Показано с 1 по 18 из 18.

Подозрительный исходящий трафик (заявка № 30705)

  1. #1
    Junior Member Репутация
    Регистрация
    23.09.2008
    Сообщений
    9
    Вес репутации
    57

    Exclamation Подозрительный исходящий трафик

    У меня интернет ADSL. Заметил что периодически (раз в 4 сек где-то) в трее индикатор сети мигает. Левый "телевизор". Посмотрел идет отправка некрупных пакетов 130 байт где-то. На сколько я понимаю при выгруженных аськах, скайпах, и других программ которые могут лазить в интернет периодически, ничего не должно ни приниматься ни отправляться.
    Антивирусы CureIt, Nod32, AVZ все свежак (в день проверки) ничего не находят.
    Это нормально или стоит какой-нить файрвол поставить, чтобы вычислить что это за зараза?
    AVZ пишет что находит неизвестные перехватчики:
    1.5 Проверка обработчиков IRP
    \FileSystem\ntfs[IRP_MJ_QUERY_INFORMATION] = 8AE891F8 -> перехватчик не определен
    \FileSystem\ntfs[IRP_MJ_SET_INFORMATION] = 8AE891F8 -> перехватчик не определен
    \FileSystem\ntfs[IRP_MJ_QUERY_EA] = 8AE891F8 -> перехватчик не определен
    \FileSystem\ntfs[IRP_MJ_SET_EA] = 8AE891F8 -> перехватчик не определен
    \FileSystem\ntfs[IRP_MJ_QUERY_VOLUME_INFORMATION] = 8AE891F8 -> перехватчик не определен
    \FileSystem\ntfs[IRP_MJ_SET_VOLUME_INFORMATION] = 8AE891F8 -> перехватчик не определен
    \FileSystem\ntfs[IRP_MJ_DEVICE_CONTROL] = 8AE891F8 -> перехватчик не определен
    \FileSystem\ntfs[IRP_MJ_LOCK_CONTROL] = 8AE891F8 -> перехватчик не определен
    \FileSystem\ntfs[IRP_MJ_QUERY_SECURITY] = 8AE891F8 -> перехватчик не определен
    \FileSystem\ntfs[IRP_MJ_SET_SECURITY] = 8AE891F8 -> перехватчик не определен
    \FileSystem\ntfs[IRP_MJ_PNP] = 8AE891F8 -> перехватчик не определен
    ....и так далее.
    Вроде с остановленным Nod32 всеравно натыкается на эти перехватчики. Остальное подозрений не вызывает.
    Не так давно ПК был заражен каким-то adware называвшей себя антивирусом который заменил рабочий стол на свое сообщение "тревоги". Его и еще 19 троянов выковырял нодом и кьюритом.
    Вобщим подытоживая вопрос такой: Нормален ли такой исходящий трафик? И если нет, то что посоветуете сделать чтобы его убрать.
    Заранее благодарю за ответ.


    Добавлено через 12 минут

    Еще не знаю имеет это отношение к вопросу: периодически (раз в 2 часа) вылетает Explorer.exe (тот от которого пропадает task bar правда потом снова появляется) и снова загружается. может его тот же вирус погрыз?
    Последний раз редактировалось ЛовецЧебуреков; 23.09.2008 в 02:19. Причина: Добавлено

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1578
    Никак не могу найти свой хрустальный шарик...
    Наверно, без логов не обойтись.

    Внимательно прочитайте и выполните:
    http://virusinfo.info/showthread.php?t=1235
    I am not young enough to know everything...

  4. #3
    Junior Member Репутация
    Регистрация
    23.09.2008
    Сообщений
    9
    Вес репутации
    57
    Собрал логи по инструкции. Вот они. Обойдемся без шара
    Вложения Вложения

  5. #4
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1808
    AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".

    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\WINDOWS\winlogon.exe','');
     QuarantineFile('C:\WINDOWS\system32\sysrest.sys','');
     QuarantineFile('C:\WINDOWS\System32\Drivers\aspadtas.sys','');
     QuarantineFile('C:\WINDOWS\System32\Drivers\Bgm06.sys','');
     DeleteService('sysrest.sys');
     DeleteFile('C:\WINDOWS\System32\Drivers\Bgm06.sys');
     DeleteFile('C:\WINDOWS\system32\sysrest.sys');
     DeleteFile('C:\WINDOWS\winlogon.exe');
    BC_ImportALL;
    ExecuteSysClean;
    BC_DeleteSvc('sysrest.sys');
    BC_Activate;
    RebootWindows(true);
    end.
    Пришлите карантин по правилам и повторите логи...

  6. #5
    Junior Member Репутация
    Регистрация
    23.09.2008
    Сообщений
    9
    Вес репутации
    57
    Карантин прошел?
    Вложения Вложения

  7. #6
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".

    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     ClearQuarantine;
     QuarantineFile('C:\WINDOWS\System32\Drivers\aspadtas.sys','');
     DeleteService('aspadtas');
     DeleteFile('C:\WINDOWS\System32\Drivers\aspadtas.sys');
    BC_ImportALL;
    ExecuteSysClean;
    BC_DeleteSvc('aspadtas');
    BC_Activate;
    RebootWindows(true);
    end.
    Пришлите карантин по правилам и повторите логи...

