www.elektronik.si Seznam forumov www.elektronik.si
Forum o elektrotehniki in računalništvu
 
 PomočPomoč  IščiIšči  Seznam članovSeznam članov  SkupineSkupine  StatisticsStatistika  AlbumAlbum  DatotekeFilemanager DokumentacijaDocDB LinksPovezave   Registriraj seRegistriraj se 
  PravilaPravila  LinksBolha  PriponkePriponke  KoledarKoledar  ZapiskiZapiski Tvoj profilTvoj profil Prijava za pregled zasebnih sporočilPrijava za pregled zasebnih sporočil PrijavaPrijava 

virus? service? - čuden HTTP promet
Pojdi na stran 1, 2  Naslednja
 
Objavi novo temo   Odgovori na to temo   Printer-friendly version    www.elektronik.si Seznam forumov -> MS Windows razprave
Poglej prejšnjo temo :: Poglej naslednjo temo  
Avtor Sporočilo
aly
Član
Član



Pridružen-a: Tor 28 Sep 2004 14:51
Prispevkov: 9407
Aktiv.: 39.60
Kraj: Kranj - struževo

PrispevekObjavljeno: Sre Mar 12, 2008 8:09 am    Naslov sporočila:  virus? service? - čuden HTTP promet Odgovori s citatom

Začelo se mi je dogajati, da mi računalnik sam od sebe "dol vleče" čudne, neuporabne spletne strani in dohodni promet nabije na 100%.
Na primer forum:
Citiram:
frontierspot.org/viewtopic.php?t=1218
The Frontier Spot
Keeping the Cowboy Way alive since 2/11/2003

Scan z antivirusom in Spybotom in AdAware ne najde nič.
Potem sem se lotil sniffanja z WireSharkom... rezultat (filtriranega) prometa je na sliki.
IP na sliki kot Source za zahteve je moj dyn IP, ko sem bil povezan preko PPP (gprs modem).

Potem sem z processexplorerjem iskal programčič, ki bi povzročal promet.
Pobil sem vse živo, promet pa je še vedno.
Edino ko ubijem tega C:\WINDOWS\System32\svchost.exe -k netsvcs se promet neha, in tudi windowsi začnejo bluzit, ker na njem teče mnogo servisov (slika).
Od vseh aktivnih programov ima edino ta I/O R/W večji od nič...

Ali se da ugotoviti, kateri program se dejansko "pogovarja" in pošilja te čudne zahteve??
Kaj naj bi virus počel z downloadanjem takšnih strani? Odhodnega prometa pa praktično ni.



services.png
 Opis:
 Velikost datoteke:  30.61 KB
 Pogledana:  49 krat

services.png



process.png
 Opis:
 Velikost datoteke:  26.96 KB
 Pogledana:  43 krat

process.png



neznani podatki z interneta 3.png
 Opis:
 Velikost datoteke:  71.88 KB
 Pogledana:  46 krat

neznani podatki z interneta 3.png



_________________
I'm going to stand outside, so if anyone asks, I'm outstanding Smile
Nazaj na vrh
Skrit Poglej uporabnikov profil Pošlji zasebno sporočilo Obišči avtorjevo spletno stran MSN Messenger - naslov
frenki
Moderator
Moderator



Pridružen-a: Ned 23 Feb 2003 21:26
Prispevkov: 6738
Aktiv.: 28.36
Kraj: Ljubljana (JN76GB)

PrispevekObjavljeno: Sre Mar 12, 2008 8:24 am    Naslov sporočila:   Odgovori s citatom

Poskusi s Tcpview.
Nazaj na vrh
Odsoten Poglej uporabnikov profil Pošlji zasebno sporočilo Pošlji E-sporočilo Obišči avtorjevo spletno stran
Sokrat
Član
Član



Pridružen-a: Čet 25 Avg 2005 11:00
Prispevkov: 5584
Aktiv.: 23.50

PrispevekObjavljeno: Sre Mar 12, 2008 8:41 am    Naslov sporočila:   Odgovori s citatom

Pa se rocno blokiraj promet preko porta, za katerega si ugotovil, da gre cez cuden promet. Proces se zna pritoziti (oz. OS v njegovem imenu).
_________________
Ka ti bo pa torba ce si kupu kolo ?
Nazaj na vrh
Skrit Poglej uporabnikov profil Pošlji zasebno sporočilo
NeoTO
Član
Član



Pridružen-a: Pon 28 Mar 2005 19:19
Prispevkov: 2752
Aktiv.: 11.58
Kraj: Trzic

PrispevekObjavljeno: Sre Mar 12, 2008 8:56 am    Naslov sporočila:   Odgovori s citatom

Ne vem, če bo tale odgovor ravno pomagal, a vseeno...

