Показано с 1 по 14 из 14.

большой исходящий трафик (заявка № 17904)

  1. #1
    Junior Member Репутация
    Регистрация
    11.02.2008
    Сообщений
    202
    Вес репутации
    61

    Question большой исходящий трафик

    шел большой исходящий трафик, невозможно передавать и получать свое.
    Проверял хайджаком, др.веб кьюэ, regrun (кажется так называется)
    хайджак показал несколько записей ctfmon - это нормально? была запись smscg.exe - снес с помощью regrun, проблема прекратилась, но потом снова возникала. Каспером снес system32.exe, service.exe. Сейчас вроде нормально, но есть ли средства кроме Каспера для чистки такой проблемы? Обычно пользуюсь Нодом и Авирой и Адавэа, а с ними каспер в конфликте. Сам по себе каспер тоже дыра.
    Еще периодически появляются вирусы с названием из одной буквы (.o, .i, .e, .f). дрвэб .о убирает, но они видимо грузятся с какого-то дистрибутива? (опять появляются)
    Есть еще зараза agl23.exe размером около 1мб в каталоге system32, хайджак опознавал iooyfu.exe (пишут, что agl23 запускается с него), я его iooyfu удалял хайджаком, но он снова появлялся, сейчас его нет, но agl23 есть. Удалил руками, не знаю, будет ли снова появляется.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Banned Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    18.11.2007
    Сообщений
    3,293
    Вес репутации
    0
    Поищите при помощи АВЗ Сервис--поиск файлов на диске Partizan.sys и пришлите согласно правил.
    Вообще то Ваша проблема это
    Platform: Windows XP SP1 (WinNT 5.01.2600)
    MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)
    >> Internet Explorer - разрешены автоматические запросы элементов управления ActiveX
    >> Таймаут завершения служб находится за пределами допустимых значений
    Если не Вы это делали - тогда - в АВЗ Файл--Мастер поиска и устранения проблем решите.

  4. #3
    Junior Member Репутация
    Регистрация
    11.02.2008
    Сообщений
    202
    Вес репутации
    61
    при проверке дрвеб кьюэ был обнаружен 1 файл .txt в рабочих каталогах с вирусом. он не лечился, я сделал перемещение. Файл был нужный, куда он переместился? Можно его вернуть? Наверно вирусы в текстовых файлах не такие опасные?

  5. #4
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    врядли там что -то вроде стихов Вознесенского .... если там не коды ваших программ .... то сомневаюсь что -то полезное ...
    так что там ?

  6. #5
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для pig
    Регистрация
    17.09.2004
    Адрес
    Апатиты, Мурманская область, Россия
    Сообщений
    10,629
    Вес репутации
    1315
    Если это действительно чистый текст (а не документ Word, прикидывающийся текстом), то вирусов там нет. Поищите пропажу в %USERPROFILE%\DoctorWeb\Quarantine\

  7. #6
    Junior Member Репутация
    Регистрация
    11.02.2008
    Сообщений
    202
    Вес репутации
    61
    Спасибо, нашел карантин, только он в другом месте в Администраторе, файл оказался с одной строкой, зря только восстанавливал. Потом стер и проверил DRWEebCure (он находил вирус в том .txt, но уже больше не было. Кьюэит надо именно в бесопасном режиме проверять? Я проверял в обычном.

  8. #7
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    скажем так - в безопасном лучше ...

  9. #8
    Junior Member Репутация
    Регистрация
    11.02.2008
    Сообщений
    202
    Вес репутации
    61
    Цитата Сообщение от wise-wistful Посмотреть сообщение
    Поищите при помощи АВЗ Сервис--поиск файлов на диске Partizan.sys и пришлите согласно правил.
    Вообще то Ваша проблема это

    Если не Вы это делали - тогда - в АВЗ Файл--Мастер поиска и устранения проблем решите.

    Вроде на ваше сайте читал инфу про svchost.exe. При запуске винды каспер дает сообщение что файл svchost.exe изменился - это нормально?


