• 🎉 Форуму - 23 роки!
    З нагоди 23-річчя форуму даруємо знижку 23% на рекламу!
    Використовуйте промокод 23YEARS під час замовлення реклами та отримуйте знижку 23%.
    Промокод діє до 1 вересня 2026 року.

Неуловимый тороян

  • Автор теми Автор теми Squard
  • Дата створення Дата створення
Статус: Офлайн
Реєстрація: 24.11.2006
Повідом.: 21
Неуловимый тороян

Товарищи, есть проблема. Симптомы:

-Event 4226 при расширенном колве полуоткрытых соединений до 100
-Приложения лезут в нет без видимой надобности
-Те самые приложения атакуют SMTP.******
Трабла в том, что ни одна из опробованых софтин эту гадость не видит. Пробовал аутпост, нод 3, каспер 7. Естессно новые базы.

У кого-то есть предположения или варианты решения?
 
Товарищи, есть проблема. Симптомы:

-Event 4226 при расширенном колве полуоткрытых соединений до 100
-Приложения лезут в нет без видимой надобности
-Те самые приложения атакуют SMTP.******
Трабла в том, что ни одна из опробованых софтин эту гадость не видит. Пробовал аутпост, нод 3, каспер 7. Естессно новые базы.

У кого-то есть предположения или варианты решения?
Либо качай Dr.web Live CD и скань по новой, или пробуй ручками удалить:
смотри какие процесы у тебя лишние, что у тебя в аытозагрузке,что в реестре лишнего и пр.
 
Либо можно попробовать Dr.Web CureIT!, либо пробуем КИС\КАВ 2009*8-ая версия).
Что до самого удаления, вышеперечисленные программы имеют модули самозащиты, но можно попробовать с загрузочного восстановительного диска также проделать операции.
 
Что если пойти от обратного - поставить фаервол, который просто укажет на прогу которая щимится в инет при первом же её "щиме" ?:)
 
Что если пойти от обратного - поставить фаервол, который просто укажет на прогу которая щимится в инет при первом же её "щиме" ?:)
А если вирусня поставит себя в исключение тогда как быть? Надо либо с безопасного режима ручками чиститься и выискивать или повторюсь использовать Dr.Web Live CD его можно скачать на офф сайте или в сети, что в этом дисочке: маленькая ось на основе ядра линуха сканер curiet суть в том что винт сканиться без запуска винды и троян ниче сделать не может, ну а если на него нет базы и он написан с нуля - тогда только ручками.
P.S возможны и другие варианты, я просто предложил свои которые на мой взгляд самый эффективные, но я могу ошибаться
 
Жить становится веселей, товарищи. Кьюрит отгудел 3 часа впустую. Порезать процесс не получится. Походу вирус внедряется в каждый запущенный процесс. Блочить все - сидеть без инета.
Добавлено через 51 секунду
... и проблема уже не в том, что файл залочен из-за загруженой винды. Проблема в том, что походу нет сигнатур этой штуки.
 
Я забув про один параметр, цю команду запусти: "netstat -a -b". І виклади сюди весь результат, нам теж цікаво шукати "интересного в нетстате".
 
Спасибо за софтинку. Не подскажешь для полного счастья где можно поискать вариант решения? Создавать еще одну тему а-ля "Check up my RKR log plz" на вроде как официальном форуме сисинтерналсов имхо уже глупо, впрочем, как и на остальных. Не нашел ни одного ключа для логов или подобной статейки.
Добавлено через 12 минут
Для пущей веселости результатов был отключен фаер :

Код:
Активные подключения

  Имя    Локальный адрес        Внешний адрес          Состояние       PID
  TCP    sq:http                sq:0                   LISTENING       2816
  [skype.exe]

  TCP    sq:epmap               sq:0                   LISTENING       1396
  c:\windows\system32\WS2_32.dll
  C:\WINDOWS\system32\RPCRT4.dll
  c:\windows\system32\rpcss.dll
  C:\WINDOWS\system32\svchost.exe
  C:\WINDOWS\system32\ADVAPI32.dll
  [svchost.exe]

  TCP    sq:https               sq:0                   LISTENING       2816
  [skype.exe]

  TCP    sq:microsoft-ds        sq:0                   LISTENING       4
  [Система]

  TCP    sq:803                 sq:0                   LISTENING       908
  [outpost.exe]

  TCP    sq:2869                sq:0                   LISTENING       1800
  C:\WINDOWS\system32\httpapi.dll
  c:\windows\system32\ssdpsrv.dll
  C:\WINDOWS\system32\RPCRT4.dll
  [svchost.exe]