Isti simpomi, isto dogajanje sem imel jaz na Visti (ugotovil sem ravno predno sem šel Novo leto praznovat....). Ko sem se čez par dni lotil problema, sem že mislil, da sem ga rešil, a se je stvar sama od sebe čez kakšnih 14 dni ponovila. Naredil sem ponovno namestitev Viste... Noben antivirusni, noben ad-aware, noben spyware program, nič ni pomagalo. Niti zaznalo ni nič. Le TCPVIew je kot nor izpisoval nove povezave... Firewall mi je na začetku pustil vse skozi, ker je šlo kao za sistemsko datoteko svchost, ko pa sem mu blokiral dostop, ni bilo nobenega obvestila. Takoj ko sem blokado sprostil, se je začel povezovat naprej...
Je pa ta trojanec imel več načinov delovanja, eno je, da je sodeloval na nekem čudnem P2P omrežju, po drugi strani pa je znal delat DDOS napade (v mojem primeru na google).

_________________
Lp,
Matevž
Nazaj na vrh
Odsoten Poglej uporabnikov profil Pošlji zasebno sporočilo MSN Messenger - naslov
VolkD
Član
Član



Pridružen-a: Pet 24 Sep 2004 21:58
Prispevkov: 14228
Aktiv.: 59.89
Kraj: Divača (Kačiče)

PrispevekObjavljeno: Sre Mar 12, 2008 9:18 am    Naslov sporočila:   Odgovori s citatom

Če boš dovolj dolgo čakal bo tudi odhodni promet.

V dohodnem prometu se potrudi poiskati "skupno točko". To je server preko katerega tvoj virus dobiva "navodila". Intervencija ali "intervencija" na tak server običajno reši probleme v obliki brisanja sledov za seboj oziroma "kill" komande virusu.

_________________
Dokler bodo ljudje mislili, da živali ne čutijo, bodo živali čutile, da ljudje ne mislijo.
Nazaj na vrh
Skrit Poglej uporabnikov profil Pošlji zasebno sporočilo Obišči avtorjevo spletno stran
jur
Član
Član



Pridružen-a: Pet 02 Dec 2005 14:45
Prispevkov: 5142
Aktiv.: 21.64
Kraj: [color=zelena]Ljubljana[/color]

PrispevekObjavljeno: Sre Mar 12, 2008 9:39 am    Naslov sporočila:   Odgovori s citatom

Z takimi stvarmi nima smisla zgubljat časa. Če bi takrat, ko si [slovenščina je zame španska vas] opazil, formatiral disk in nanovo instaliral sistem, bi zgubil dve uri in bi imel delujoč računalnik.

Scaniranje je v principu pol kurtsa vredno. Scanner bo pokazal samo to, kar sam pozna. Novega nič. Ker imaš na sistemu neznano stvar, ne veš, kaj ti dela in kakšno škodo je naredila sistemu. Če pobiješ procesa, ne narediš nič. Če zapreš porte, ki jih uporablja, ne narediš nič.

Jur
Nazaj na vrh
Skrit Poglej uporabnikov profil Pošlji zasebno sporočilo
NeoTO
Član
Član



Pridružen-a: Pon 28 Mar 2005 19:19
Prispevkov: 2752
Aktiv.: 11.58
Kraj: Trzic

PrispevekObjavljeno: Sre Mar 12, 2008 2:43 pm    Naslov sporočila:   Odgovori s citatom

jur je napisal/a:
Z takimi stvarmi nima smisla zgubljat časa. Če bi takrat, ko si [slovenščina je zame španska vas] opazil, formatiral disk in nanovo instaliral sistem, bi zgubil dve uri in bi imel delujoč računalnik. ...


Ja, to gre, če imaš image diska delujočega računalnika...
Če pa ne, ti pa vzame par ur najprej nameščanje OS-a in njegovih popravkov, potem pa še par dni, da najdeš in namestiš vse programe, nato pa še par ur, da preseliš vse dokumente... OS na novo naložit je pri vsem tem mala malica...