    Кажется на вашем сайте была инфа, что под svchost.exe маскируется вирус с признаками, что были у меня (большой исходящий трафик). в инфе указано: закачайте чистый svchost.exe - где его можно взять? У меня сервис пак 1. Когда у меня шел такой трафик, хайджак находил в реестре запись о svchost.exe. Этот файл действительно специально прописывается в реестре или это признак вируса? См. инфу:

    Модифицированный (патченный) системный файл
    C:\WINDOWS\system32\svchost.exe
    Этот файл нельзя удалять!!!
    Его нужно заменить на чистый:
    1) Записать чистый svchost.exe в папку C:\WINDOWS\system32\dllcache, затерев существующий.
    2) Переименовать файл C:\WINDOWS\system32\svchost.exe например в svchost.vir
    3) Записать чистый svchost.exe в папку C:\WINDOWS\system32\
    4) Перезагрузить компьютер.
    Или вылечить антивирусом Касперского.

    Способ запуска
    Запускается как системный файл, но в отличии от оригинального загружает библиотеку MSCORE.DLL в которой находится троян
    ( например Trojan.Win32.Small.yd )

    Внешние проявления (со слов пользователей)
    Исходящий траффик в два раза больше входящего.
    Если удален файл MSCORE.DLL, то Windows при запуске задумывается на пару минут (индикатор диска при этом не горит) и загружается. Но все службы, связанные с svchost.exe не запускаются, не работает сеть.

  10. #9
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для rubin
    Регистрация
    15.10.2007
    Адрес
    Казань
    Сообщений
    2,934
    Вес репутации
    565
    Там другой случай, не про Вас

  11. #10
    Junior Member Репутация
    Регистрация
    11.02.2008
    Сообщений
    202
    Вес репутации
    61
    Цитата Сообщение от rubin Посмотреть сообщение
    Там другой случай, не про Вас
    А как насчет изменения svchost при запуске и его записи в реестре - так должно быть?

  12. #11
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    Цитата Сообщение от tol Посмотреть сообщение
    А как насчет изменения svchost при запуске и его записи в реестре - так должно быть?
    ну скорее там немного не так написано ...
    вы собираетесь ставить обновления ?... сразу все пройдет ...

  13. #12
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для pig
    Регистрация
    17.09.2004
    Адрес
    Апатиты, Мурманская область, Россия
    Сообщений
    10,629
    Вес репутации
    1315
    Цитата Сообщение от tol Посмотреть сообщение
    Кьюэит надо именно в бесопасном режиме проверять? Я проверял в обычном.
    Цитата Сообщение от V_Bond Посмотреть сообщение
    скажем так - в безопасном лучше ...
    По ситуации. Если файловые вирусы гонять - то да, лучше в безопасном.

  14. #13
    Junior Member Репутация
    Регистрация
    11.02.2008
    Сообщений
    202
    Вес репутации
    61
    Цитата Сообщение от V_Bond Посмотреть сообщение
    ну скорее там немного не так написано ...
    вы собираетесь ставить обновления ?... сразу все пройдет ...
    Вот что точно пишется. Само сообщение в рамке синего цвета, красный обычно означает что-то тревожное, Видимо это делает каспер:
    (Название сообщения) Анти-Хакер
    (название подзаголовка) Файл изменен
    Имя процесса SVCHOST.EXE
    ID процесса 1100
    производитель - Микрософт
    версия 5 1 2600 0
    (название подзаголовка) Действие
    Исполняемый файл был изменен
    Разрешит сетевой доступ для нового файла?
    Справа два выбора: разрешить или запретить

    Я отвечаю разрешить

  15. #14
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 1
    • В ходе лечения вредоносные программы в карантинах не обнаружены


  • Уважаемый(ая) tol, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Большой исходящий трафик
      От Komissar в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 13.10.2010, 19:52
    2. Большой исходящий трафик
      От Ferroks в разделе Помогите!
      Ответов: 6
      Последнее сообщение: 30.07.2009, 13:38
    3. Большой исходящий трафик
      От Jeremiah в разделе Помогите!
      Ответов: 4
      Последнее сообщение: 22.02.2009, 05:24
    4. Исходящий трафик очень большой
      От sinsin в разделе Помогите!
      Ответов: 6
      Последнее сообщение: 22.02.2009, 04:41
    5. Большой исходящии трафик.
      От kires в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 23.04.2008, 19:32

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01353 seconds with 19 queries