Перейти к содержимому


Фото
- - - - -

Брэндмауэр блокирует соединения от Wordpad

что делать?

  • Please log in to reply
10 ответов в этой теме

#1 Renoir

Renoir

    Newbie

  • Posters
  • 3 Сообщений:

Отправлено 29 Июнь 2013 - 10:56

Уважаемые форумчане,

 

С недавнего времени приложение Wordpad начало проситься в интернет.

Выглядит это примерно как на скринах.

Подскажите пожалуйста, является ли это проявлением вредоносной программы и что с этим делать?

Прикрепленные файлы:

  • Прикрепленный файл  Wordpad.jpg   41,8К   0 Скачано раз
  • Прикрепленный файл  Word_2.jpg   48,55К   0 Скачано раз


#2 RomaNNN

RomaNNN

    Ковальски

  • Posters
  • 6 001 Сообщений:

Отправлено 29 Июнь 2013 - 12:15

Отправьте файл 5A40.tmp.exe на virustotal.com, ссылку сюда.


Если есть два способа, простой и сложный, то выбирай сложный, так как он проще простого способа, который тоже сложный, но ещё и кривой.

#3 Renoir

Renoir

    Newbie

  • Posters
  • 3 Сообщений:

Отправлено 30 Июнь 2013 - 00:34

Оказывается, что каждый раз (после каждой перезагрузки) это новый файл.

На этот раз имя файла B6B1.tmp

 

 

https://www.virustotal.com/ru/file/e3b0c44298fc1c149afbf4c8996fb92427ae41e4649b934ca495991b7852b855/analysis/1372541511/


Сообщение было изменено Renoir: 30 Июнь 2013 - 00:35


#4 SergSG

SergSG

    The Master

  • Posters
  • 14 425 Сообщений:

Отправлено 30 Июнь 2013 - 09:30

Оказывается, что каждый раз (после каждой перезагрузки) это новый файл.

На этот раз имя файла B6B1.tmp

 

Можно предположить, что на Вашей машине есть суслик, который собирает какую то инфу с вашего компа, создает и запускает хххх.tmp.exe, а этот, в свою очередь, запускает wordpad и через его "дыру" пытается что-то отправить в Питер на 37.9.52.143.

 

Думаю, стоит проверить комп на вирусы.

Врядли легальная софтина станет использовать сокеты wordpad, чтоб куда то законнектится. Да и вообще, на мой взгляд, wordpad нечего делать в сети...


Сообщение было изменено SergSG: 30 Июнь 2013 - 09:31


#5 KPbICMAH

KPbICMAH

    Member

  • Posters
  • 273 Сообщений:

Отправлено 30 Июнь 2013 - 11:24

А почему в Питер? 

 

https://apps.db.ripe.net/search/query.html?searchtext=37.9.52.143&search%3AdoSearch=Search#resultsAnchor

 

Какой странный провайдер одного человека...



#6 SergSG

SergSG

    The Master

  • Posters
  • 14 425 Сообщений:

Отправлено 30 Июнь 2013 - 11:35

А почему в Питер? 

 

https://apps.db.ripe.net/search/query.html?searchtext=37.9.52.143&search%3AdoSearch=Search#resultsAnchor

 

Какой странный провайдер одного человека...

 

http://ru.wsdata.com/2013-05-18/kecex.org-domain-information.html

 


Сообщение было изменено SergSG: 30 Июнь 2013 - 11:36


#7 SergSG

SergSG

    The Master

  • Posters
  • 14 425 Сообщений:

Отправлено 30 Июнь 2013 - 11:42

Хотя живет там, скорее всего, бабуля "Божий одуванчик"... (с) :)



#8 Renoir

Renoir

    Newbie

  • Posters
  • 3 Сообщений:

Отправлено 30 Июнь 2013 - 11:54

Думаю, стоит проверить комп на вирусы.

Вроде бы у меня стоит полный пакет от доктора... но, действительно попробую полную проверку произвести.

Спасибо.



#9 KPbICMAH

KPbICMAH

    Member

  • Posters
  • 273 Сообщений:

Отправлено 30 Июнь 2013 - 12:02

Мне Гугл показывает немного другую картину: 



#10 SergSG

SergSG

    The Master

  • Posters
  • 14 425 Сообщений:

Отправлено 30 Июнь 2013 - 13:28

Мне Гугл показывает немного другую картину: 

 

Вполне возможно. Я смотрел по доменному имени. Хотя, IP и доменные имена - дело темное. :)

Впрочем, какая разница. Сервачек жив и ждет своих клиентов.



#11 SergSG

SergSG

    The Master

  • Posters
  • 14 425 Сообщений:

Отправлено 30 Июнь 2013 - 13:33

Вроде бы у меня стоит полный пакет от доктора... но, действительно попробую полную проверку произвести.

 

Гляньте, по ходу, у Вас такого нет? http://forum.drweb.com/index.php?showtopic=314391&p=676476





Also tagged with one or more of these keywords: что делать?