Перейти к содержанию

Сетевая атака?


VladWizardDark

Рекомендуемые сообщения

Всем привет! Что это было? Все время на IP 0.0.0.0 шли пакеты с разных ай-пи адресов, причем очень часто! Кис2010 отражал отражал, отражал отражал и в конце концов инет рухнул (и локальная сеть тоже). :women: :)

Ссылка на комментарий
Поделиться на другие сайты

Всем привет! Что это было? Все время на IP 0.0.0.0 шли пакеты с разных ай-пи адресов, причем очень часто! Кис2010 отражал отражал, отражал отражал и в конце концов инет рухнул (и локальная сеть тоже). :women: :)

 

а что KIS мог "отражать", если все коннекты шли от Вас во внешнюю сеть?

Ссылка на комментарий
Поделиться на другие сайты

Это вроде попытки исходящих соединений...

А что это могло быть вообще? Вирусов не было. :) . Это DOS атака? Просто на нашего провайдера очень часто идут DOS атаки, ну и на нас иногда. ZZZлые хацкеры! Вообще так часто идут пакеты, что за день лог сетевого экрана ~11-12МБ!

Ссылка на комментарий
Поделиться на другие сайты

А что это могло быть вообще? Вирусов не было. :) . Это DOS атака? Просто на нашего провайдера очень часто идут DOS атаки, ну и на нас иногда. ZZZлые хацкеры! Вообще так часто идут пакеты, что за день лог сетевого экрана ~11-12МБ!

Или прога какая-то пытается в инет вылезти или злобный вирус...

Но судя по тому как маскируется - все таки вирус

Изменено пользователем Samuel
Ссылка на комментарий
Поделиться на другие сайты

Или прога какая-то пытается в инет вылезти или злобный вирус...

Но судя по тому как маскируется - все таки вирус

Вот свежий скриншот, правда уже не на ай-пи 0.0.0.0

Теперь с разных ай-пи адресов на один и тот же порт! :)

Ссылка на комментарий
Поделиться на другие сайты

судя по тому, что не отображается прога-инициатор коннектов, Вам в в ветку http://forum.kasperskyclub.ru/index.php?showforum=26

 

выполните правила и создайте новый топик

 

94.... -это Ваш айпи?

Изменено пользователем Roman_Five
  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

судя по тому, что не отображается прога-инициатор коннектов, Вам в в ветку http://forum.kasperskyclub.ru/index.php?showforum=26

 

выполните правила и создайте новый топик

 

94.... -это Ваш айпи?

SKYPE! Это все SKYPE! :) Он и лезет в инет... 94.... мой ай-пи

Изменено пользователем Scanner2010Lite
Ссылка на комментарий
Поделиться на другие сайты

SKYPE! Это все SKYPE! :) Он и лезет в инет... 94.... мой ай-пи

 

 

посмотрите, в правилах для скайпа Вы прописали запрещающее сетевое правило...

Ссылка на комментарий
Поделиться на другие сайты

SKYPE! Это все SKYPE! :) Он и лезет в инет... 94.... мой ай-пи

Если б был Skype, имя програмыы было бы в логах, см. выше:

судя по тому, что не отображается прога-инициатор коннектов
Ссылка на комментарий
Поделиться на другие сайты

А не проверять интернет траффик?

Совсем не хорошо... Лучше все-таки правило исключение написать. Но мне кажется Skype тут не при чем. Кстати, а он сам работает нормально?

Изменено пользователем Samuel
Ссылка на комментарий
Поделиться на другие сайты

скайп в доверенных :) :women: .

 

приложите скрин первой вкладки мониторинга сети со ВСЕМИ развёрнутыми соединениями (не влезет в 1 - приложите 2, ...)

Ссылка на комментарий
Поделиться на другие сайты

приложите скрин первой вкладки мониторинга сети со ВСЕМИ развёрнутыми соединениями (не влезет в 1 - приложите 2, ...)