_________________
Lp,
Matevž
Nazaj na vrh
Odsoten Poglej uporabnikov profil Pošlji zasebno sporočilo MSN Messenger - naslov
aly
Član
Član



Pridružen-a: Tor 28 Sep 2004 14:51
Prispevkov: 9407
Aktiv.: 39.60
Kraj: Kranj - struževo

PrispevekObjavljeno: Čet Mar 13, 2008 11:51 am    Naslov sporočila:   Odgovori s citatom

Ja, pri toliko časa viška kot ga imam, me takšna "napaka" ne moti kaj dosti .. Ni šans da bi sedajle na novo nalagal sistem. Sploh ker se lahko na net priključim z drugega računalnika.

Zanimivo pa je to, da včeraj ni bilo nobenega neželjenega prometa.
Čudno vse skupaj. Spominja me na dogajanje, ki ga NeoTO opisuje za Visto...
Bom preizkusil še tale TCPview, videti je koristen programčič.

_________________
I'm going to stand outside, so if anyone asks, I'm outstanding Smile
Nazaj na vrh
Skrit Poglej uporabnikov profil Pošlji zasebno sporočilo Obišči avtorjevo spletno stran MSN Messenger - naslov
jur
Član
Član



Pridružen-a: Pet 02 Dec 2005 14:45
Prispevkov: 5142
Aktiv.: 21.64
Kraj: [color=zelena]Ljubljana[/color]

PrispevekObjavljeno: Čet Mar 13, 2008 12:24 pm    Naslov sporočila:   Odgovori s citatom

Taka napaka lahko povzroči še slabše delovanje sistema, ali pa ti okoži še druge računalnike. Ni dobro pustiti packarije, da ti nenadzorovano praska po sistemu ali naokoli.

NeoTo: Par dni... Nekam dolgo ti tole traja. Ali nič resnega ne delaš?

Jur
Nazaj na vrh
Skrit Poglej uporabnikov profil Pošlji zasebno sporočilo
lojzek
Član
Član



Pridružen-a: Pet 25 Jan 2008 8:00
Prispevkov: 3388
Aktiv.: 15.95

PrispevekObjavljeno: Čet Mar 13, 2008 2:06 pm    Naslov sporočila:   Odgovori s citatom

SVCHOST je sistemska datoteka in je običajno zagnana v več kopijah. Določene neprijetne živali jo tudi zlorabljajo za svoj namen. Jaz uporabljam doma Sygateov firewall in imam Svchost blokiran, pa mi vse dela B.P. Je pa ta firewall prvi pokazatelj smetja v računalniku: ko hočejo nekateri čudni programi ven, vem da sem nekaj staknil.
Nazaj na vrh
Odsoten Poglej uporabnikov profil Pošlji zasebno sporočilo
NeoTO
Član
Član



Pridružen-a: Pon 28 Mar 2005 19:19
Prispevkov: 2752
Aktiv.: 11.58
Kraj: Trzic

PrispevekObjavljeno: Čet Mar 13, 2008 7:30 pm    Naslov sporočila:   Odgovori s citatom

jur je napisal/a:
NeoTo: Par dni... Nekam dolgo ti tole traja. Ali nič resnega ne delaš?


No, nazadnje je trajalo kakšen teden ali dva, da sem spravil računalnik v takšno stanje za delo, kot je bil prej. Programov uporabljam precej različnih in ponavadi ob takšnih nameščanjih pogledam še za kakšne nove verzije. Mi pa ne pride na pamet, da bi sedel ob računalniku non-stop cel dan in nameščal programe... Pa nisem ravno tak tip, ki bi imel na računalniku brskalnik, nekaj za e-pošto brat ter en ali dva razvojna okolja...

