 |
www.elektronik.si Forum o elektrotehniki in računalništvu
|
Poglej prejšnjo temo :: Poglej naslednjo temo |
Avtor |
Sporočilo |
aly Član



Pridružen-a: Tor 28 Sep 2004 14:51 Prispevkov: 9407 Aktiv.: 39.60 Kraj: Kranj - struževo
|
Objavljeno: Sre Mar 12, 2008 8:09 am Naslov sporočila: virus? service? - čuden HTTP promet |
|
|
Začelo se mi je dogajati, da mi računalnik sam od sebe "dol vleče" čudne, neuporabne spletne strani in dohodni promet nabije na 100%.
Na primer forum:
Citiram: |
frontierspot.org/viewtopic.php?t=1218
The Frontier Spot
Keeping the Cowboy Way alive since 2/11/2003 |
Scan z antivirusom in Spybotom in AdAware ne najde nič.
Potem sem se lotil sniffanja z WireSharkom... rezultat (filtriranega) prometa je na sliki.
IP na sliki kot Source za zahteve je moj dyn IP, ko sem bil povezan preko PPP (gprs modem).
Potem sem z processexplorerjem iskal programčič, ki bi povzročal promet.
Pobil sem vse živo, promet pa je še vedno.
Edino ko ubijem tega C:\WINDOWS\System32\svchost.exe -k netsvcs se promet neha, in tudi windowsi začnejo bluzit, ker na njem teče mnogo servisov (slika).
Od vseh aktivnih programov ima edino ta I/O R/W večji od nič...
Ali se da ugotoviti, kateri program se dejansko "pogovarja" in pošilja te čudne zahteve??
Kaj naj bi virus počel z downloadanjem takšnih strani? Odhodnega prometa pa praktično ni.
Opis: |
|
Velikost datoteke: |
30.61 KB |
Pogledana: |
49 krat |

|
Opis: |
|
Velikost datoteke: |
26.96 KB |
Pogledana: |
43 krat |

|
Opis: |
|
Velikost datoteke: |
71.88 KB |
Pogledana: |
46 krat |

|
_________________ I'm going to stand outside, so if anyone asks, I'm outstanding  |
|
Nazaj na vrh |
|
 |
frenki Moderator



Pridružen-a: Ned 23 Feb 2003 21:26 Prispevkov: 6738 Aktiv.: 28.36 Kraj: Ljubljana (JN76GB)
|
Objavljeno: Sre Mar 12, 2008 8:24 am Naslov sporočila: |
|
|
Poskusi s Tcpview.
|
|
Nazaj na vrh |
|
 |
Sokrat Član


Pridružen-a: Čet 25 Avg 2005 11:00 Prispevkov: 5584 Aktiv.: 23.50
|
Objavljeno: Sre Mar 12, 2008 8:41 am Naslov sporočila: |
|
|
Pa se rocno blokiraj promet preko porta, za katerega si ugotovil, da gre cez cuden promet. Proces se zna pritoziti (oz. OS v njegovem imenu).
_________________ Ka ti bo pa torba ce si kupu kolo ? |
|
Nazaj na vrh |
|
 |
NeoTO Član


Pridružen-a: Pon 28 Mar 2005 19:19 Prispevkov: 2752 Aktiv.: 11.58 Kraj: Trzic
|
Objavljeno: Sre Mar 12, 2008 8:56 am Naslov sporočila: |
|
|
Ne vem, če bo tale odgovor ravno pomagal, a vseeno...
Isti simpomi, isto dogajanje sem imel jaz na Visti (ugotovil sem ravno predno sem šel Novo leto praznovat....). Ko sem se čez par dni lotil problema, sem že mislil, da sem ga rešil, a se je stvar sama od sebe čez kakšnih 14 dni ponovila. Naredil sem ponovno namestitev Viste... Noben antivirusni, noben ad-aware, noben spyware program, nič ni pomagalo. Niti zaznalo ni nič. Le TCPVIew je kot nor izpisoval nove povezave... Firewall mi je na začetku pustil vse skozi, ker je šlo kao za sistemsko datoteko svchost, ko pa sem mu blokiral dostop, ni bilo nobenega obvestila. Takoj ko sem blokado sprostil, se je začel povezovat naprej...
Je pa ta trojanec imel več načinov delovanja, eno je, da je sodeloval na nekem čudnem P2P omrežju, po drugi strani pa je znal delat DDOS napade (v mojem primeru na google).
_________________ Lp,
Matevž |
|
Nazaj na vrh |
|
 |
VolkD Član


