Перейти к содержимому


Фото
- - - - -

Trojan.win32.ddox.ci


  • Please log in to reply
174 ответов в этой теме

#41 Ko6Ra

Ko6Ra

    Supporter

  • Posters
  • 3 308 Сообщений:

Отправлено 23 Июнь 2011 - 22:53

дневной инфо был с запущенной виртуалкой, вечерний с выключенной


Ага, но без запущенных браузеров. :rolleyes:

Каким образом интернет работает? Все через 192.168.1.2?
Если в качестве DNS указать руками гугловский 8.8.8.8 или 8.8.4.4?
В виртуалках нет такого "эффекта"?

Что логи procmon показали?

ыЫ


#42 lawpin

lawpin

    Newbie

  • Posters
  • 28 Сообщений:

Отправлено 23 Июнь 2011 - 22:55

Кто у вас живет по IP 192.168.1.2 ?

win2k8: контроллер домена, dns, dhcp, drweb ent suite
шлюз ubuntu server: squid, iptables, zimbra mail

Прикрепленные файлы:



#43 lawpin

lawpin

    Newbie

  • Posters
  • 28 Сообщений:

Отправлено 23 Июнь 2011 - 23:02

эффект проявился только на одной машине, следовательно днс сервер не пострадал.
виртуалка одна, сейчас проверю.

лог procmon сейчас привяжу делал в следующей обстановке:
- шлюз, днс убраны - баннера нет
- включаю монитор
- возвращаю шлюз и днс
- вижу баннер
- выключаю монитор

#44 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 23 Июнь 2011 - 23:10

эффект проявился только на одной машине,

Абсолютно точно в этом уверены? Вы админ этого хозяйства, как я понял?
С уважением,
Борис А. Чертенко aka Borka.

#45 Ko6Ra

Ko6Ra

    Supporter

  • Posters
  • 3 308 Сообщений:

Отправлено 23 Июнь 2011 - 23:13

Я могу подключиться к этой машине с использованием TeamViewer?

Вот тут можно клиента скачать - https://support.drweb.com/virtual_engineer/?lng=ru
Мне в личку сообщить ID и пароль.

ыЫ


#46 lawpin

lawpin

    Newbie

  • Posters
  • 28 Сообщений:

Отправлено 23 Июнь 2011 - 23:16

в виртуалке сеть отключена, посему проводить в неё интернет не стал, дабы не подхватить.
по логам процмона мне не очень понравилось поведение guardmailru.exe, но его удаление ничего не изменило.

к слову сказать до начала моих боевых действий, drweb SpIDer Guard несколько дней блокировал Trojan.Siggen2.39879 по адресу C:\windows\system32\pcoaobf.dll

#47 lawpin

lawpin

    Newbie

  • Posters
  • 28 Сообщений:

Отправлено 23 Июнь 2011 - 23:17

Абсолютно точно в этом уверены? Вы админ этого хозяйства, как я понял?

да/да

#48 Ko6Ra

Ko6Ra

    Supporter

  • Posters
  • 3 308 Сообщений:

Отправлено 23 Июнь 2011 - 23:17

по логам процмона мне не очень понравилось поведение guardmailru.exe, но его удаление ничего не изменило.

аналогично

к слову сказать до начала моих боевых действий, drweb SpIDer Guard несколько дней блокировал Trojan.Siggen2.39879 по адресу C:\windows\system32\pcoaobf.dll

Хм. А вот это уже похоже на то что мы ищем.
После этого машину перезагружали?

ыЫ


#49 lawpin

lawpin

    Newbie

  • Posters
  • 28 Сообщений:

Отправлено 23 Июнь 2011 - 23:22

это было 2 дня назад

ps тим в личке

Сообщение было изменено lawpin: 23 Июнь 2011 - 23:23


#50 Ko6Ra

Ko6Ra

    Supporter

  • Posters
  • 3 308 Сообщений:

Отправлено 23 Июнь 2011 - 23:22

Как насчет TeamViewer?

