Перейти к содержимому


Фото
- - - - -

Неизвестный вирус, поедает интернет трафик.


  • Please log in to reply
23 ответов в этой теме

#1 NeoJoker666

NeoJoker666

    Newbie

  • Posters
  • 14 Сообщений:

Отправлено 31 Январь 2013 - 11:35

Доброго времени суток, столкнулся с проблемой утечки интернет трафика, все случилось после того, как я установил на компьютер Windows 8 (возможно вирус был в образе диска, либо в лекарстве).  Жесткий диск разбит у меня на 2 части, после полного форматирование диска с системой и с последующей установкой Windows 7 на него, все работало вполне нормально, до того момента, пока я не начел устанавливать программы (предполагаю, что вирус заразил все exe файлы). Сканировал систему с помощью CureIt, но не каких вредоносных программ обнаружено не было. За трафиком следил с помощью TCPView, в краткий период времени он выявлял различные соединения, идущие от процесса svchost.exe (C:\Windows\System32\svchost.exe). Вот не которые ip адреса: 77.67.4.49, 77.67.4.57, 77.67.4.67, 77.67.29.160, 77.67.29.169, 77.140.80.99, 79.140.81.59, 79.140.81.89, 195.27.183.158, 195.27.183.175 (стабильного адреса нет). Автоматическое обновление Windows и программ отключено, удалены не нужные интернет службы. Трафик отправляется по 2кб, каждые 3-5 секунд, принимается чуть реже, это при обычном подключении к интернету, когда ничего не используется. Если же начать работать с интернетом, а после завершить все приложения, то скорость трафика может самопроизвольно увеличится.

Для теста помимо логов загрузил активаторы, программу и svchost.exe, возможно потребуются ( http://f-bit.ru/64308 ).

Что порекомендуете сделать?

 

Прикрепленные файлы:

  • Прикрепленный файл  logs.rar   1,71Мб   4 Скачано раз


#2 Dr.Robot

Dr.Robot

    Poster

  • Helpers
  • 3 358 Сообщений:

Отправлено 31 Январь 2013 - 11:35

1. Если Вы подозреваете у себя на компьютере вирусную активность и хотите получить помощь в этом разделе,

Вам необходимо кроме описания проблемы приложить к письму логи работы трёх программ - сканера Dr. Web (или CureIt!, если антивирус Dr. Web не установлен на Вашем ПК), Hijackthis и DrWeb SysInfo. Где найти эти программы и как сделать логи описано в Инструкции. Без логов помочь Вам не сможет даже самый квалифицированный специалист.

2. Если у Вас при включении компьютера появляется окно с требованием перечислить некоторую сумму денег и при этом блокируется доступ к рабочему столу,

- попытайтесь найти коды разблокировки здесь https://www.drweb.com/xperf/unlocker/
- детально опишите как выглядит это окно (цвет, текст, количество кнопок, появляется ли оно до появления окна приветствия Windows или сразу же после включении компьютера);
- дождаться ответа аналитика или хелпера;

3. Если у Вас зашифрованы файлы,

Что НЕ нужно делать:
- лечить и удалять найденные антивирусом вирусы в автоматическом режиме или самостоятельно. Можно переместить всё найденное в карантин, а после спросить специалистов или не предпринимать никаких действий, а просто сообщить название найденных вирусов;
- переустанавливать операционную систему;
- менять расширение у зашифрованных файлов;
- очищать папки с временными файлами, а также историю браузера;
- использовать самостоятельно без консультации с вирусным аналитиком Dr. Web дешифраторы из "Аптечки сисадмина" Dr. Web;
- использовать дешифраторы рекомендуемые в других темах с аналогичной проблемой.

Что необходимо сделать:
- прислать в вирусную лабораторию Dr. Web https://vms.drweb.com/sendvirus/ несколько зашифрованных файлов и, если есть, их не зашифрованные копии в категорию Запрос на лечение. Дожидаться ответа на Вашу почту вирусного аналитика и далее следовать его указаниям ведя с ним переписку по почте. На форуме рекомендуется указать номер тикета вирлаба - это номер Вашего запроса, содержащий строку вида [drweb.com #3219200];
- собрать и выложить в своей теме логи утилит, указанных в Правилах этого раздела форума.


4. При возникновении проблем с интернетом, таких как "не открываются сайты", в браузерах появляются картинки с порно или рекламным содержанием там, где раньше ничего подобного не было, появляются надписи типа "Содержание сайта заблокировано" и пр. нестандартные уведомления необходимо выложить дополнительно к логам из п.1 лог команды ipconfig


Для этого проделайте следующее:
  • Зайдите в меню Пуск на Рабочем столе, вызовите в нем окно команды Выполнить...
  • В появившемся окне наберите cmd и нажмите клавишу <Enter>. Появится черное окно консоли (интерпретатора команд).
  • Напишите в этом черном окне команду ipconfig /all>"%userprofile%\ipc.log" и нажмите клавишу <Enter>, затем наберите там же команду explorer.exe /select,"%userprofile%\ipc.log" и нажмите клавишу <Enter>, нужный файл будет показан в Проводнике Windows.
  • Приложите этот файл к своему сообщению на форуме.

Чтобы не сделать ошибок в написании команд, можно скопировать эти команды отсюда и последовательно вставлять в черное окно консоли путем выбора пункта Вставить из меню, появляющегося при нажатии правой кнопки мыши в черном окне консоли.

#3 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 31 Январь 2013 - 11:53

Вывод netstat -a -b -n нужен.


