Показано с 1 по 8 из 8.

Подозрительная сетевая активность (заявка № 87733)

  1. #1
    Junior Member Репутация
    Регистрация
    24.12.2009
    Сообщений
    11
    Вес репутации
    53

    Exclamation Подозрительная сетевая активность

    Здравствуйте!
    Проблема такого рода. Сетевой экран блирует и показывает, что с этого компьютера идут постоянные запросы по UDP протоколу на порт 123 только на 2 IP 192.168.237.1 и 192.168.21.1 Иногда проскакивает на TCP порты каждый раз разные, но на те же IP адреса. Служба времени настроена на обращение по этому же порту 123 на фиксированный IP 192.168.0.201 и работает нормально.
    Если же службу времени остановить, то начинают сыпаться запросы на те же самые 2 IP адреса, но уже на порт 3. Установлен антивирус SEP 11, но он ничего не находит, AVP Tool тоже.
    ОС - Windows 2003 Server EE SP2.
    Файл virusinfo_syscheck.zip программой AVZ создан не был
    Последний раз редактировалось bs2003; 12.09.2010 в 17:29.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    15.02.2009
    Сообщений
    13,205
    Вес репутации
    955
    Пофиксите в Hijackthis:
    Код:
    F2 - REG:system.ini: Shell=Explorer.exe csrcs.exe
    Выполните скрипт в AVZ (AVZ, Меню Файл\Выполнить скрипт. Подробнее...):
    Код:
    begin
     ExecuteRepair(16);
    end.
    Перезагрузите машину. Больше ничего плохого.

  4. #3
    Junior Member Репутация
    Регистрация
    24.12.2009
    Сообщений
    11
    Вес репутации
    53
    Venus Doom,
    Shell=Explorer.exe csrcs.exe было мной добавлено вручную (уже убрал) в соответствии с рекомендациями Symantec
    http://securityresponse.symantec.com...014-99&tabid=3

    Restore the following registry entries to their previous values, if required:

    * HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\"Shell" = "Explorer.exe csrcs.exe"

    Потом понял что это они написали то ли с пьяну, то ли с дуру и вернул как было.

    Дело в том, что один юзер подключил к сети свой ноут с W32.Harakit, который сразу сделал попытку разойтись по сети. Антивирус его перехватил. Но Symantec написали что нужно еще ручками в реестре править. А сами хрень написали

    Скрипт выполнил. Ничего не изменилось. Продолжает ломиться на те же IP.

    Машина отвечает за производственный процесс и такая загрузка сети мешает работе.

    Что еще может быть?
    Последний раз редактировалось bs2003; 13.09.2010 в 08:49.

  5. #4
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    Цитата Сообщение от bs2003 Посмотреть сообщение
    Но Symantec написали что нужно еще ручками в реестре править. А сами хрень написали
    Посмотрел описание. Там указаны изменяемые вирусом параметры, а не правильные значения

    Сделайте лог полного сканирования МВАМ
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  6. #5
    Junior Member Репутация
    Регистрация
    24.12.2009
    Сообщений
    11
    Вес репутации
    53
    Прошу прощения.
    Фразу Restore the following registry entries to their previous values, я понял как восстановить данные реестра к указанным ниже.

    Лог Malwarebytes Antimalware прилагается, ничего не обнаружено

  7. #6
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    Ничего необычного в логе
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  8. #7
    Junior Member Репутация
    Регистрация
    24.12.2009
    Сообщений
    11
    Вес репутации
    53
    Цитата Сообщение от thyrex Посмотреть сообщение
    Ничего необычного в логе
    я и сам вижу. Но факт остается фактом. Комп каждую секунду ломится на эти IP. Может какая то программа работающая на нем это делает? Как ее вычислить? Хотя я просмотрел настройки их всех. Ни у одной нет синхронизации времени с инетом. И главное почему "эта программа" при остановке Time Service начинает ломиться на порт 3

  9. #8
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    15.02.2009
    Сообщений
    13,205
    Вес репутации
    955
    Цитата Сообщение от bs2003 Посмотреть сообщение
    Как ее вычислить?
    Сетевой экран

  • Уважаемый(ая) bs2003, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Подозрительная сетевая активность
      От greyfox в разделе Помогите!
      Ответов: 17
      Последнее сообщение: 05.12.2011, 19:31
    2. Подозрительная сетевая активность
      От sclaus в разделе Помогите!
      Ответов: 3
      Последнее сообщение: 31.10.2009, 10:37
    3. Подозрительная сетевая активность
      От Brother Micro в разделе Помогите!
      Ответов: 3
      Последнее сообщение: 10.01.2009, 16:36
    4. Подозрительная сетевая активность
      От Web-Silver в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 16.12.2008, 14:48
    5. Подозрительная сетевая активность
      От fudder в разделе Помогите!
      Ответов: 4
      Последнее сообщение: 04.10.2008, 16:18

    Метки для этой темы

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00051 seconds with 17 queries