  TCP    sq:50410               sq:0                   LISTENING       2816
  [skype.exe]

  TCP    sq:1029                sq:0                   LISTENING       996
  [alg.exe]

  TCP    sq:4664                sq:0                   LISTENING       2324
  [GoogleDesktop.exe]

  TCP    sq:30606               sq:0                   LISTENING       708
  [ekrn.exe]

  TCP    sq:netbios-ssn         sq:0                   LISTENING       4
  [Система]

  TCP    sq:2296                localhost:2297         ESTABLISHED     3056
  [firefox.exe]

  TCP    sq:2297                localhost:2296         ESTABLISHED     3056
  [firefox.exe]

  TCP    sq:2338                localhost:2339         ESTABLISHED     3056
  [firefox.exe]

  TCP    sq:2339                localhost:2338         ESTABLISHED     3056
  [firefox.exe]

  TCP    sq:7266                localhost:30606        ESTABLISHED     2324
  [GoogleDesktop.exe]

  TCP    sq:30606               localhost:7266         ESTABLISHED     708
  [ekrn.exe]

  TCP    sq:2175                c-69-143-14-52.hsd1.va.comcast.net:59453  ESTABL
ISHED     2816
  [skype.exe]

  TCP    sq:2335                64.12.24.58:https      ESTABLISHED     2672
  [infium.exe]

  TCP    sq:7267                smtp.******:smtp      ESTABLISHED     708
  [ekrn.exe]

  TCP    sq:4796                localhost:30606        CLOSE_WAIT      2324
  [GoogleDesktop.exe]

  TCP    sq:7264                localhost:30606        TIME_WAIT       0
  UDP    sq:ms-sql-m            *:*                                    1360
  [sqlbrowser.exe]

  UDP    sq:4500                *:*                                    1092
  [lsass.exe]

  UDP    sq:isakmp              *:*                                    1092
  [lsass.exe]

  UDP    sq:1038                *:*                                    1656
  C:\WINDOWS\system32\mswsock.dll
  c:\windows\system32\WS2_32.dll
  c:\windows\system32\DNSAPI.dll
  c:\windows\system32\dnsrslvr.dll
  C:\WINDOWS\system32\RPCRT4.dll
  [svchost.exe]

  UDP    sq:1036                *:*                                    1656
  C:\WINDOWS\system32\mswsock.dll
  c:\windows\system32\WS2_32.dll
  c:\windows\system32\DNSAPI.dll
  c:\windows\system32\dnsrslvr.dll
  C:\WINDOWS\system32\RPCRT4.dll
  [svchost.exe]

  UDP    sq:50410               *:*                                    2816
  [skype.exe]

  UDP    sq:1040                *:*                                    1656
  C:\WINDOWS\system32\mswsock.dll
  c:\windows\system32\WS2_32.dll
  c:\windows\system32\DNSAPI.dll
  c:\windows\system32\dnsrslvr.dll
  C:\WINDOWS\system32\RPCRT4.dll
  [svchost.exe]

  UDP    sq:https               *:*                                    2816
  [skype.exe]

  UDP    sq:1049                *:*                                    1656
  C:\WINDOWS\system32\mswsock.dll
  c:\windows\system32\WS2_32.dll
  c:\windows\system32\DNSAPI.dll
  c:\windows\system32\dnsrslvr.dll
  C:\WINDOWS\system32\RPCRT4.dll
  [svchost.exe]

  UDP    sq:microsoft-ds        *:*                                    4
  [Система]

  UDP    sq:ntp                 *:*                                    1532
  c:\windows\system32\WS2_32.dll
  c:\windows\system32\w32time.dll
  ntdll.dll
  C:\WINDOWS\system32\kernel32.dll
  [svchost.exe]

  UDP    sq:1035                *:*                                    2564
  [GoogleDesktop.exe]

  UDP    sq:4686                *:*                                    1532
  c:\windows\system32\WS2_32.dll
  C:\WINDOWS\System32\WINHTTP.dll
  C:\WINDOWS\system32\upnp.dll
  C:\WINDOWS\system32\RPCRT4.dll
  C:\WINDOWS\system32\ole32.dll
  [svchost.exe]

  UDP    sq:3789                *:*                                    2628
  [RootkitRevealer.exe]