 
Pridružen-a: Pet 24 Sep 2004 21:58 Prispevkov: 14228 Aktiv.: 59.89 Kraj: Divača (Kačiče)
|
Objavljeno: Sre Mar 12, 2008 9:18 am Naslov sporočila: |
|
|
Če boš dovolj dolgo čakal bo tudi odhodni promet.
V dohodnem prometu se potrudi poiskati "skupno točko". To je server preko katerega tvoj virus dobiva "navodila". Intervencija ali "intervencija" na tak server običajno reši probleme v obliki brisanja sledov za seboj oziroma "kill" komande virusu.
_________________ Dokler bodo ljudje mislili, da živali ne čutijo, bodo živali čutile, da ljudje ne mislijo. |
|
Nazaj na vrh |
|
 |
jur Član


Pridružen-a: Pet 02 Dec 2005 14:45 Prispevkov: 5142 Aktiv.: 21.64 Kraj: [color=zelena]Ljubljana[/color]
|
Objavljeno: Sre Mar 12, 2008 9:39 am Naslov sporočila: |
|
|
Z takimi stvarmi nima smisla zgubljat časa. Če bi takrat, ko si [slovenščina je zame španska vas] opazil, formatiral disk in nanovo instaliral sistem, bi zgubil dve uri in bi imel delujoč računalnik.
Scaniranje je v principu pol kurtsa vredno. Scanner bo pokazal samo to, kar sam pozna. Novega nič. Ker imaš na sistemu neznano stvar, ne veš, kaj ti dela in kakšno škodo je naredila sistemu. Če pobiješ procesa, ne narediš nič. Če zapreš porte, ki jih uporablja, ne narediš nič.
Jur
|
|
Nazaj na vrh |
|
 |
NeoTO Član


Pridružen-a: Pon 28 Mar 2005 19:19 Prispevkov: 2752 Aktiv.: 11.58 Kraj: Trzic
|
Objavljeno: Sre Mar 12, 2008 2:43 pm Naslov sporočila: |
|
|
jur je napisal/a: |
Z takimi stvarmi nima smisla zgubljat časa. Če bi takrat, ko si [slovenščina je zame španska vas] opazil, formatiral disk in nanovo instaliral sistem, bi zgubil dve uri in bi imel delujoč računalnik. ... |
Ja, to gre, če imaš image diska delujočega računalnika...
Če pa ne, ti pa vzame par ur najprej nameščanje OS-a in njegovih popravkov, potem pa še par dni, da najdeš in namestiš vse programe, nato pa še par ur, da preseliš vse dokumente... OS na novo naložit je pri vsem tem mala malica...
_________________ Lp,
Matevž |
|
Nazaj na vrh |
|
 |
aly Član



Pridružen-a: Tor 28 Sep 2004 14:51 Prispevkov: 9407 Aktiv.: 39.60 Kraj: Kranj - struževo
|
Objavljeno: Čet Mar 13, 2008 11:51 am Naslov sporočila: |
|
|
Ja, pri toliko časa viška kot ga imam, me takšna "napaka" ne moti kaj dosti .. Ni šans da bi sedajle na novo nalagal sistem. Sploh ker se lahko na net priključim z drugega računalnika.
Zanimivo pa je to, da včeraj ni bilo nobenega neželjenega prometa.
Čudno vse skupaj. Spominja me na dogajanje, ki ga NeoTO opisuje za Visto...
Bom preizkusil še tale TCPview, videti je koristen programčič.
_________________ I'm going to stand outside, so if anyone asks, I'm outstanding  |
|
Nazaj na vrh |
|
 |
jur Član


Pridružen-a: Pet 02 Dec 2005 14:45 Prispevkov: 5142 Aktiv.: 21.64 Kraj: [color=zelena]Ljubljana[/color]
|
Objavljeno: Čet Mar 13, 2008 12:24 pm Naslov sporočila: |
|
|
Taka napaka lahko povzroči še slabše delovanje sistema, ali pa ti okoži še druge računalnike. Ni dobro pustiti packarije, da ti nenadzorovano praska po sistemu ali naokoli.
NeoTo: Par dni... Nekam dolgo ti tole traja. Ali nič resnega ne delaš?
Jur
|
|
Nazaj na vrh |
|
 |
lojzek Član



Pridružen-a: Pet 25 Jan 2008 8:00 Prispevkov: 3388 Aktiv.: 15.95
|
Objavljeno: Čet Mar 13, 2008 2:06 pm Naslov sporočila: |
|
|
SVCHOST je sistemska datoteka in je običajno zagnana v več kopijah. Določene neprijetne živali jo tudi zlorabljajo za svoj namen. Jaz uporabljam doma Sygateov firewall in imam Svchost blokiran, pa mi vse dela B.P. Je pa ta firewall prvi pokazatelj smetja v računalniku: ko hočejo nekateri čudni programi ven, vem da sem nekaj staknil.
|
|
Nazaj na vrh |
|
 |
NeoTO Član


