PDA

Просмотр полной версии : Трафик уходит - причину нашел, но решить не могу


James
29.09.2010, 23:09
Если не туда запостил, прошу прощения и переместите пожалуйста в нужный раздел.

На винде, exe файлы, постояно пингуют какой-то адрес. Касперский ничего не находит, более того, он показывает то, что идет исходящий трафик и в ответ на это, поступает входящий трафик, но не показывает какой процесс. Потом установил Оутпост, вдовесок к касперу. Он показал, что все exe файлы, отправляют и получают пакеты с ey-in-f100.1e100.net. Блокировка адреса не помогла, кроме того, что этих адресов там целая куча, сам Оутпост видимо заражен, и занимается такой же фигней.

Помогите пожалуйста, решить проблему с этим потребителем трафика. Трафик, кстати весьма недурно улетает. Каспер последний, базы свежие.

Talgat Ravilov
29.09.2010, 23:13
Несколько вариантов:
1. Ищите malware.
2. Пропишите все адреса в hosts на 127.0.0.1
3. Сносите систему.
4. Выбрасывайте компьютер

Tatyana Belyakova
29.09.2010, 23:24
ey-in-f100.1e100.net
Все поддомены этого домена принадлежат Google, так что не стоит наводить панику :)
Пропишите все адреса в hosts на 127.0.0.1
Спасибо, посмеялась.

ТимурС
29.09.2010, 23:29
Вай блин..
А где в Касперском посмотреть уходит трафик, не уходит?

Tatyana Belyakova
29.09.2010, 23:35
А где в Касперском посмотреть уходит трафик, не уходит?
В KAV вроде бы этого нет, только в KIS, наверное. Могу ош. ©
Помогите пожалуйста, решить проблему с этим потребителем трафика. Трафик, кстати весьма недурно улетает.
Наверняка это исходит от какого-нибудь плагина Google в браузере. Отключить его (плагин, не браузер) к чёрту и всё.

James
29.09.2010, 23:44
Наверняка это исходит от какого-нибудь плагина Google в браузере. Отключить его (плагин, не браузер) к чёрту и всё.
Возможно, но как тогда объяснить то, что Каспер тоже посылает и принимает эти пакеты?

Tatyana Belyakova
29.09.2010, 23:51
Наверняка это исходит от какого-нибудь плагина Google в браузере. Отключить его (плагин, не браузер) к чёрту и всё.
Возможно, но как тогда объяснить то, что Каспер тоже посылает и принимает эти пакеты?
А, ну например — проверяет их на вшивость?
Есть предложение — если пустите козу в огород меня к себе на компьютер удалённо через RDC либо RAdmin, попробую посмотреть, что у Вас там. Лучше RAdmin — так будете видеть, что я делаю. Только решайтесь быстрее, а то спать хочется.

James
29.09.2010, 23:56
А, ну например — проверяет их на вшивость?
Есть предложение — если пустите козу в огород меня к себе на компьютер удалённо через RDC либо RAdmin, попробую посмотреть, что у Вас там. Лучше RAdmin — так будете видеть, что я делаю. Только решайтесь быстрее, а то спать хочется.Если у вас джет, то я совсем не против. Если не джет, я тоже не против, но трафика осталось на считанные (по пальцам) мегабайты.

Tatyana Belyakova
29.09.2010, 23:59
Если у вас джет, то я совсем не против.
Посмеялась ещё раз :) Нет, у меня не джет.
Если не джет, я тоже не против, но трафика осталось на считанные (по пальцам) мегабайты.
Врубайте асю, продолжим там.

JackDaniels
30.09.2010, 08:37
Ну, не томите, чем дело-то кончилось?

Tatyana Belyakova
30.09.2010, 09:33
Ну, не томите, чем дело-то кончилось?
Ничем не кончилось. Я ждала-ждала и спать пошла. Сегодня, либо завтра продолжим.

altair
30.09.2010, 09:34
Найдите и скачайте прогу:
Spybot - Search & Destroy
Находит многие вредоносные проги, трояны, malware и много много того, что касперский не видит. Основным плюсом является иммунизация системи от всех вредоносных прог имеющихся в базе программы. Советую

Timur Salikhov
30.09.2010, 09:37
Ну, не томите, чем дело-то кончилось?
Ничем не кончилось. Я ждала-ждала и спать пошла. Сегодня, либо завтра продолжим.
О времена, о нравы!

