Вверх ↑
Этот топик читают: Гость
Ответов: 3851
Рейтинг: 159
#1: 2007-06-24 16:15:00 ЛС | профиль | цитата
Знаю, что не в тему, но у меня просто нет времени искать нужный форум, а здесь почти родные люди уже - может кто сталкивался с таким.
Итак, по порядку:
Установленный у меня антивирус avast заругался на подозрительно множественную отправку одинаковых писем:

Отправитель: "VLADIMIR TOPALOV, MIMOTRANS" <lpoqr@astrazeneca.com>
Получатель: <f3e4@wavin.nl>; <jan@megaceramics.nl>; <mb1@kpcgroep.nl>; <peterbeekmans@tiscali.nl>; <jan@megaflex.nl>
Тема: re: EARN 3000 EURO PER MONTH. JOB OFFER FROM MIMOTRANS AG.

Отправитель: "Alexander Rjanow, SIDCON" <kwdi@br.bosch.com>
Получатель: <sander_mail@web.de>
Тема: Re:Слишком много идентичных электронных писем в определенное время

и тому подобное.. Я обновил антивирус, выключил инет, проверил все диски(не нашёл ничего подозрительного), нашёл в avast-е место, где можно в реальном времени посмотреть отправляемые письма (не сами письма конечно), включил инет, сижу - смотрю, через какое-то время начинают отправляться письма, причём avast ругается только изредка, основная масса уходит незамеченной. Посмотрел трафик, ~ 300 рублей ... закончились, хотя дома я обычно, больше чем на 10-20 рублей/день не работаю. В журнале брандмауэра нашёл вот такие записи:

2007-06-24 13:24:58 CLOSE TCP [мой IP-адрес] 66.196.97.250 1166 25 - - - - - - - - -
2007-06-24 13:24:58 OPEN TCP [мой IP-адрес] 195.50.106.7 1187 25 - - - - - - - - -
2007-06-24 13:24:59 OPEN UDP [мой IP-адрес] 193.239.120.57 14185 17967 - - - - - - - - -
2007-06-24 13:25:02 CLOSE TCP [мой IP-адрес] 209.202.208.20 1168 25 - - - - - - - - -
2007-06-24 13:25:02 OPEN TCP [мой IP-адрес] 13.8.138.217 1189 25 - - - - - - - - -
2007-06-24 13:25:03 OPEN UDP [мой IP-адрес] 67.82.106.74 14185 14198 - - - - - - - - -
2007-06-24 13:25:07 CLOSE TCP [мой IP-адрес] 64.18.4.10 1170 25 - - - - - - - - -
2007-06-24 13:25:07 OPEN TCP [мой IP-адрес] 64.97.139.1 1191 25 - - - - - - - - -
2007-06-24 13:25:08 CLOSE TCP [мой IP-адрес] 143.69.243.34 1172 25 - - - - - - - - -
2007-06-24 13:25:08 OPEN TCP [мой IP-адрес] 66.160.136.11 1193 25 - - - - - - - - -
2007-06-24 13:25:09 CLOSE TCP [мой IP-адрес] 64.12.138.120 1174 25 - - - - - - - - -
2007-06-24 13:25:09 OPEN TCP [мой IP-адрес] 65.54.244.72 1195 25 - - - - - - - - -
2007-06-24 13:25:10 CLOSE TCP [мой IP-адрес] 66.196.97.250 1176 25 - - - - - - - - -
2007-06-24 13:25:10 OPEN TCP [мой IP-адрес] 209.202.208.31 1197 25 - - - - - - - - -
2007-06-24 13:25:14 CLOSE TCP [мой IP-адрес] 206.46.232.11 1178 25 - - - - - - - - -
2007-06-24 13:25:14 OPEN TCP [мой IP-адрес] 64.12.138.120 1199 25 - - - - - - - - -
2007-06-24 13:25:17 CLOSE TCP [мой IP-адрес] 66.196.97.250 1181 25 - - - - - - - - -
2007-06-24 13:25:17 OPEN TCP [мой IP-адрес] 66.196.97.250 1201 25 - - - - - - - - -
2007-06-24 13:25:19 CLOSE TCP [мой IP-адрес] 64.18.7.11 1184 25 - - - - - - - - -
2007-06-24 13:25:19 CLOSE TCP [мой IP-адрес] 65.54.244.72 1185 25 - - - - - - - - -
2007-06-24 13:25:19 OPEN TCP [мой IP-адрес] 68.178.172.27 1203 25 - - - - - - - - -
2007-06-24 13:25:19 OPEN TCP [мой IP-адрес] 205.188.156.185 1205 25 - - - - - - - - -
2007-06-24 13:25:19 CLOSE TCP [мой IP-адрес] 195.50.106.7 1187 25 - - - - - - - - -
2007-06-24 13:25:19 OPEN TCP [мой IP-адрес] 64.136.44.37 1207 25 - - - - - - - - -
2007-06-24 13:25:23 CLOSE TCP [мой IP-адрес] 13.8.138.217 1189 25 - - - - - - - - -
2007-06-24 13:25:23 OPEN UDP [мой IP-адрес] 192.168.255.1 1096 53 - - - - - - - - -
2007-06-24 13:25:23 OPEN TCP [мой IP-адрес] 199.185.220.200 1209 25 - - - - - - - - -
2007-06-24 13:25:25 OPEN UDP [мой IP-адрес] 165.194.110.22 14185 16275 - - - - - - - - -
2007-06-24 13:25:25 OPEN UDP [мой IP-адрес] 208.36.100.219 14185 29286 - - - - - - - - -

