Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Помогите разобраться с китайцами

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки

Открыть новую тему     Написать ответ в эту тему

hydro2588

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Собственно началось все с того что на работе меня обвинили в нереально большом исходящем трафике в 90Гигов. Это было в октябре. В ноябре я решил при помощи всем известной NetWorx лично промониторить, куда же все утекает. Вплоть до 24.11.2017 года все было хорошо, я на лево и на право показывал свой исходящий трафик, все было общий Вх и Исх не превышал 2 гигов в неделю... Наступили выходные  25 и 26, в пн я вышел на работу и охренел... 9 Гигов... за 2 дня, исходящих. Сразу получил расшифровку по приложениям - вот эта хрень на скриншоте http://prntscr.com/hfp9gs  название приложения в описании темы. Теперь вопрос, что и кому она могла передавать да ещё и в таком количестве? У меня на телефоне памяти столько нет! Может кто сталкивался с этим чудом китайского сумрачного гения?  
P.S. Забыл уточнить, прога скачана в составе Mi PC Suite и никак не вызывала подозрения кроме того что была написана страшными иероглифами

Всего записей: 3 | Зарегистр. 11-01-2016 | Отправлено: 07:15 27-11-2017 | Исправлено: hydro2588, 07:17 27-11-2017
Mavrikii

Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
hydro2588

Цитата:
название приложения в описании темы. Теперь вопрос, что и кому она могла передавать да ещё и в таком количестве?  

откуда же мы знаем что это? наверняка стали участником какого то ботнета.
надо смотреть откуда запускается приложение, проверить его на virustotal.com
ну и можно залить куда нить, чтобы желающие могли его проанализировать.  
вот только тема эта для раздела Андерграунд
 

Цитата:
скачана в составе Mi PC Suite

откуда качали? скачал только что с официального сайта, распаковал - нет файлов с иероглифами

Всего записей: 15096 | Зарегистр. 20-09-2014 | Отправлено: 07:22 27-11-2017 | Исправлено: Mavrikii, 07:25 27-11-2017
hydro2588

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
на virustotal.com сейчас попробую залить. Находится тут: http://prntscr.com/hfpdbo  
Про раздел честно сказать не знал где этот вопрос задать, как его можно перекинуть в андерграунд?
А иероглифы в названии приложения, видно тут http://prntscr.com/hfpe2e
 
ps https://www.virustotal.com/#/file/868e80679788c93173eb36c1229fd525b5e432205c63daf12a0d955b80fc13f7/detection
пишет что чистый файл..

Всего записей: 3 | Зарегистр. 11-01-2016 | Отправлено: 07:32 27-11-2017 | Исправлено: hydro2588, 07:33 27-11-2017
Mavrikii

Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
hydro2588

Цитата:
пишет что чистый файл..

в каком то смысле он и есть чистый - это p2p download manager китайской компании Xunlei.
используется для скачивания информации и, видимо, одновременно раздачи остальным через torrent и иные протоколы.
https://en.wikipedia.org/wiki/Xunlei
https://miui.su/xen/threads/8505/
так как он у вас оказался постоянно запущенным, вот и раздавали (видимо обновления) остальным
+ https://habrahabr.ru/company/eset/blog/197610/
+ отключение в телефоне (если есть) http://c.mi.com/thread-217183-1-1.html
 

Цитата:
Xunlei (Китайский) или Thunder (Английский) - популярный в Азии (еще и универсальный), китайский менедежер закачки и P2P-клиент, разработанный компанией Sandai Technologies. Из пиринговых сетей поддерживаются: BitTorrent, eDonkey и Kad. Прога используется в основном на просторах Китая и в родном издании, имеет только китайский интерфейс. Но видимо популярность сделала свое дело, и западные, народные умельцы, подружили (вернее попытались) прогу с английским языком, порезали встроенную рекламу (вернее почти, прога имеет бесплатный статус) и даже наклепали кучи leecher'ских модикации. Разработчики постоянно следят за прогой и обновляют, запихивая в нее все доступные для данной ниши "фишки", связанные с ускорением процеса закачки (они даже оптимизировали код для использовани технологии Hyper Threading в Windows XP SP3), что делает ее весьма "лакомым кусочком".  

Всего записей: 15096 | Зарегистр. 20-09-2014 | Отправлено: 07:42 27-11-2017 | Исправлено: Mavrikii, 07:52 27-11-2017
hydro2588

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Ясно. Значит ничего противозаконного. Спасибо за разъяснения. Запрет на исходящий трафик на него я уже повесил, буду пользоваться и дальше

Всего записей: 3 | Зарегистр. 11-01-2016 | Отправлено: 07:51 27-11-2017
ipmanyak



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
hydro2588 Трафик исходящий, к вам ничего на закачивалось, только от вас шли пакеты. О какой памяти, которой вас якобы нет, вы говорите?
В базе DRWEB зараза с именем minithunderplatform.exe есть
https://vms.drweb.ru/virus/?i=3964601
Скачайте свежий cureit и прогоните его в safe mode винды.  
Если есть желание разобраться куда прога ломится, юзайте утилиты Русиновича  Tcpview.exe, Procmon.exe, procexp.exe
 
P.S.
Зачем вы на работе ставите сторонние проги,  для смартфона в частности? У вас админы  разрешают  ставить проги или домена нет? C телефоном работайте дома, а не на работе.  
Вашим админам большой минус, я бы сразу отрубил ваш комп от сети и даже изъял  для дальнейших разбирательств.
 


----------
В сортире лучше быть юзером, чем админом...

Всего записей: 11735 | Зарегистр. 10-12-2003 | Отправлено: 07:56 27-11-2017 | Исправлено: ipmanyak, 07:59 27-11-2017
Mavrikii

Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
В базе DRWEB зараза с именем minithunderplatform.exe есть

это не сам thunder, а гадость которая втихую его устанавливает.
сама по себе программа не вирус и используется для нормальных целей, но ее можно использовать и "ненормально" )

Всего записей: 15096 | Зарегистр. 20-09-2014 | Отправлено: 08:07 27-11-2017
Открыть новую тему     Написать ответ в эту тему

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Помогите разобраться с китайцами


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru