Показано с 1 по 12 из 12.

Подозрительные пакеты с левого IP (заявка № 50647)

  1. #1
    Junior Member Репутация
    Регистрация
    24.07.2009
    Адрес
    Ukraine
    Сообщений
    44
    Вес репутации
    54

    Thumbs up Подозрительные пакеты с левого IP

    С недавнего времени Outpost начал блокировать какой-то подозрительный пакет с левого ip-адреса. Вот что выдает аутпост во всплывающем окошке.

    Заблокирован подозрительный пакет.
    Удаленный адрес: 212.100.251.150 (80)
    Локальный адрес: 0.0.0.0 (1315)
    Протокол: TCP
    Правило: 212.100.251.150

    Я это правило никогда не создавал вручную. Эта активность началась вчера или позавчера при открытии любого окна IE причем неважно, запущен ли сам браузер или же открылся фрейм ие в какой-то игре/программе. Логи прилагаются.
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.09.2004
    Сообщений
    3,509
    Вес репутации
    1303
    Выполните скрипт в AVZ:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\Program Files\beholders\balu-man\cncs32.dll','');
     QuarantineFile('C:\WINDOWS\system32\Cttune.cpl','');
     QuarantineFile('C:\WINDOWS\system32\01.tmp','');
     DeleteFile('C:\WINDOWS\system32\01.tmp');
    DeleteService('txqqf');
    DeleteService('tcvnt');
    DeleteService('qpajv');
    DeleteService('oqhft');
    DeleteService('ngcqv');
    DeleteService('mwcxtsw');
    DeleteService('lxsyq');
    DeleteService('lrmqe');
    DeleteService('lkiyauvc');
    DeleteService('kmxdhf');
    DeleteService('ilgceotc');
    DeleteService('hetljmbtz');
    DeleteService('ggbkq');
    DeleteService('gbmqn');
    DeleteService('ckdulkkeb');
    DeleteService('auxsagcmv');
    DeleteService('aryubj');
    BC_ImportALL;
    ExecuteSysClean;
    BC_Activate;
    SetAVZPMStatus(true);
    RebootWindows(false);
    end.
    Компьютер перезагрузится.

    Пришлите карантин по правилам.
    Сделайте новые логи.
    Последний раз редактировалось kps; 24.07.2009 в 20:35.
    Месть - мечта слабых, прощение - удел сильных.
    Поддержать проект можно здесь

  4. #3
    Junior Member Репутация
    Регистрация
    24.07.2009
    Адрес
    Ukraine
    Сообщений
    44
    Вес репутации
    54
    Карантин залит со следующим результатом
    Код:
    Результат загрузкиФайл сохранён как	090724_205646_virus_4a69e7ce631af.zip
    Размер файла	206735
    MD5	39e399865cb60376346b516b386a4db2
    
    Файл закачан, спасибо!
    После выполнения скрипта, перезагрузки аутпост опять поймал этот пакет. Также система пыталась установить неизвестное устройство, ругнулась на отсутствие драйвера.
    Логи добавляю.
    Вложения Вложения

  5. #4
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.09.2004
    Сообщений
    3,509
    Вес репутации
    1303
    Пофиксите в HijackThis:
    Код:
    F2 - REG:system.ini: UserInit=C:\WINDOWS\System32\userinit.exe
    Добавлено через 11 минут

    Выполните скрипт в AVZ:
    Код:
    begin
    SetAVZPMStatus(false);
    RebootWindows(false);
    end.
    Компьютер перезагрузится.

    Проблемы наблюдаются?
    Последний раз редактировалось kps; 25.07.2009 в 01:08. Причина: Добавлено
    Месть - мечта слабых, прощение - удел сильных.
    Поддержать проект можно здесь

  6. #5
    Junior Member Репутация
    Регистрация
    24.07.2009
    Адрес
    Ukraine
    Сообщений
    44
    Вес репутации
    54
    пофиксил, скрипт выполнил. Проблема наблюдается - пакеты все также ловятся после запуска ие, вопроса про драйвер больше не было. Сделать новые логи?
    Еще пытался запустить ие без надстроек (в служебных программах в пуске), то в этом режиме тоже вылазит это сообщение, правда через раз, закономерности не нашел.