German Stimban
30.09.2010, 09:40
Все поддомены этого домена принадлежат Google, так что не стоит наводить панику
А вдруг Гугл пытаются ДДоСить.

German Stimban
30.09.2010, 09:40
Все поддомены этого домена принадлежат Google, так что не стоит наводить панику
А вдруг Гугл пытаются ДДоСить.

Tatyana Belyakova
30.09.2010, 09:43
А вдруг Гугл пытаются ДДоСить.
Зачем? :)

Concerned
30.09.2010, 09:44
опять проблема и опять Касперский...

Скрин диспетчера задач и списков автозагрузки, посмотрели бы, очень интересно как это выглядит...
(и радмином ничего не надо будет ковырять)

Ulugbek Umirbekov
30.09.2010, 09:48
German Stimban, Баден-Баден? :)

Tatyana Belyakova
30.09.2010, 09:51
Скрин диспетчера задач и списков автозагрузки, посмотрели бы, очень интересно как это выглядит...
(и радмином ничего не надо будет ковырять)
А как Вы определите, что именно запрашивает сервера Google? Может, это вообще svchost?

dmitry.uz
30.09.2010, 11:51
http://z-oleg.com/secur/avz/ - очень полезная утилита для борьбы с заразой. Только внимательно читайте инструкции.

Dolphin
30.09.2010, 12:27
Поставьте приличный firewall, он скажет какие процессы и куда ходят.

Abdurohman
30.09.2010, 13:17
На винде, exe файлы, постояно пингуют какой-то адрес. Касперский ничего не находит, более того, он показывает то, что идет исходящий трафик и в ответ на это, поступает входящий трафик, но не показывает какой процесс. Потом установил Оутпост, вдовесок к касперу. Он показал, что все exe файлы, отправляют и получают пакеты с ey-in-f100.1e100.net. Блокировка адреса не помогла, кроме того, что этих адресов там целая куча, сам Оутпост видимо заражен, и занимается такой же фигней.
Это же школьнику, ясно, что у тебя заражено комп.
А теперь по подробнее. У тебя комп зараженный. Стоит у тебя там бот (типа Stuxnet). А кто управляет этим ботом, ДДоСит сайты, который ты указал. Неделю назад у меня такое ситуация было. Заразился именно рукитом Stuxnet. КИС 2010 в начале молчал как рыба. Потом поставил на проверку руткитов, нашелся и переустановил систему, на Вин7..
http://s004.radikal.ru/i206/1009/d9/2141ba0253b2t.jpg (http://radikal.ru/F/s004.radikal.ru/i206/1009/d9/2141ba0253b2.jpg.html)

valdemar
30.09.2010, 14:35
Поставьте программку BWMeter 4.1.1

BWMeter — мощная утилита для графического отображения и подсчета трафика, передаваемого по вашей локальной сети. Программа позволяет производить подсчет переданных пакетов, а также узнать откуда и куда они направляются, к какому порту и по какому протоколу. Можно раздельно считать внутрисетевой или же исходящий/входящий Интернет-трафик. Присутствуют настраиваемые фильтры, отчеты можно представлять как графически, так и в виде цифровых отчетов.


Очень удобная вещь )) особенно когда у вас адсл интернет и вы часто качаете внутри сети, в ней можно прописать диапазоны айпи адресов, например только внутрисетевых и не беспокоится что трафик уйдет в мир...

JackDaniels
30.09.2010, 16:02
Снести начисто Вынь и поставить любой на выбор xNIX.

Решит проблему на всегда.

Erkin Kuchkarov
30.09.2010, 16:24
поставить любой на выбор xNIX
OpenVMS?

JackDaniels
30.09.2010, 16:33
поставить любой на выбор xNIX
OpenVMS?

