Показано с 1 по 6 из 6.

странное открытие 25-го порта (заявка № 81232)

  1. #1
    Junior Member Репутация
    Регистрация
    16.06.2010
    Сообщений
    30
    Вес репутации
    51

    Thumbs up странное открытие 25-го порта

    Добрый день. Столкнулся с такой проблемой. Пару дней назад мне от провадера пришло письмо о том, что с нашего айпи идет спам по 25-му порту и они нам закрывают 25-й порт, что для мне есть не хорошо. Хотел узнать что за зараза принимает соединение на 25-й порт, TCPVIEW и прочий софт постоянно молчал про 25-й порт, решил установить юниксовый firewall и натравить логировать 25-й порты, firewall успешно справлялся со своей задачей, каждую ночь происходила активность по 25-му порту, при чем с удаленного узла на мой узел, но при этом, не одна программа которая смотрит за активными соединениями процесса не зафиксировала ничего что связано с 25-й портом. Более подробное изучение проблемы стало извесно, что если делать telnet localhost 25 с локальной машины, ничего не происходит, якобы порт закрыт и все хорошо, так было сделано telnet 193.108.хх.хх(внейшний интрефейс) 25 с локальной машины, сказало что подключиться не может, но, при попытке подключение на этот же 193.108.хх.хх уже с другой тачки, которая находиться на другом конце города, соединение удачно прошло, но при этом не один софт не отразил этот процесс который принял этот порт. Думал, ладно, может телнет ушел слишком быстро по тайм ауту, настроил на удаленном компе почтовый клиент и прописал смтп 193.108.хх.хх и соответсвенно порт 25, начал отрпавлть письмо, почтовик сказал, что сессия поключена, пытаемся отправить и в это время смотрю в netstat и другой софт и удивляюсь, что там нету ни одного подключения по 25-у порту, хотя firewall успешно пишет логи что идет активность по 25-му порту. Помогите разбраться!
    файлы логов прилагаются.

    PS процессы и модули которые надо ip_fw.sys - юниксовы firewall
    cmdow.exe - скрывает запуск батников

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    01.06.2007
    Сообщений
    3,112
    Вес репутации
    293
    Доброго времени суток
    Отключите восстановление системы
    Пофиксите в Hijackthis:
    Код:
    F2 - REG:system.ini: UserInit=C:\WINDOWS\System32\userinit.exe
    Отключите компьютер от интернета, а также отключите антивирус и/или файрвол.
    Закройте все программы, выполните скрипт в AVZ:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\RESTORE\S-1-5-21-1482476501-1644491937-682003330-1013\ise32.exe','');
     QuarantineFile('C:\PROGRA~1\MYCENT~1\InfoBar\MYCENT~1.DLL','');
     QuarantineFile('C:\WINDOWS\system32\CrDll.Dll','');
     QuarantineFile('c:\windows\system32\winlogon.exe','');
     QuarantineFile('c:\program files\winservice manager\winservice.exe','');
     DelCLSID('28ABC5C0-4FCB-11CF-AAX5-81CX1C635612');
     DelBHO('{FFFC57DB-1DE3-4303-B24D-CEE6DCDD3D86}');
     DeleteFile('C:\PROGRA~1\MYCENT~1\InfoBar\MYCENT~1.DLL');
     DeleteFile('C:\RESTORE\S-1-5-21-1482476501-1644491937-682003330-1013\ise32.exe');
    BC_ImportALL;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    После выполнения скрипта компьютер перезагрузится! Пришлите карантин по ссылке согласно правил Прислать запрошенный карантин вверху темы. Сделайте новые логи по правилам

  4. #3
    Junior Member Репутация
    Регистрация
    16.06.2010
    Сообщений
    30
    Вес репутации
    51
    Все сделал как было сказано
    Файл сохранён как:100618_122543_virus_4c1b2d872939a.zip
    Размер файла:1124227
    MD:5495bd112cc616a4099e70bc5443552b0

  5. #4
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    01.06.2007
    Сообщений
    3,112
    Вес репутации
    293
    Больше ничего плохого не вижу.

  6. #5
    Junior Member Репутация
    Регистрация
    16.06.2010
    Сообщений
    30
    Вес репутации
    51
    Цитата Сообщение от DefesT Посмотреть сообщение
    Больше ничего плохого не вижу.
    Да, вроде бы все нормально, я думаю что проблема решена.
    Спасибо!

  7. #6
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 17
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\program files\winservice manager\winservice.exe - Trojan-PSW.Win32.QQHacker.g
      2. c:\windows\system32\cmdow.exe - not-a-virus:RiskTool.Win32.HideWindows

    Рекомендации:
    1. Обнаружены троянские программы класса Trojan-PSW/Trojan-Spy - настоятельно рекомендуется поменять все пароли !


  • Уважаемый(ая) white_ghost, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. появляется странное окно в браузере. очень странное (заявка №95186)
      От CyberHelper в разделе Отчеты сервиса лечения VirusInfo
      Ответов: 2
      Последнее сообщение: 08.07.2011, 18:00
    2. Идет атака с локального порта 445
      От westqq в разделе Помогите!
      Ответов: 12
      Последнее сообщение: 29.07.2010, 01:15
    3. Ответов: 10
      Последнее сообщение: 01.07.2010, 06:14
    4. Закрытик в ручную порта 1900/UDP
      От zeroua в разделе Сетевые атаки
      Ответов: 1
      Последнее сообщение: 16.08.2009, 00:18
    5. Закрывайте 4 уязвимых порта.
      От SDA в разделе Новости компьютерной безопасности
      Ответов: 3
      Последнее сообщение: 27.03.2005, 16:34

    Метки для этой темы

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01403 seconds with 19 queries