  7. #6
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.09.2004
    Сообщений
    3,509
    Вес репутации
    1303
    Обновления для ОС все стоят? Если нет - поставьте.
    Сделайте полную проверку утилитой AVPTool или Cureit! (ссылки в правилах).
    Сделайте такой лог http://virusinfo.info/showthread.php?t=40118
    Месть - мечта слабых, прощение - удел сильных.
    Поддержать проект можно здесь

  8. #7
    Junior Member Репутация
    Регистрация
    24.07.2009
    Адрес
    Ukraine
    Сообщений
    44
    Вес репутации
    54
    Обновления стоят все, кроме пакета SP1 для .NET Framework 3.5 (KB951847) и уведомления о результатах проверки на подлинность системы (KB905474).
    Проверял на вирусы CureIt в безопасном режиме, он копался на дисках C и D 5 часов с лишним, потом не хватило терпения и я вырубил это дело. На этих дисках стоят ХР (диск С) и семерка (диск Д). Ничего подозрительного найдено не было, кроме утилитки для показа паролей под звездочками и кряка для радмина. На остальных дисках игры, музыка и инсталяхи всякие.
    Лог gmer прилагается.

    проблема до сих пор есть, и хотя не особо напрягает по производительности, хотелось бы все-таки избавиться от нее, а то иногда могу после игры не включить назад антивирь и фаер... а если это какой-нить троян-даунлоадер?
    Вложения Вложения
    • Тип файла: zip gmer.zip (7.4 Кб, 5 просмотров)
    Последний раз редактировалось Rene-gad; 26.07.2009 в 18:06.

  9. #8
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    пофиксите ...
    Код:
    O18 - Protocol: soloresinternetrusengnum - {1B7043A7-84E1-443A-804F-20A75728892C} - D:\PROGRA~1\SOLO9R~1\SoloRes.dll
    перегрузитесь ....

  10. #9
    Junior Member Репутация
    Регистрация
    24.07.2009
    Адрес
    Ukraine
    Сообщений
    44
    Вес репутации
    54
    пофиксил, проблему не решило.
    Выкладываю новые логи.
    Вложения Вложения

  11. #10
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    Цитата Сообщение от KosMos_pv Посмотреть сообщение
    пофиксил, проблему не решило.
    Это значит, что либо проблема не связана с вирусами, либо вирусы не дают себя обнаружить.
    Переустановка системы и в том и в другом случае должна способствовать решению проблемы.

  12. #11
    Junior Member Репутация
    Регистрация
    24.07.2009
    Адрес
    Ukraine
    Сообщений
    44
    Вес репутации
    54
    Ладно, всем спасибо за помощь.
    Цитата Сообщение от Rene-gad Посмотреть сообщение
    Это значит, что либо проблема не связана с вирусами, либо вирусы не дают себя обнаружить.
    Переустановка системы и в том и в другом случае должна способствовать решению проблемы.
    Да, вы были правы, это не было связано с вирусом, так как я нашел причину появления этого сообщения. В настройках подключения ИЕ, в окне настройки локальной сети был указан сценарий автоматической настройки, из-за чего и создавались подозрительные пакеты. Когда отключил этот сценарий, то больше ничего не появлялось и на работу браузера это не повлияло. Тему можно закрыть.

  13. #12
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 2
    • В ходе лечения вредоносные программы в карантинах не обнаружены


  • Уважаемый(ая) KosMos_pv, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Ответов: 4
      Последнее сообщение: 27.11.2010, 15:38
    2. Странные пакеты
      От namonik в разделе Сетевые атаки
      Ответов: 1
      Последнее сообщение: 16.10.2010, 23:06
    3. Кто-то шлёт пакеты в интернет
      От Urmila в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 22.02.2009, 08:18
    4. Не устанавливаются пакеты обновлений
      От Wazza в разделе Помогите!
      Ответов: 25
      Последнее сообщение: 22.02.2009, 07:22
    5. по 123 порту гонит пакеты utp
      От Sigurg в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 31.10.2007, 15:33

    Метки для этой темы

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00218 seconds with 18 queries