Да вы батенька утонченный садист. :biggrin:

Abdurohman
30.09.2010, 16:46
OpenVMS?
Имелось виду Unix..

Erkin Kuchkarov
30.09.2010, 17:01
OpenVMS?
Имелось виду Unix..
А OpenVMS не соответствует Single UNIX Specification?

JackDaniels
30.09.2010, 17:32
OpenVMS?
Имелось виду Unix..

А мужики-то и не знают… :naughty:

Alexander Abgaryan
30.09.2010, 18:34
OpenVMS?
Имелось виду Unix..

кэп снова с нами

Abdurohman
30.09.2010, 19:50
Rustam Kireev, у вас случайно модем не от Юсела? Если да, значит пинг идет от программы Mobile Connection Manager, а именно от CMUpdater.exe. Интересно, только что протестировал на ХП без антивируса, именно этот продукт часто пинговал к ey-in-f100.1e100.net

shumbola
30.09.2010, 19:55
OpenVMS?
На VAXах доставала сильно, одним POSIXом наверное не станешь UNIXом. :-)

xackera
30.09.2010, 20:37
OpenVMS?
А почему не QNX?

James
01.10.2010, 11:36
Вчера не могу заняться, по причине отсутствия интернета, ждал первого числа. И так, переустановка системы с полным форматированием винчестера не помогла. Установка : Нод, КИС, Касперски кристал, тоже ничего не выявили. Это явно не вирус, в интернете ничего по этому поводу не нашел.

Не знаю, когда это начинается, но после скачивания программ (самых необходимых) с мегасофт.уз, и установки НОДа, обнаружил, что это продолжается. Этим занимаются все браузеры установленные на ПК и другие exe файлы, которые имеют доступ к сети. То есть, вариант, что это хром отсылает какие-то данные для сбора инфы в цру, исключаем - ибо, тогда причем тут Мозилла и КИС.

Честно говоря, мне уже нефига не понятно, трафик продолжает исчезать.

xackera
01.10.2010, 11:56
Вчера не могу заняться, по причине отсутствия интернета, ждал первого числа. И так, переустановка системы с полным форматированием винчестера не помогла. Установка : Нод, КИС, Касперски кристал, тоже ничего не выявили. Это явно не вирус, в интернете ничего по этому поводу не нашел.

Не знаю, когда это начинается, но после скачивания программ (самых необходимых) с мегасофт.уз, и установки НОДа, обнаружил, что это продолжается. Этим занимаются все браузеры установленные на ПК и другие exe файлы, которые имеют доступ к сети. То есть, вариант, что это хром отсылает какие-то данные для сбора инфы в цру, исключаем - ибо, тогда причем тут Мозилла и КИС.

Честно говоря, мне уже нефига не понятно, трафик продолжает исчезать.
А службу обновлений Windows отключили?

James
01.10.2010, 12:11
http://z-oleg.com/secur/avz/ - очень полезная утилита для борьбы с заразой. Только внимательно читайте инструкции. Он тоже ничего не нашел.

А службу обновлений Windows отключили? Да.

Снести начисто Вынь и поставить любой на выбор xNIX.Они тоже не идеальны. Особенно в условиях наших скоростных безлимитных интернетов (http://lurkmore.ru/Интернеты).

Интересно то, что при загрузке страниц, я не чувствую, что канал, чем то забит. Но при детализации трафика, получаются довольно приличный размер download и upload.

xackera
01.10.2010, 13:38
Интересно то, что при загрузке страниц, я не чувствую, что канал, чем то забит. Но при детализации трафика, получаются довольно приличный размер download и upload.
А скриншот можно? И ещё Вы отключили апдейты самих браузеров и Adobe Acrobat Reader?

JackDaniels
01.10.2010, 15:14
Они тоже не идеальны. Особенно в условиях наших скоростных безлимитных интернетов.
Ну зато ничего само собой никуда отправляться не будет и антивирус ненужен и тд тп.

myu
01.10.2010, 19:10
Установите себе anvirrus, и посмотрите лог, у меня тоже было такое похожее, само произвольно подключался в инет. по логу вычеслил что работает.
Я тоже советую перейти в *NIX. работает прекрасно. Работаю в Ubuntu 10.04. Поддержка хорошая, и все это находится в зоне TAS-IX.