Личный сайт по Энкодерам - http://vmartyanov.ru/


#4 NeoJoker666

NeoJoker666

    Newbie

  • Posters
  • 14 Сообщений:

Отправлено 31 Январь 2013 - 13:50

3013dbf1c4dc.jpg

f2f194321c6d.jpg

3ec6923ce1ca.jpg

f011101d8e02.jpg

 

 

Это при обычном включенном интернете, когда ничего не используется. Изначально грешил на программу PowerDVD, но после ее удаления положительных результатов не наступило. Периодически слышно как трещит жесткий диск, хотя никакой нагрузки с моей стороны на него не осуществляется.



#5 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 31 Январь 2013 - 14:46

Все три ключа надо указать. Одновременно. И не скрин, а лог вывода.


Сообщение было изменено v.martyanov: 31 Январь 2013 - 14:47

Личный сайт по Энкодерам - http://vmartyanov.ru/


#6 userr

userr

    Newbie

  • Members
  • 16 310 Сообщений:

Отправлено 31 Январь 2013 - 14:49

NeoJoker666,

Смените аватару.

Модератор.



#7 NeoJoker666

NeoJoker666

    Newbie

  • Posters
  • 14 Сообщений:

Отправлено 31 Январь 2013 - 15:43

Вроде все правильно сделал...

 

Прикрепленные файлы:

  • Прикрепленный файл  netstat.txt   4,12К   14 Скачано раз


#8 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 31 Январь 2013 - 17:23

Что-то у вас PowerDVD в сеть лезет. Снесите и проверьте.


Личный сайт по Энкодерам - http://vmartyanov.ru/


#9 NeoJoker666

NeoJoker666

    Newbie

  • Posters
  • 14 Сообщений:

Отправлено 01 Февраль 2013 - 07:46

Снес, трафик вроде перестал течь, хотя раньше проблем с PowerDVD не наблюдалось.

Еще обнаружил утечку трафика при скачивании файлов с торрентов. Например:  загрузил какой не будь файл, закрыл торрент клиент, но трафик при это не останавливает, а капает постоянно по 1-2 кб, каждые 2-3 секунды. С чем это может быть связано?

 

Прикрепленные файлы:



#10 lazarevee

lazarevee

    Guru

  • Posters
  • 4 800 Сообщений:

Отправлено 01 Февраль 2013 - 08:22

С чем это может быть связано?

Становится на раздачу. Надо останавливать после закачки (не пауза).


Сиюминутное Ригпа бессущностно и ясно.

 


#11 NeoJoker666

NeoJoker666

    Newbie

  • Posters
  • 14 Сообщений:

Отправлено 01 Февраль 2013 - 09:49

Всем громадное спасибо за помощь!



#12 SergM

SergM

    Guru

  • Moderators
  • 9 387 Сообщений:

Отправлено 01 Февраль 2013 - 09:51

Надо останавливать после закачки (не пауза).

 

На торентах жадных не любят.



#13 NeoJoker666

NeoJoker666

    Newbie

  • Posters
  • 14 Сообщений:

Отправлено 01 Февраль 2013 - 10:04

Все ровно странно, трафик куда-то плывет. Зашел на сайт dr.web’a, далее закрыл браузер, а трафик продолжает отправляться (примерно по 1кб в 10 секунд).

Прикрепленные файлы:



#14 NeoJoker666

NeoJoker666

    Newbie

  • Posters
  • 14 Сообщений:

Отправлено 01 Февраль 2013 - 11:14

eda583cf4903.jpg

За 20 минут набежало.



#15 SergM

SergM

    Guru

  • Moderators
  • 9 387 Сообщений:

Отправлено 01 Февраль 2013 - 11:25

80 кб за 20 минут? Ничего страшного. 

109.110.60.102 это Ваш провайдер (Владивосток)?



#16 pig

pig

    Бредогенератор

  • Helpers
  • 10 883 Сообщений:

Отправлено 01 Февраль 2013 - 11:26

Если у вас компьютер одинокий, отрубите на нём вообще клиента сети MS от сетевых адаптеров. Незачем себя наружу светить. А L2TP, IMHO, так и будет контрольные пакеты гонять, пока не отключитесь от интернета.
Почтовый сервер Eserv тоже работает с Dr.Web

#17 NeoJoker666

NeoJoker666

    Newbie

  • Posters
  • 14 Сообщений:

Отправлено 01 Февраль 2013 - 12:10

80 кб за 20 минут? Ничего страшного. 

 

Это после просмотра сайтов с накруткой в 5 мегабайт, если же посмотреть видео, а потом закрыть все приложения, то скорость моментально увеличивается, принимает по 2-3 кб каждую секунду.

109.110.60.102 это Ваш провайдер (Владивосток)?

Да.

Если у вас компьютер одинокий, отрубите на нём вообще клиента сети MS от сетевых адаптеров.

Я так и сделал.



#18 pig

pig

    Бредогенератор

  • Helpers
  • 10 883 Сообщений:

Отправлено 01 Февраль 2013 - 12:32

если же посмотреть видео, а потом закрыть все приложения, то скорость моментально увеличивается, принимает по 2-3 кб каждую секунду.

Тоже L2TP?
Почтовый сервер Eserv тоже работает с Dr.Web

#19 NeoJoker666

NeoJoker666

    Newbie

  • Posters
  • 14 Сообщений:

Отправлено 01 Февраль 2013 - 14:47

Не знаю в чем загвоздка, поможете разобраться? Просканировал сниффером (Wireshark) трафик,  вот 10 минутный отчет.

 

Прикрепленные файлы:



#20 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 01 Февраль 2013 - 15:00

Не канает. Нужен pcap-файл.


Личный сайт по Энкодерам - http://vmartyanov.ru/