    Цитата Сообщение от ЛовецЧебуреков Посмотреть сообщение
    Карантин прошел?
    Да, только то, что нам было интересно, туда не попало. Вы в этом не виноваты
    Последний раз редактировалось Rene-gad; 27.09.2008 в 11:14. Причина: Добавлено

  8. #7
    Junior Member Репутация
    Регистрация
    23.09.2008
    Сообщений
    9
    Вес репутации
    57
    Выполнил скрипт, собрал логи, карантин отослал.
    Вложения Вложения

  9. #8
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    -Пофиксите
    Код:
    F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe
    Больше ничего плохого не вижу.

  10. #9
    Junior Member Репутация
    Регистрация
    23.09.2008
    Сообщений
    9
    Вес репутации
    57
    Пофиксил. Исходящий трафик не исчез

  11. #10
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    1. Пуск/Выполнить... набрать msconfig, нажать клавишу ВВОД.
    2. В карточке Автозапуск - Все отключить
    3. Перегрузить систему
    Траффик идет?

  12. #11
    Junior Member Репутация
    Регистрация
    23.09.2008
    Сообщений
    9
    Вес репутации
    57
    Все отключил, трафик всеравно идет.
    Повторно после перезагрузки запускал AVZ
    опять пишет:
    1.2 Поиск перехватчиков API, работающих в KernelMode
    Драйвер успешно загружен
    SDT найдена (RVA=085700)
    Ядро ntkrnlpa.exe обнаружено в памяти по адресу 804D7000
    SDT = 8055C700
    KiST = 80504450 (284)
    Функция NtCreateKey (29) перехвачена (80623786->B9EA80E0), перехватчик spvq.sys
    >>> Функция воcстановлена успешно !
    >>> Код перехватчика нейтрализован
    Функция NtEnumerateKey (47) перехвачена (80623FC6->B9EC6CA2), перехватчик spvq.sys
    >>> Функция воcстановлена успешно !
    >>> Код перехватчика нейтрализован
    Функция NtEnumerateValueKey (49) перехвачена (80624230->B9EC7030), перехватчик spvq.sys
    >>> Функция воcстановлена успешно !
    >>> Код перехватчика нейтрализован
    Функция NtOpenKey (77) перехвачена (80624B58->B9EA80C0), перехватчик spvq.sys
    >>> Функция воcстановлена успешно !
    >>> Код перехватчика нейтрализован
    Функция NtQueryKey (A0) перехвачена (80624E7E->B9EC710, перехватчик spvq.sys
    >>> Функция воcстановлена успешно !
    >>> Код перехватчика нейтрализован
    Функция NtQueryValueKey (B1) перехвачена (806219BE->B9EC6F8, перехватчик spvq.sys
    >>> Функция воcстановлена успешно !
    >>> Код перехватчика нейтрализован
    Функция NtSetValueKey (F7) перехвачена (80621D0C->B9EC719A), перехватчик spvq.sys
    >>> Функция воcстановлена успешно !
    >>> Код перехватчика нейтрализован
    Проверено функций: 284, перехвачено: 7, восстановлено: 7

  13. #12
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    Все красные - драйвер демона.
    Запуститесь в безопасном. Траффик идет?

  14. #13
    Junior Member Репутация
    Регистрация
    23.09.2008
    Сообщений
    9
    Вес репутации
    57
    В безопасном режиме немного пошел 965 байт исходящего и 1300 входящего и больше не шел.
    Значит вируса нет?

  15. #14
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1808
    Нет

  16. #15
    Junior Member Репутация
    Регистрация
    23.09.2008
    Сообщений
    9
    Вес репутации
    57
    А то что имена файла "драйвера демона" каждый раз разные - тоже нормально?

  17. #16
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    Цитата Сообщение от ЛовецЧебуреков Посмотреть сообщение
    А то что имена файла "драйвера демона" каждый раз разные - тоже нормально?
    Да.

  18. #17
    Junior Member Репутация
    Регистрация
    23.09.2008
    Сообщений
    9
    Вес репутации
    57
    Спасибо за помощь, и Ваше время

  19. #18
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 2
    • Обработано файлов: 46
    • В ходе лечения вредоносные программы в карантинах не обнаружены


  • Уважаемый(ая) ЛовецЧебуреков, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Подозрительный трафик svchost.exe
      От Andrey_M в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 26.09.2011, 23:31
    2. Подозрительный исходящий траффик
      От Itchy Finger в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 13.10.2010, 01:10
    3. Подозрительный исходящий трафик
      От Gudini в разделе Помогите!
      Ответов: 6
      Последнее сообщение: 22.02.2009, 09:29
    4. Ответов: 8
      Последнее сообщение: 22.02.2009, 02:35
    5. Подозрительный трафик
      От bizon_big в разделе Помогите!
      Ответов: 4
      Последнее сообщение: 26.09.2008, 19:29

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01297 seconds with 18 queries