  UDP    sq:1900                *:*                                    1800
  c:\windows\system32\WS2_32.dll
  c:\windows\system32\ssdpsrv.dll
  C:\WINDOWS\system32\ADVAPI32.dll
  C:\WINDOWS\system32\kernel32.dll
  [svchost.exe]

  UDP    sq:1084                *:*                                    2816
  [skype.exe]

  UDP    sq:netbios-dgm         *:*                                    4
  [Система]

  UDP    sq:ntp                 *:*                                    1532
  c:\windows\system32\WS2_32.dll
  c:\windows\system32\w32time.dll
  ntdll.dll
  C:\WINDOWS\system32\kernel32.dll
  [svchost.exe]

  UDP    sq:netbios-ns          *:*                                    4
  [Система]

  UDP    sq:1900                *:*                                    1800
  c:\windows\system32\WS2_32.dll
  c:\windows\system32\ssdpsrv.dll
  C:\WINDOWS\system32\ADVAPI32.dll
  C:\WINDOWS\system32\kernel32.dll
  [svchost.exe]

Могу отметить только то, что в активных процессах мелькают от винлогона до агента лингвы, но не больше пары левых процессов в момент времени.
 
Останнє редагування:
аваст между прочим умеет делать скан до загрузки винды.
Его надо ставить на локальную машину, а шанс что антивирь будет заражен при установке = 85%.
Добавлено через 3 минуты
Спасибо за софтинку. Не подскажешь для полного счастья где можно поискать вариант решения? Создавать еще одну тему а-ля "Check up my RKR log plz" на вроде как официальном форуме сисинтерналсов имхо уже глупо, впрочем, как и на остальных. Не нашел ни одного ключа для логов или подобной статейки.
Добавлено через 12 минут
Для пущей веселости результатов был отключен фаер :

Код:
Активные подключения

  Имя    Локальный адрес        Внешний адрес          Состояние       PID
  TCP    sq:http                sq:0                   LISTENING       2816
  [skype.exe]

  TCP    sq:epmap               sq:0                   LISTENING       1396
  c:\windows\system32\WS2_32.dll
  C:\WINDOWS\system32\RPCRT4.dll
  c:\windows\system32\rpcss.dll
  C:\WINDOWS\system32\svchost.exe
  C:\WINDOWS\system32\ADVAPI32.dll
  [svchost.exe]

  TCP    sq:https               sq:0                   LISTENING       2816
  [skype.exe]

  TCP    sq:microsoft-ds        sq:0                   LISTENING       4
  [Система]

  TCP    sq:803                 sq:0                   LISTENING       908
  [outpost.exe]

  TCP    sq:2869                sq:0                   LISTENING       1800
  C:\WINDOWS\system32\httpapi.dll
  c:\windows\system32\ssdpsrv.dll
  C:\WINDOWS\system32\RPCRT4.dll
  [svchost.exe]

  TCP    sq:50410               sq:0                   LISTENING       2816
  [skype.exe]

  TCP    sq:1029                sq:0                   LISTENING       996
  [alg.exe]

  TCP    sq:4664                sq:0                   LISTENING       2324
  [GoogleDesktop.exe]

  TCP    sq:30606               sq:0                   LISTENING       708
  [ekrn.exe]

  TCP    sq:netbios-ssn         sq:0                   LISTENING       4
  [Система]

  TCP    sq:2296                localhost:2297         ESTABLISHED     3056
  [firefox.exe]

  TCP    sq:2297                localhost:2296         ESTABLISHED     3056
  [firefox.exe]

  TCP    sq:2338                localhost:2339         ESTABLISHED     3056
  [firefox.exe]

  TCP    sq:2339                localhost:2338         ESTABLISHED     3056
  [firefox.exe]

  TCP    sq:7266                localhost:30606        ESTABLISHED     2324
  [GoogleDesktop.exe]

  TCP    sq:30606               localhost:7266         ESTABLISHED     708
  [ekrn.exe]

  TCP    sq:2175                c-69-143-14-52.hsd1.va.comcast.net:59453  ESTABL
ISHED     2816
  [skype.exe]

  TCP    sq:2335                64.12.24.58:https      ESTABLISHED     2672
  [infium.exe]

  TCP    sq:7267                smtp.******:smtp      ESTABLISHED     708
  [ekrn.exe]

  TCP    sq:4796                localhost:30606        CLOSE_WAIT      2324
  [GoogleDesktop.exe]

  TCP    sq:7264                localhost:30606        TIME_WAIT       0
  UDP    sq:ms-sql-m            *:*                                    1360
  [sqlbrowser.exe]