Вот скрин: :)

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • foroven
      Автор foroven
      Добрый день. После того как мы словили вирус шифровальщик и был установлен антивирусный продукт лаборатории Касперского, в его журнале каждый час стали появляться записи о сетевой атаке. Причем адрес атакующего компьютера это Linux-система с установленным Kerio Control. Может ли Касперсий так реагировать на его работу? Или он может быть заражен? Спасибо.
    • Snak3EyeS92
      Автор Snak3EyeS92
      Некоторое время назад стал наблюдать исходящее сетевое соединение от проводника на мониторе сетевой активности Kaspersky Internet Security. Раньше подобного не замечал. Появляется оно после перезагрузки системы. Проверял внешние IP, на которые идет соединение в Virus Total. Выдавалось вот такое: AS 8075 MICROSOFT-CORP-MSN-AS-BLOCK. К одному из этих IP были комментарии "Malware" и "Bot". Естественно возникли подозрения на вирус или взлом. Проверял компьютер как KIS, так и другими антивирусами, отправлял логи в поддержку Касперского и в соседний форум по помощи с удалением вирусов. В итоге почистил систему от мусора, а подозрений на заражение не было обнаружено. Но проблема остается. Посоветовали обратиться сюда. Остались опасения, что это может быть или глубоко спрятавшийся вирус/шпион/малварь/бот, или следы взлома. Хочу обновиться до Windows 10 с полным удалением данных старой системы, но сперва хочется понять что это вообще за соединение, и чем вызвано такое поведение проводника, если это не вирус. Ну и убедиться, что могу безопасно сохранить некоторые нужные данные на внешние носители или хотя бы в облако перед обновлением системы.
      Ссылка на предыдущую тему:
       
    • KL FC Bot
      Автор KL FC Bot
      Атаки на open source чаще всего сводятся к публикации новых вредоносных пакетов в репозиториях. Атака, произошедшая 14 марта, из другой лиги — злоумышленники скомпрометировали популярный процесс (GitHub Action) tj-actions/changed-files, который применяется более чем в 23000 репозиториев.  Инцидент получил номер CVE-2025-30066, этой уязвимости подвержены все репозитории, в которых использовался заражённый процесс changed-files. Хотя администрация заблокировала changed-files, а затем откатила его к безопасной версии, все, кто пользовался им должны провести реагирование на инцидент, а сообщество разработчиков — извлечь из него более общие уроки.
      Что такое GitHub Actions
      Рабочие процессы (GitHub Actions) упрощают разработку ПО при помощи автоматизации типовых задач DevOps. Они могут стартовать при наступлении каких-то событий в GitHub, например коммитов. У GitHub есть условный «магазин приложений», в котором можно взять готовый процесс и применить его в своём репозитории, например популярны процессы для автоматической инсталляции вспомогательных инструментов. Чтобы интегрировать в свой сборочный конвейер CI/CD такой готовый процесс GitHub, достаточно всего одной строчки кода.
       
      View the full article
    • kain22882
      Автор kain22882
      с помощью HiJackThis смог записать логи, сказали попросить помощи специалистов
      HiJackThis.log
    • KL FC Bot
      Автор KL FC Bot
      Чуть больше года назад в посте Google OAuth и фантомные аккаунты мы уже обсуждали, что использование опции «Вход с аккаунтом Google» в корпоративные сервисы дает возможность сотрудникам создавать фантомные Google-аккаунты, которые не контролируются администратором корпоративного Google Workspace и продолжают работать после оффбординга. Недавно выяснилось, что это не единственная проблема, связанная с OAuth. Из-за недостатков этого механизма аутентификации любой желающий может получить доступ к данным многих прекративших деятельность организаций, перерегистрировав на себя брошенные компаниями домены. Рассказываем подробнее об этой атаке.
      Как работает аутентификация при использовании «Вход с аккаунтом Google»
      Некоторые могут подумать, что, доверяя опции «Вход с аккаунтом Google», компания получает надежный механизм аутентификации, использующий продвинутые технологии Google и широкие возможности интернет-гиганта по мониторингу пользователей. Однако на деле это не так: при входе с Google OAuth применяется достаточно примитивная проверка. Сводится она, как правило, к тому, что у пользователя есть доступ к почтовому адресу, который привязан к Google Workspace организации.
      Причем, как мы уже говорили в предыдущем материале о Google OAuth, это вовсе не обязательно Gmail — ведь привязать Google-аккаунт можно совершенно к любой почте. Получается, что при использовании «Входа с аккаунтом Google» доступ к тому или иному корпоративному сервису защищен ровно настолько надежно, насколько защищен почтовый адрес, к которому привязан Google-аккаунт.
      Если говорить несколько более подробно, то при аутентификации пользователя в корпоративном сервисе Google OAuth отправляет этому сервису следующую информацию:
      В теории в ID-токене Google OAuth есть уникальный для каждого Google-аккаунта параметр sub, но на практике из-за проблем с его использованием сервисы проверяют лишь домен и адрес электронной почты. Источник
       
      View the full article
×
×
  • Создать...