lamauser Опубликовано 27 октября, 2007 Жалоба Поделиться Опубликовано 27 октября, 2007 Вообщем так. подключаюсь к инету. вообще ничего не открываю\не качаю за час входящих 30 метров и 60 метров исходящего. ежу понятно что где то зараза сидит :) подручными средствами заразу не нашол. надеюсь на экспертов :D Ссылка на комментарий Поделиться на другие сайты Поделиться
Saladin Опубликовано 27 октября, 2007 Жалоба Поделиться Опубликовано 27 октября, 2007 Поставь файервол Comodo. Чётко показывает кто и сколько тащит из инета. :D Ссылка на комментарий Поделиться на другие сайты Поделиться
lamauser Опубликовано 27 октября, 2007 Автор Жалоба Поделиться Опубликовано 27 октября, 2007 Какой нибудь Firewall ставить не пробовали ? в логах работающего аутпоста не видно разве?) :D Ссылка на комментарий Поделиться на другие сайты Поделиться
Saladin Опубликовано 27 октября, 2007 Жалоба Поделиться Опубликовано 27 октября, 2007 (изменено) А он учет "кто, кого и откуда" ведёт? :D Я просто им не пользовался... ЗЫ похоже тащит кто-то из разрешенных... Изменено 27 октября, 2007 пользователем Saladin Ссылка на комментарий Поделиться на другие сайты Поделиться
lamauser Опубликовано 27 октября, 2007 Автор Жалоба Поделиться Опубликовано 27 октября, 2007 ЗЫ похоже тащит кто-то из разрешенных... угу, меня вообще многое в логе авз напрягло, но поскольку я тапок, то лутше дождатся профи) вот чего кажет аутпост по поводу сетевой активности Ссылка на комментарий Поделиться на другие сайты Поделиться
ser208 Опубликовано 27 октября, 2007 Жалоба Поделиться Опубликовано 27 октября, 2007 (изменено) Corel DRAW? Изменено 27 октября, 2007 пользователем ser208 Ссылка на комментарий Поделиться на другие сайты Поделиться
lamauser Опубликовано 27 октября, 2007 Автор Жалоба Поделиться Опубликовано 27 октября, 2007 Corel DRAW? не ставил 2 часа онлайн 60 входящие\120 исходящие абзац Ссылка на комментарий Поделиться на другие сайты Поделиться
Timba Опубликовано 27 октября, 2007 Жалоба Поделиться Опубликовано 27 октября, 2007 Бывает канал забит пакетами от троянов, спамботов............... закрой всю сеть корпоративным антивирусом и все может наладится. Может проблема в этом. Ссылка на комментарий Поделиться на другие сайты Поделиться
ser208 Опубликовано 27 октября, 2007 Жалоба Поделиться Опубликовано 27 октября, 2007 не ставил C:\WINDOWS\system32\ISUSPM.cpl Чье тогда? Ссылка на комментарий Поделиться на другие сайты Поделиться
lamauser Опубликовано 27 октября, 2007 Автор Жалоба Поделиться Опубликовано 27 октября, 2007 Бывает канал забит пакетами от троянов, спамботов............... закрой всю сеть корпоративным антивирусом и все может наладится. Может проблема в этом. эм...а для лапухов расшифровку можно? хотел комодо поставить, да только сайт чето не пашет их) C:\WINDOWS\system32\ISUSPM.cpl Чье тогда? как говорится в душе не.. понятия не имею.... корела нету на компе Ссылка на комментарий Поделиться на другие сайты Поделиться
ser208 Опубликовано 27 октября, 2007 Жалоба Поделиться Опубликовано 27 октября, 2007 (изменено) Попробуем. В AVZ меню Сервис-Поиск файлов на диске. Ищи SCRNSAVE.EXE. Отметь в поиске только системный диск С:. Отметь опцию "копировать отмеченные в карантин" Если найдешь, напиши где. Сделай лог OSAM Для этого после запуска нажми кнопку Export. И покажи. Изменено 27 октября, 2007 пользователем ser208 Ссылка на комментарий Поделиться на другие сайты Поделиться