  UDP    sq:4500                *:*                                    1092
  [lsass.exe]

  UDP    sq:isakmp              *:*                                    1092
  [lsass.exe]

  UDP    sq:1038                *:*                                    1656
  C:\WINDOWS\system32\mswsock.dll
  c:\windows\system32\WS2_32.dll
  c:\windows\system32\DNSAPI.dll
  c:\windows\system32\dnsrslvr.dll
  C:\WINDOWS\system32\RPCRT4.dll
  [svchost.exe]

  UDP    sq:1036                *:*                                    1656
  C:\WINDOWS\system32\mswsock.dll
  c:\windows\system32\WS2_32.dll
  c:\windows\system32\DNSAPI.dll
  c:\windows\system32\dnsrslvr.dll
  C:\WINDOWS\system32\RPCRT4.dll
  [svchost.exe]

  UDP    sq:50410               *:*                                    2816
  [skype.exe]

  UDP    sq:1040                *:*                                    1656
  C:\WINDOWS\system32\mswsock.dll
  c:\windows\system32\WS2_32.dll
  c:\windows\system32\DNSAPI.dll
  c:\windows\system32\dnsrslvr.dll
  C:\WINDOWS\system32\RPCRT4.dll
  [svchost.exe]

  UDP    sq:https               *:*                                    2816
  [skype.exe]

  UDP    sq:1049                *:*                                    1656
  C:\WINDOWS\system32\mswsock.dll
  c:\windows\system32\WS2_32.dll
  c:\windows\system32\DNSAPI.dll
  c:\windows\system32\dnsrslvr.dll
  C:\WINDOWS\system32\RPCRT4.dll
  [svchost.exe]

  UDP    sq:microsoft-ds        *:*                                    4
  [Система]

  UDP    sq:ntp                 *:*                                    1532
  c:\windows\system32\WS2_32.dll
  c:\windows\system32\w32time.dll
  ntdll.dll
  C:\WINDOWS\system32\kernel32.dll
  [svchost.exe]

  UDP    sq:1035                *:*                                    2564
  [GoogleDesktop.exe]

  UDP    sq:4686                *:*                                    1532
  c:\windows\system32\WS2_32.dll
  C:\WINDOWS\System32\WINHTTP.dll
  C:\WINDOWS\system32\upnp.dll
  C:\WINDOWS\system32\RPCRT4.dll
  C:\WINDOWS\system32\ole32.dll
  [svchost.exe]

  UDP    sq:3789                *:*                                    2628
  [RootkitRevealer.exe]

  UDP    sq:1900                *:*                                    1800
  c:\windows\system32\WS2_32.dll
  c:\windows\system32\ssdpsrv.dll
  C:\WINDOWS\system32\ADVAPI32.dll
  C:\WINDOWS\system32\kernel32.dll
  [svchost.exe]

  UDP    sq:1084                *:*                                    2816
  [skype.exe]

  UDP    sq:netbios-dgm         *:*                                    4
  [Система]

  UDP    sq:ntp                 *:*                                    1532
  c:\windows\system32\WS2_32.dll
  c:\windows\system32\w32time.dll
  ntdll.dll
  C:\WINDOWS\system32\kernel32.dll
  [svchost.exe]

  UDP    sq:netbios-ns          *:*                                    4
  [Система]

  UDP    sq:1900                *:*                                    1800
  c:\windows\system32\WS2_32.dll
  c:\windows\system32\ssdpsrv.dll
  C:\WINDOWS\system32\ADVAPI32.dll
  C:\WINDOWS\system32\kernel32.dll
  [svchost.exe]

Могу отметить только то, что в активных процессах мелькают от винлогона до агента лингвы, но не больше пары левых процессов в момент времени.

Если не сложно выложи плиз принтскрин запушеных процесов в диспетчере задач
 
Вот в тему. Может и мне кто подскажет. Я не так сильно шарю в процессах как TC. Conficker.AA зовут моего нового "друга". Нод32 видит последствия, сделать ничего не может. Каспер не видит его вообще. Рвет инет, глючит и тормозит все подряд. подробнее не могу, не шарю. В инете написано что лекарства еще нет(((. Хэлп...
 
вот диспечер: Из непонятного/невиданного раньше:

reader_sl
jusched
sqlbrowser
sqlservr (Не ставил, не пускал)

Ну и МДМ который уже пару месяцев там болтается, хз что это )

Посилання видалено
 
Назад
Зверху Знизу