это небольшой кусочек..
Пробовал смотреть список процессов, но ничего подозрительного не увидел, а сами по себе имена говорят мало о чём. В автозапуске (msconfig) тоже ничего не увидел.
Хотел порыться в инете, но этот гад тоже туда лезет, иногда сразу, иногда через несколько минут. На скорости 100Мбит/сек он меня скоро может обанкротить, приходится сразу вырубать инет. Вот сейчас пишу этот пост в блокнотике, чтобы не сидеть долго в инете.
В последнее время ставил прогу "TS-AudioToMIDI 3.30", изменил имя её папки - не помогло, или не оно, или переселился/размножился.
Брандмауэр включён, исключения запрещены.
Я плохо разбираюсь в сетях и сетевых инструментах, может где-то ещё в винде можно отследить автора?

[size=-2]------ Добавлено в 16:15
Похоже активация по времени - началось ~16 часов (не сообразил сразу посмотреть), за ~10 минут кто-то пытался отправить пару тысяч пакетов..
карма: 0
начавший
0
Ответов: 2059
Рейтинг: 28
#2: 2007-06-24 17:06:27 ЛС | профиль | цитата
Андрей., выкин свой Брандмауэр и установи нармальный фирвал типа Outpost Firewall. И контролируй от туда каким программа можно выходить в интернет, а каким нет. И используй Оперу.

[size=-2]------ Добавлено в 17:06
И обязательно снизь скорость интеренета. Если ты не профи, нафига тебе субсветовые скорости?
карма: 1

0
Ответов: 3655
Рейтинг: 69
#3: 2007-06-24 17:07:26 ЛС | профиль | цитата
Андрей., Попробуй использовать прогу Spyware Doctor специально предназначена для поиска шпионских модулей.
У меня находит то что не видит Касперский.
Весит 20 метров платная.
Если надо могу выслать.
В Архиве описание.
карма: 0

0
Ответов: 3851
Рейтинг: 159
#4: 2007-06-24 17:11:12 ЛС | профиль | цитата
Эдик писал(а):
Outpost Firewall

платный поди?

[size=-2]------ Добавлено в 17:09
Вячеслав писал(а):
Spyware Doctor

Наверное придётся так и сделать.
А попроще (и полегче) из бесплатного, ничего нету?

[size=-2]------ Добавлено в 17:11
Эдик писал(а):
обязательно снизь скорость интеренета

У меня обычная выделенка, я не знаю как снизить.
карма: 0
начавший
0
Ответов: 3655
Рейтинг: 69
#5: 2007-06-24 17:32:54 ЛС | профиль | цитата
Андрей. писал(а):
А попроще (и полегче) из бесплатного, ничего нету?

Да есть наверное.

Для скачивания нужна регистрация.
Поищи здесь(адрес в Архиве).

[size=-2]------ Добавлено в 17:32
Андрей. писал(а):
платный поди?

Платный 700 Руб на год.
15 метров.
карма: 0

0
Ответов: 2059
Рейтинг: 28
#6: 2007-06-24 17:34:55 ЛС | профиль | цитата
Андрей. писал(а):
платный поди?

