ZONE51
Advanced Member | Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору Доброго времени суток! Подскажите такую весчь:в общем меня последние 5 дней атакуют трояны, причем судя энциклопедии касперского, самые свежие и лихие. Все началось пару дней назад. В общем через какое то время(минут 20) после выхода в нет резко падает скорость а затем все проги перестают видеть подключение. Как показало вскрытие, причиной явилась сетевая атака троями backdoor.win32.ircbot.a**, причем каждый раз атака новыми троями производится. Я плюнул на все, снес ось подчистую.Поставил английскую версию, на нее все обновления за последний год или два, обновился по нету, поставил каспа, обновил базы, поставил аутпост, настроил на блокировку, никуда не лазил в нет, ниче не запускал или скачивал, никаких картинок не смотрел(имеется в виду Shell), все настроил, подрубился к нету. Сижу, жду ради прикола. Проходит 10 минут. Внезапно аутпост выдает ошибку журнала, и опять валятся все проги, не видят нета, аутпост проверил. все пучком. Сканю каспом-ноль. ADWare-ноль, DrWeb-ноль. А вопрос собственно в том, что аутпост в секции "сетевая активность" обнгаруживает какую то прогу, понятно "n\a", эта прога запрашивает вход в нет и даже что то передает.Но аутпост блочит. Вопрос, можно ли узнать что это за прога и где лежит. Замечу что при попытке узнать о ней информацию она тут же перестает лезть в сеть. Как в аутпосте узнать побольше откуда эта зараза стартует?Мирки, никакого IRC клиента не стоит, может атака через порт допустим mail.ru агента или аськи, квипа. В общем подскажите как пробить в аутпосте. Заранее спасибо. зы. обнаружил открытый порт TCP:1028 и на нем прогу alg.exe. Отправлю каспу. лог Цитата: 14:18:38 Недоступно ВХОД БЛОКИРОВАНО UDP 204.16.208.105 35231 Запретить любую активность 14:18:38 Недоступно ВХОД БЛОКИРОВАНО UDP 204.16.208.105 35231 Запретить любую активность 14:16:20 Недоступно ВХОД БЛОКИРОВАНО TCP 61.228.144.109 3404 Запретить любую активность 14:15:55 Недоступно ВХОД БЛОКИРОВАНО UDP 204.16.208.115 60306 Запретить любую активность 14:15:55 Недоступно ВХОД БЛОКИРОВАНО UDP 204.16.208.115 60306 Запретить любую активность 14:08:53 Недоступно ВХОД БЛОКИРОВАНО UDP 204.16.208.107 58336 Запретить любую активность 14:08:53 Недоступно ВХОД БЛОКИРОВАНО UDP 204.16.208.107 58336 Запретить любую активность | И еще, как в аутпосте вывести в фпйл список открытых портов? Спасибо.
---------- Think about Grace |
| Всего записей: 884 | Зарегистр. 06-01-2006 | Отправлено: 15:20 25-05-2006 | Исправлено: ZONE51, 15:34 25-05-2006 |
|