Windows User Mode Driver Framework (UMWdf) - Unknown owner - (no file)
    и для контроля повторите логи.

  9. #8
    Junior Member Репутация
    Регистрация
    16.07.2007
    Сообщений
    4
    Вес репутации
    62
    Спасибо за помощь. Выполнил приведенный выше скрипт. Судя по его логике в карантин должен был поместится файл 'c:\x.cab', однако я его там не вижу. Папка карантина пуста.
    Так же не удается почему-то пофиксить в HijackThis приведенные строки. После нажимания кнопки "fix checked" и повтороном сканировании и перезагрузки эти строки остаются.

  10. #9
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    25.02.2007
    Сообщений
    8,032
    Вес репутации
    1718
    Сделайте повторные логи.

  11. #10
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для pig
    Регистрация
    17.09.2004
    Адрес
    Апатиты, Мурманская область, Россия
    Сообщений
    10,629
    Вес репутации
    1315
    Цитата Сообщение от locust Посмотреть сообщение
    Так же не удается почему-то пофиксить в HijackThis приведенные строки.
    O23 фиксятся особым образом. См. продолжение темы про фиксы.

  12. #11
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 2
    • Обработано файлов: 40
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\\windows\\system32\\mxrs.exe - Backdoor.Win32.SdBot.avj (DrWEB: BackDoor.IRC.Sdbot)


  • Уважаемый(ая) locust, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Сетевая активность
      От 7serafim7 в разделе Помогите!
      Ответов: 3
      Последнее сообщение: 28.05.2012, 16:43
    2. Исходящая UDP активность на 137-ой порт
      От mshome в разделе Помогите!
      Ответов: 0
      Последнее сообщение: 30.09.2010, 14:41
    3. Сетевая активность.
      От Vedmedya в разделе Помогите!
      Ответов: 6
      Последнее сообщение: 03.01.2010, 15:50
    4. Активность на 25 порт
      От xlim в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 08.08.2008, 18:09
    5. Сетевая активность
      От Георгий в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 24.12.2006, 16:51

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00850 seconds with 20 queries