Безплатный http://soft.softodrom.ru/ap/p2174.shtml
Весит 2.5 Мбайта. И не выходи без Фирвола в интернет.
карма: 1

0
Ответов: 3851
Рейтинг: 159
#7: 2007-06-24 17:54:14 ЛС | профиль | цитата
Бесплатная версия Outpost Firewall обеспечивает базовую безопасность для низкобюджетных систем и при нерегулярной работе в сети. Внимание: Компания Agnitum не предоставляет техническую поддержку для Outpost Firewall FREE


Интересно, AVG Plus Firewall что за зверь, Никто не работал?
карма: 0
начавший
0
Ответов: 2059
Рейтинг: 28
#8: 2007-06-24 18:01:53 ЛС | профиль | цитата
Андрей., я лично ипользую бесплатную версию. Всё понятно и удобно. Особых замечаний нет. Скорость интернета то же можно снизить. Это обязательно надо сделать, а то ты для хакеров лакомый кусочек с своим скоростным интернетом и без фирвола.
карма: 1

0
Ответов: 3655
Рейтинг: 69
#9: 2007-06-24 18:13:49 ЛС | профиль | цитата
Эдик, Бесплатный.

Ты дату видел 28.07.2003 вряд ли ему под силу современные вирусы.
карма: 0

0
Ответов: 5446
Рейтинг: 323
#10: 2007-06-24 18:30:18 ЛС | профиль | цитата
В своё время поставил себе такую штуку: McAfee Desktop Firewall. Большим её плюсом является возможность блокировки любого траффика, не только TCP/IP, но и (например) AppleTalk (сетевой протокол общения макинтошей), Mailslot, и т.п. Это, в своё время, не давало установленному Lingvo лезть в локальную сеть в поисках своих двойников. Ежели надо - могу поделиться этой стенкой. Но предупреждаю: она не для чайников, а для "продвинутых".

[size=-2]------ Добавлено в 18:30
А для начала - вот тебе программа TCPView. Распаковываешь архив, запускаешь TCPView.exe, после чего включаешь интернет и ждёшь, кто куда ломанётся. С вероятностью 50% это будет не-системный процесс, с вероятностью 50% - системный. Двойным щелчком на строчке с "подозрительным" процессом можно посмотреть, кто он и откуда запущен, а также "прибить" его.
карма: 1

0
файлы: 1tcpview.zip [79.2KB] [264]
Ответов: 3851
Рейтинг: 159
#11: 2007-06-24 19:43:42 ЛС | профиль | цитата
iarspider писал(а):
tcpview.zip
поглядеть, откуда он запущен не удалось - их много, адреса разные, а в свойствах у них:
WINDOWSsystem32services.exe
WINDOWSsystem32svchost.exe

карма: 0
начавший
0
Ответов: 5446
Рейтинг: 323
#12: 2007-06-25 00:16:22 ЛС | профиль | цитата
Значит - системный процесс. Это хуже. Оптимальный выход - переставить систему не подключаясь к интернету, поставить антивирь+стенку (+анитшпион можно, но имхо излишне). Желательно также до перестановки скачать основные критические апдейты (или сразу все - autopatcher), и сразу после переустановки поставить их.
карма: 1

0
Ответов: 3851
Рейтинг: 159
#13: 2007-06-25 10:10:55 ЛС | профиль | цитата
iarspider писал(а):
Значит - системный процесс. Это хуже. Оптимальный выход - переставить систему
Наверное да - outpost для меня сложноват, да ещё мой пров обязует пользовать софтинку для управления трафом(вкл/выкл), а она под outpost-ом никак не соединится со своим сервером. Но сам файервол вроде неплохой - кроме TCP и UDP показывает даже неизвестные протоколы (255).
www.autopatcher.com сообщает, что Downloads - Under Construction
карма: 0
начавший
0
Ответов: 2125
Рейтинг: 159
#14: 2007-06-25 11:01:31 ЛС | профиль | цитата
Из бесплатных еще - Zone Alarm минимальная версия
карма: 1

0
Ответов: 3851
Рейтинг: 159
#15: 2007-06-25 14:58:59 ЛС | профиль | цитата
tsdima писал(а):
Zone Alarm
после продажи была замечена в шпионаже - отсылала данные хозяину в зашифрованном виде. Хозяева отмазывались - типа ничего там такого особенного, так, кой какие данные для статистики. На ёйном форуме был задан вопрос - какие именно данные, ведь данные и сведения о системе не являются конфиденциальными и их не требуется шифровать при пересылке? Через несколько часов после этого вопроса тема с форума исчезла

(без комментариев)
карма: 0
начавший
0
Сообщение
...
Прикрепленные файлы
(файлы не залиты)