Aaz
01.10.2010, 20:03
Ну зато ничего само собой никуда отправляться не будет и антивирус ненужен и тд тп.
Под *NIX вирусы не пишут? Почему?

Anvar Nuriev
01.10.2010, 20:50
Под *NIX вирусы не пишут? Почему?
Анекдот про неуловимого Джо знаете? =)

JackDaniels
01.10.2010, 21:30
Ну зато ничего само собой никуда отправляться не будет и антивирус ненужен и тд тп.
Под *NIX вирусы не пишут? Почему?

Сложно писать, когда нет смысла…

Abdurohman
02.10.2010, 06:29
Rustam Kireev, какой у вас провайдер?

Aaz
02.10.2010, 09:11
Ну зато ничего само собой никуда отправляться не будет и антивирус ненужен и тд тп.
Под *NIX вирусы не пишут? Почему?

Сложно писать, когда нет смысла…

Почему нет смысла? Под *NIX трудно левые соединения устроить?

Talgat Ravilov
02.10.2010, 10:32
Почему нет смысла? Под *NIX трудно левые соединения устроить?
Такой пример, будь Вы продавцом запчастей для машин, стали бы Вы завозить запчасти для Бентли, зная что их ездит 2-3 штуки в городе?

Aaz
02.10.2010, 11:15
Почему нет смысла? Под *NIX трудно левые соединения устроить?
Такой пример, будь Вы продавцом запчастей для машин, стали бы Вы завозить запчасти для Бентли, зная что их ездит 2-3 штуки в городе?

Первые попытки ответа из интернета на этот вопрос:

Дядюшка Касперский утверждает что как только Линукс достигнет некоторой планки популярности , то и вирусописатели им займутся, а пока им выгодно писать вирусы для технически менее грамотных пользователей MS OS

Под линукс вирусы есть, их довольно много. В основном это руткиты (не совсем вирусы) и некоторые черви, которые могут попользоваться уязвимостями в апаче. Только по факту знакомы вирусы под линукс пользователям только по рассказам и лабораторным исследованиям. Сам я лично видел 1 инфицированную систему и слашал достоверный рассказ еще об одной. Первый случай - 8 лет назад, второй - 5. Выводы сделайте сами, учитывая, что я работаю в антивирусной конторе и видел много.

> В Линуксе вирусов нет и еще очень долго не будет. Причина проста - разделение прав. Программа, запущенная от пользователя, ничего не может сделать с системой - прав нет.


1. у половины граждан небось простое "sudo bash" проканает, и делай что хочешь с системой. А если не проканает - пропишись в $PATH со своим sudo и жди удобного случая.

2. А так ли надо что-то делать с системой? Кому она далась? Залезть в автостарт kde/login shell'a/etc, сидеть, потихонечку спам рассылать, следить за фаерфоксом - когда там введут номер кредитки. Вобщем-то деловому вирусу больше ничего и не надо.

>Неужели ни кто из Вас не в состоянии написать какой-нибудь простейший вирус под Linux?

В состоянии. Просто Linux-пользователи -- добрейшей души люди, которые не станут наносить кому-то реальный вред, дабы потешить своё самолюбие. Самое страшное, чтоб с тобой могут сделать, так это послать на МПХ или показать однострочник на перле, но исключительно в воспитательных целях.:biggrin:

Линукс - гораздо более защищенная, чем винда, ось. Разграничивание прав доступа, обязательная система паролей, отличный файерволл... И хорошие антивирусы, которые, кстати, многие и не ставят за ненадобностью)

Какой из ответов интересно близко к правде?

myu
02.10.2010, 19:17
Какой из ответов интересно близко к правде?
Думаю ты сам себе ответил

Nadir Zaitov
04.10.2010, 09:35
German Stimban, Баден-Баден? Это у суперадминов такая фигня часто происходит - сбой движка, когда прав слишком много :). У меня по 10 сообщений из одного появлялось...