Показано с 1 по 10 из 10.

На компе поднимается DHCP сервер и выдаёт всем левые IPшники (заявка № 43582)

  1. #1
    Junior Member Репутация
    Регистрация
    10.04.2009
    Сообщений
    11
    Вес репутации
    55

    Exclamation На компе поднимается DHCP сервер и выдаёт всем левые IPшники

    Всем доброго времени суток
    Помогите пожалуйста разобраться что еще осталось в системе гадкого... Как комп включаешь в сетку, он подменяет собой DHCP сервер и начинает раздавать всем компам в локальной сети свои ip адреса и dns'ы...
    Комп сканил касперским нашел кучу вирья - удалил, но проблема всё равно осталось, вот лог:
    Последний раз редактировалось Rene-gad; 10.04.2009 в 15:09. Причина: логи нужно прикреплять к сообщению

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    Читайте в правилах, какие логи нужны и как их обнародовать.

  4. #3
    Junior Member Репутация
    Регистрация
    10.04.2009
    Сообщений
    11
    Вес репутации
    55
    Вот:
    Вложения Вложения

  5. #4
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    Это Ваше? Если нет, то профиксить:
    Код:
    O17 - HKLM\System\CS1\Services\Tcpip\Parameters: NameServer = 85.255.112.118,85.255.112.143
    O17 - HKLM\System\CS2\Services\Tcpip\Parameters: NameServer = 85.255.112.118,85.255.112.143
    O17 - HKLM\System\CCS\Services\Tcpip\Parameters: NameServer = 85.255.112.118,85.255.112.143
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  6. #5
    Junior Member Репутация
    Регистрация
    10.04.2009
    Сообщений
    11
    Вес репутации
    55
    Не наше ) Наше только VNC из подозрительных программ...
    Пофиксил, но DHCP на этом компе не пропало:
    Значит кину то что выдается DHCPой с этого компа:
    DHCPOFFER from server: 10.25.1.241 (ip этого зараженного компа)
    yaiddr: 10.25.1.254 (это реальный наш шлюз)
    option 53: DHCPOFFER
    option 54: 10.25.1.254
    option 51: 60mns
    option 1: 255.255.255.0
    option 3: 10.25.1.254
    option 6: 69.42.88.21:69.42.88.22 (как я понимаю DNSы, в реальности они должны исходить другие)
    option 244
    option 153

    Это лог программы iptools.. Такое впечатление, что этот зараженный компьютер пытается подменить собой реальный DHCP сервер... Все параметры такие какие должны быть кроме dns адрессов

  7. #6
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    Давайте сделаем так: установите в AVZ AVZPM, обновите базы AVZ и повторите логи.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  8. #7
    Junior Member Репутация
    Регистрация
    10.04.2009
    Сообщений
    11
    Вес репутации
    55
    Сделал:
    Вложения Вложения

  9. #8
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    Нашелся!!!
    Выполнить:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('\systemroot\system32\drivers\gaopdxtnksefybwuxtowfvpehefbesdoymltfm.sys','');
     DeleteFile('\systemroot\system32\drivers\gaopdxtnksefybwuxtowfvpehefbesdoymltfm.sys');
    BC_ImportAll;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    Повторить логи.
    Если попадет в карантин, то прислать.

    Добавлено через 1 минуту

    Если вдруг откажется удаляться, то надо будет его удалить Gmerom.
    Последний раз редактировалось PavelA; 10.04.2009 в 18:49. Причина: Добавлено
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  10. #9
    Junior Member Репутация
    Регистрация
    10.04.2009
    Сообщений
    11
    Вес репутации
    55
    PavelA, спасибо!
    Всё проблема исчезла ))) Больше IPшки не раздает
    Примечательно, что с касперского лайв сиди с сегодняшними базами он нашел такой вот файлик:
    10.04.2009 15:44:09 Обнаружено: Trojan-Spy.Win32.Agent.akwj C:\WINDOWS\system32\gaopdxkypixngsipbqkrxjkvstiror ublfvhff.dll
    10.04.2009 15:44:10 Удалено: Trojan-Spy.Win32.Agent.akwj C:\WINDOWS\system32\gaopdxkypixngsipbqkrxjkvstiror ublfvhff.dll

    Но тут еще и sys файл оказался, который касперский просмотрел

    Еще интересно, что после избавление от sys файла при загрузки компьютера касперский предложил установится, ранее вирь блокировал установку походу...
    Вобщем вот логи после избавления:
    Вложения Вложения

  11. #10
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для light59
    Регистрация
    14.07.2008
    Адрес
    Пермь
    Сообщений
    5,492
    Вес репутации
    612
    Скачайте IceSword
    -Запустите программу.
    -Внизу слева выберите меню File.Появится аналог проводника.
    -Найдите в нём файл
    Код:
    C:\WINDOWS\system32\gaopdxkypixngsipbqkrxjkvstirorublfvhff.dll
    -Нажмите по нему правой кнопкой мыши и выберите force delete.
    -На запрос потверждения ответьте "да".

    в AVZ
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    QuarantineFile('C:\WINDOWS\system32\gaopdxkypixngsipbqkrxjkvstirorublfvhff.dll','');
    DeleteFile('C:\WINDOWS\system32\gaopdxkypixngsipbqkrxjkvstirorublfvhff.dll');
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.


    Логи повторите.

  • Уважаемый(ая) Svast, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Ответов: 5
      Последнее сообщение: 22.06.2010, 18:31
    2. Ответов: 3
      Последнее сообщение: 16.12.2009, 21:23
    3. левый dhcp-сервер на компе.
      От mic149 в разделе Помогите!
      Ответов: 10
      Последнее сообщение: 18.04.2009, 02:49
    4. Компьютер не поднимается из-за вируса.
      От ikif в разделе Помогите!
      Ответов: 0
      Последнее сообщение: 26.02.2009, 19:49
    5. на компе живет спам-сервер
      От edward_1 в разделе Помогите!
      Ответов: 14
      Последнее сообщение: 22.02.2009, 02:35

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00183 seconds with 20 queries