lamauser Опубликовано 27 октября, 2007 Автор Жалоба Поделиться Опубликовано 27 октября, 2007 Ищи SCRNSAVE.EXE. . Сделай лог не нашол osam не запускается, т.е жму на ехе реакции ноль, сейчам библиотеки докачать минут через 10 выложу Ссылка на комментарий Поделиться на другие сайты Поделиться
lamauser Опубликовано 27 октября, 2007 Автор Жалоба Поделиться Опубликовано 27 октября, 2007 а вот и лог Ссылка на комментарий Поделиться на другие сайты Поделиться
ser208 Опубликовано 27 октября, 2007 Жалоба Поделиться Опубликовано 27 октября, 2007 C:\WINDOWS\system32\drivers\Rcu37.sys Найди этот драйвер, скопируй куда-нибудь и проверь online-антивирусами http://virusscan.jotti.org/ Ссылка на комментарий Поделиться на другие сайты Поделиться
lamauser Опубликовано 27 октября, 2007 Автор Жалоба Поделиться Опубликовано 27 октября, 2007 сделано. File: Rcu37.sys Status: INFECTED/MALWARE MD5: f112387b6ca03981db40e679c481e4cb Packers detected: Analyzing... Bit9 reports: File not found A-Squared Found nothing AntiVir Found TR/Rootkit.Gen ArcaVir Found nothing Avast Found Win32:Agent-MET AVG Antivirus Found BackDoor.Generic8.YCY BitDefender Found nothing ClamAV Scanning, please wait... CPsecure Scanning, please wait... Dr.Web Scanning, please wait... F-Prot Antivirus Scanning, please wait... F-Secure Anti-Virus Scanning, please wait... Fortinet Scanning, please wait... Kaspersky Anti-Virus Scanning, please wait... NOD32 Scanning, please wait... Norman Virus Control Scanning, please wait... Panda Antivirus Scanning, please wait... Rising Antivirus Scanning, please wait... Sophos Antivirus Scanning, please wait... VirusBuster Scanning, please wait... VBA32 Scanning, please wait... дождатся пока все антивири проверят?) ИТОГ AntiVir Found TR/Rootkit.Gen Avast Found Win32:Agent-MET AVG Antivirus Found BackDoor.Generic8.YCY Dr.Web Found Trojan.NtRootKit.433 F-Secure Anti-Virus Found Rootkit.Win32.Agent.ll Fortinet Found W32/Agent.LL!tr.rkit Kaspersky Anti-Virus Found Rootkit.Win32.Agent.ll NOD32 Found a variant of Win32/Rootkit.Agent.HU Ссылка на комментарий Поделиться на другие сайты Поделиться
ser208 Опубликовано 27 октября, 2007 Жалоба Поделиться Опубликовано 27 октября, 2007 (изменено) begin SetAVZGuardStatus(True); SearchRootkit(true, true); BC_DeleteFile('C:\WINDOWS\system32\drivers\Rcu37.sys'); ExecuteSysClean; BC_Activate; RebootWindows(true); end. В меню "Файл" -- "Выполнить скрипт" скопируй код и нажми "Запустить". Компьютер перезагрузится. Ждем новые логи. Изменено 27 октября, 2007 пользователем ser208 Ссылка на комментарий Поделиться на другие сайты Поделиться
lamauser Опубликовано 27 октября, 2007 Автор Жалоба Поделиться Опубликовано 27 октября, 2007 сделано но в логе osam опять этот драйвер отмечен Ссылка на комментарий Поделиться на другие сайты Поделиться
ser208 Опубликовано 27 октября, 2007 Жалоба Поделиться Опубликовано 27 октября, 2007 (изменено) Почему бы ему и не быть? :D :( Путь я забыл указать, блин, скрипт неправильный. BC_DeleteFile('Rcu37.sys'); --неправильно! Выполни его исправленный выше. З.Ы. Можно в OSAM убрать галочку перед драйвером и смотреть на результат. Изменено 27 октября, 2007 пользователем ser208 Ссылка на комментарий Поделиться на другие сайты Поделиться