ыЫ


#51 Aleksandra

Aleksandra

    VIP

  • Helpers
  • 3 575 Сообщений:

Отправлено 23 Июнь 2011 - 23:28

к слову сказать до начала моих боевых действий, drweb SpIDer Guard несколько дней блокировал Trojan.Siggen2.39879 по адресу C:\windows\system32\pcoaobf.dll

Хм. А вот это уже похоже на то что мы ищем.
После этого машину перезагружали?

Его тоже нет уже.
Мужчины мне ничего не должны, именно поэтому я легко их отпускаю.

#52 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 23 Июнь 2011 - 23:38

к слову сказать до начала моих боевых действий, drweb SpIDer Guard несколько дней блокировал Trojan.Siggen2.39879 по адресу C:\windows\system32\pcoaobf.dll

Хм. А вот это уже похоже на то что мы ищем.
После этого машину перезагружали?

Его тоже нет уже.

Это ясно. Если комп не перегружался, суслик мог остаться в адресном пространстве любого процесса.
С уважением,
Борис А. Чертенко aka Borka.

#53 Aleksandra

Aleksandra

    VIP

  • Helpers
  • 3 575 Сообщений:

Отправлено 23 Июнь 2011 - 23:51

Это ясно. Если комп не перегружался, суслик мог остаться в адресном пространстве любого процесса.

Ну раз всем все ясно, то можно идти спать.

p. s. Если представитель суппорта не справится, могу я зайти удаленно? Или это запрещено правилами?
Мужчины мне ничего не должны, именно поэтому я легко их отпускаю.

#54 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 24 Июнь 2011 - 00:18

Это ясно. Если комп не перегружался, суслик мог остаться в адресном пространстве любого процесса.

Ну раз всем все ясно, то можно идти спать.

Ну не всем... И не всё... :rolleyes:

p. s. Если представитель суппорта не справится, могу я зайти удаленно? Или это запрещено правилами?

С чего это вдруг не справится? ;) Вот дождемся представителя Суппорта и посмотрим. :P

ЗЫЖ Никто не мешает обратиться с топикстартеру в личку. :P Эо правилами не запрещено. :D
С уважением,
Борис А. Чертенко aka Borka.

#55 lawpin

lawpin

    Newbie

  • Posters
  • 28 Сообщений:

Отправлено 24 Июнь 2011 - 00:30

я предупреждал что всё не так просто :rolleyes:
завтра битва на лазерных сабелях продолжится, всем спасибо за внимание!

#56 Ko6Ra

Ko6Ra

    Supporter

  • Posters
  • 3 308 Сообщений:

Отправлено 24 Июнь 2011 - 00:31

Сдается мне что тут дело поглубже чем просто appinit_dll. В общем сегодня уже спать а завтра продолжим :rolleyes:

ыЫ


#57 Vindows

Vindows

    Member

  • Banned
  • 427 Сообщений:

Отправлено 24 Июнь 2011 - 00:46

Аж целый консилиум собрался. :rolleyes: Вам нужен System Analyzer Tool ! ;)

using a series of heuristic rules that examine the characteristics of each object and then weight the potential for malicious activity. + в нём же Cloud и anti-rootkit.


Сообщение было изменено Vindows: 24 Июнь 2011 - 00:46

Essential Security against Evolving Threats
user Windows 64 bit

#58 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 24 Июнь 2011 - 00:48

/me рука потянулась к плюсомёту. :rolleyes:
С уважением,
Борис А. Чертенко aka Borka.

#59 Aleksandra

Aleksandra

    VIP

  • Helpers
  • 3 575 Сообщений:

Отправлено 25 Июнь 2011 - 12:31

Суппорт решил проблему?
Мужчины мне ничего не должны, именно поэтому я легко их отпускаю.

#60 Ko6Ra

Ko6Ra

    Supporter

  • Posters
  • 3 308 Сообщений:

Отправлено 25 Июнь 2011 - 12:34

Суппорт решил проблему?

Суппорт передал проблему вирлабу. Все будет в лучшем виде :rolleyes:

ыЫ



Читают тему: 0

0 пользователей, 0 гостей, 0 скрытых