_________________
Lp,
Matevž
Nazaj na vrh
Odsoten Poglej uporabnikov profil Pošlji zasebno sporočilo MSN Messenger - naslov
aly
Član
Član



Pridružen-a: Tor 28 Sep 2004 14:51
Prispevkov: 9407
Aktiv.: 39.60
Kraj: Kranj - struževo

PrispevekObjavljeno: Ned Mar 16, 2008 9:21 pm    Naslov sporočila:   Odgovori s citatom

Sedaj sem kišto še enkrat prečesal za čudnimi rečmi - nič sumljivega.
Se povežem na net in glej ga zlomka .. izgleda da sem postal še server za razpošiljanje spam-a? Rolling Eyes



tcpview - smtp.png
 Opis:
 Velikost datoteke:  52.91 KB
 Pogledana:  41 krat

tcpview - smtp.png



_________________
I'm going to stand outside, so if anyone asks, I'm outstanding Smile
Nazaj na vrh
Skrit Poglej uporabnikov profil Pošlji zasebno sporočilo Obišči avtorjevo spletno stran MSN Messenger - naslov
VolkD
Član
Član



Pridružen-a: Pet 24 Sep 2004 21:58
Prispevkov: 14228
Aktiv.: 59.89
Kraj: Divača (Kačiče)

PrispevekObjavljeno: Ned Mar 16, 2008 9:45 pm    Naslov sporočila:   Odgovori s citatom

VolkD je napisal/a:
Če boš dovolj dolgo čakal bo tudi odhodni promet.

_________________
Dokler bodo ljudje mislili, da živali ne čutijo, bodo živali čutile, da ljudje ne mislijo.
Nazaj na vrh
Skrit Poglej uporabnikov profil Pošlji zasebno sporočilo Obišči avtorjevo spletno stran
GJ
Član
Član



Pridružen-a: Čet 02 Nov 2006 15:51
Prispevkov: 946
Aktiv.: 4.16
Kraj: Ljubljana

PrispevekObjavljeno: Ned Mar 16, 2008 9:48 pm    Naslov sporočila:   Odgovori s citatom

Tako kot ti je že 'lojzek' svetoval.
Naloži si 'Sygate Personal firewall' je free za osebno rabo.
LINK: http://www.simtel.net/product.php?id=53687

Ko ga boš imel enkrat naloženega ti bo za vsako novo povezavo vprašal, če jo dovoli!
Pove ti tudi kdo jo hoče uspostaviti.
Ko enkrat veš katera aplikacija kliče 'svchost.exe' si na konju!
V trafic logu lahko delaš tudi BackTrace.

Sem imel tudi že jaz podobne probleme in noben antivirus ni pomagal razen ročno čiščenje!

LP GJ
Nazaj na vrh
Odsoten Poglej uporabnikov profil Pošlji zasebno sporočilo
NeoTO
Član
Član



Pridružen-a: Pon 28 Mar 2005 19:19
Prispevkov: 2752
Aktiv.: 11.58
Kraj: Trzic

PrispevekObjavljeno: Ned Mar 16, 2008 9:51 pm    Naslov sporočila:   Odgovori s citatom

GJ je napisal/a:
Tako kot ti je že 'lojzek' svetoval.
Naloži si 'Sygate Personal firewall' je free za osebno rabo.
LINK: http://www.simtel.net/product.php?id=53687

Ko ga boš imel enkrat naloženega ti bo za vsako novo povezavo vprašal, če jo dovoli!
Pove ti tudi kdo jo hoče uspostaviti.
Ko enkrat veš katera aplikacija kliče 'svchost.exe' si na konju!
V trafic logu lahko delaš tudi BackTrace.

LP GJ


Pri meni je bil tisti svchost kriv, pod katerim so laufale network services... Zdaj pa ugotovi, kje tiči zajec...

Aly, naloži si program Process Explorer. Tam ti izpiše, kateri proces ti teče pod svchost-om (pri meni to žal ni delovalo).

_________________
Lp,
Matevž
Nazaj na vrh
Odsoten Poglej uporabnikov profil Pošlji zasebno sporočilo MSN Messenger - naslov
Pokaži sporočila:   
Objavi novo temo   Odgovori na to temo   Printer-friendly version    www.elektronik.si Seznam forumov -> MS Windows razprave Časovni pas GMT + 2 uri, srednjeevropski - poletni čas
Pojdi na stran 1, 2  Naslednja
Stran 1 od 2

 
Pojdi na:  
Ne, ne moreš dodajati novih tem v tem forumu
Ne, ne moreš odgovarjati na teme v tem forumu
Ne, ne moreš urejati svojih prispevkov v tem forumu
Ne, ne moreš brisati svojih prispevkov v tem forumu
Ne ne moreš glasovati v anketi v tem forumu
Ne, ne moreš pripeti datotek v tem forumu
Ne, ne moreš povleči datotek v tem forumu

Uptime: 9 dni


Powered by phpBB © 2001, 2005 phpBB Group