lamauser Опубликовано 27 октября, 2007 Автор Жалоба Поделиться Опубликовано 27 октября, 2007 begin SetAVZGuardStatus(True); SearchRootkit(true, true); BC_DeleteFile('C:\WINDOWS\system32\drivers\Rcu37.sys'); ExecuteSysClean; BC_Activate; RebootWindows(true); end. выполнил.. тока он все равно чихать хотел на это все всмысле руткита то унесло, но исходящии траф за 7 минут уже около 7 метров) Ссылка на комментарий Поделиться на другие сайты Поделиться
Timba Опубликовано 27 октября, 2007 Жалоба Поделиться Опубликовано 27 октября, 2007 lamauser м...а для лапухов расшифровку можно? хотел комодо поставить, да только сайт чето не пашет их) Да при чем тут лапухи.......... Просто если надо закрывать сеть то всю. Корпоративным антивирусом, чтобы из консоли все это управлялось да можно и без консоли если сеть маленькая. Но закрывать надо, и это надо донести до руководства.... потому как осталось очень мало альтруистов среди компаний-производителей антивирусного ПО. Комодо г..... мно извиняюсь. ИМХО Ссылка на комментарий Поделиться на другие сайты Поделиться
Saladin Опубликовано 28 октября, 2007 Жалоба Поделиться Опубликовано 28 октября, 2007 Комодо г..... мно извиняюсь. ИМХО Аргументы? Ссылка на комментарий Поделиться на другие сайты Поделиться
Maikll Опубликовано 28 октября, 2007 Жалоба Поделиться Опубликовано 28 октября, 2007 lamauser: в определении виновника может помочь эта утилита Она покажет активные сетевые соединения и процесс который это дело использует. Ссылка на комментарий Поделиться на другие сайты Поделиться
lamauser Опубликовано 28 октября, 2007 Автор Жалоба Поделиться Опубликовано 28 октября, 2007 Корпоративным антивирусом, чтобы из консоли все это управлялось да можно и без консоли если сеть маленькая. это у меня не в корп сети, а на домашнем компе, а тут локалки нету кстати проблема решилась. за тестовые полтора часа принято 1362505 байт отправлено 344494 байт единственно что сделал, после вчерашних ночных танцев с бубном, так это удалил Rcu37.sys, которую забыл вынести с другого диска после отправки на http://virusscan.jotti.org/ в определении виновника может помочь эта утилита Она покажет активные сетевые соединения и процесс который это дело использует. ты уверен что эта ссылка видет к утилите?) я кроме ini фаила там ничего невижу :( Ссылка на комментарий Поделиться на другие сайты Поделиться
Maikll Опубликовано 28 октября, 2007 Жалоба Поделиться Опубликовано 28 октября, 2007 сорри, вот правильная - http://www.nirsoft.net/utils/cports.zip. то, что выше - руссификатор к ней Ссылка на комментарий Поделиться на другие сайты Поделиться
lamauser Опубликовано 28 октября, 2007 Автор Жалоба Поделиться Опубликовано 28 октября, 2007 спасибо, вслучае повторения проблемы всенепременно воспользуюсь Ссылка на комментарий Поделиться на другие сайты Поделиться
Рекомендуемые сообщения
Для публикации сообщений создайте учётную запись или авторизуйтесь
Вы должны быть пользователем, чтобы оставить комментарий
Создать учетную запись
Зарегистрируйте новую учётную запись в нашем сообществе. Это очень просто!
Регистрация нового пользователяВойти
Уже есть аккаунт? Войти в систему.
Войти