Pridružen-a: Pon 28 Mar 2005 19:19 Prispevkov: 2752 Aktiv.: 11.58 Kraj: Trzic
|
Objavljeno: Čet Mar 13, 2008 7:30 pm Naslov sporočila: |
|
|
jur je napisal/a: |
NeoTo: Par dni... Nekam dolgo ti tole traja. Ali nič resnega ne delaš? |
No, nazadnje je trajalo kakšen teden ali dva, da sem spravil računalnik v takšno stanje za delo, kot je bil prej. Programov uporabljam precej različnih in ponavadi ob takšnih nameščanjih pogledam še za kakšne nove verzije. Mi pa ne pride na pamet, da bi sedel ob računalniku non-stop cel dan in nameščal programe... Pa nisem ravno tak tip, ki bi imel na računalniku brskalnik, nekaj za e-pošto brat ter en ali dva razvojna okolja...
_________________ Lp,
Matevž |
|
Nazaj na vrh |
|
 |
aly Član



Pridružen-a: Tor 28 Sep 2004 14:51 Prispevkov: 9407 Aktiv.: 39.60 Kraj: Kranj - struževo
|
|
Nazaj na vrh |
|
 |
VolkD Član


 
Pridružen-a: Pet 24 Sep 2004 21:58 Prispevkov: 14228 Aktiv.: 59.89 Kraj: Divača (Kačiče)
|
Objavljeno: Ned Mar 16, 2008 9:45 pm Naslov sporočila: |
|
|
VolkD je napisal/a: |
Če boš dovolj dolgo čakal bo tudi odhodni promet. |
_________________ Dokler bodo ljudje mislili, da živali ne čutijo, bodo živali čutile, da ljudje ne mislijo. |
|
Nazaj na vrh |
|
 |
GJ Član


Pridružen-a: Čet 02 Nov 2006 15:51 Prispevkov: 946 Aktiv.: 4.16 Kraj: Ljubljana
|
Objavljeno: Ned Mar 16, 2008 9:48 pm Naslov sporočila: |
|
|
Tako kot ti je že 'lojzek' svetoval.
Naloži si 'Sygate Personal firewall' je free za osebno rabo.
LINK: http://www.simtel.net/product.php?id=53687
Ko ga boš imel enkrat naloženega ti bo za vsako novo povezavo vprašal, če jo dovoli!
Pove ti tudi kdo jo hoče uspostaviti.
Ko enkrat veš katera aplikacija kliče 'svchost.exe' si na konju!
V trafic logu lahko delaš tudi BackTrace.
Sem imel tudi že jaz podobne probleme in noben antivirus ni pomagal razen ročno čiščenje!
LP GJ
|
|
Nazaj na vrh |
|
 |
NeoTO Član


Pridružen-a: Pon 28 Mar 2005 19:19 Prispevkov: 2752 Aktiv.: 11.58 Kraj: Trzic
|
Objavljeno: Ned Mar 16, 2008 9:51 pm Naslov sporočila: |
|
|
GJ je napisal/a: |
Tako kot ti je že 'lojzek' svetoval.
Naloži si 'Sygate Personal firewall' je free za osebno rabo.
LINK: http://www.simtel.net/product.php?id=53687
Ko ga boš imel enkrat naloženega ti bo za vsako novo povezavo vprašal, če jo dovoli!
Pove ti tudi kdo jo hoče uspostaviti.
Ko enkrat veš katera aplikacija kliče 'svchost.exe' si na konju!
V trafic logu lahko delaš tudi BackTrace.
LP GJ |
Pri meni je bil tisti svchost kriv, pod katerim so laufale network services... Zdaj pa ugotovi, kje tiči zajec...
Aly, naloži si program Process Explorer. Tam ti izpiše, kateri proces ti teče pod svchost-om (pri meni to žal ni delovalo).
_________________ Lp,
Matevž |
|
Nazaj na vrh |
|
 |
|
|
Ne, ne moreš dodajati novih tem v tem forumu Ne, ne moreš odgovarjati na teme v tem forumu Ne, ne moreš urejati svojih prispevkov v tem forumu Ne, ne moreš brisati svojih prispevkov v tem forumu Ne ne moreš glasovati v anketi v tem forumu Ne, ne moreš pripeti datotek v tem forumu Ne, ne moreš povleči datotek v tem forumu
|
Uptime: 9 dni
Powered by phpBB © 2001, 2005 phpBB Group
|