Перейти к содержанию

Идет большой трафик


Сергей Яковлевич

Рекомендуемые сообщения

Сергей Яковлевич

Подключаюсь к интернету, ничего не качаю и даже не запускаю еще IE, а мегабайты уже летят, как сумасшедшие. Причем на отправку - больше, чем на прием. Уже был похожий вопрос. Там больше мегабайт летело на прием. У меня скорость еще выше: см. картинку. По расчету за час должно в сумме набежать ок. 30 Мб. Фактически получается еще больше. Наверно со временем еще ускоряется.

 

На тот вопрос в теме не ответили, может быть лично написали, не знаю. Предложили исследовать систему и отправить специалистам протоколы. Я последовал этому совету и отправляю свои протоколы. Не сердитесь, если что-то не так сделал, все-таки тема очень сложная, а я не такой уж специалист. Если не сможете определить в чем дело, то хотя бы выскажите свои соображения или предположения.

 

Кстати, как картинку непосредственно в текст вставить?

virusinfo_syscure.zip

virusinfo_syscheck.zip

HJT_GSI.zip

Risunok.zip

Ссылка на комментарий
Поделиться на другие сайты

1.AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".

begin
ClearQuarantine;
SearchRootkit(true, true);
SetAVZGuardStatus(true);
QuarantineFile('C:\WINDOWS\wc98pp.dll','');
QuarantineFile('C:\WINDOWS\system32\drivers\Oreans.sys','');
BC_ImportAll;
BC_QrFile('C:\WINDOWS\system32\drivers\Mgl37.sys');
BC_DeleteFile('C:\WINDOWS\system32\drivers\Mgl37.sys');
BC_DeleteSvc('Mgl37');
BC_Activate;
ExecuteSysClean;
RebootWindows(true);
end.

 

После выполнения скрипта компьютер перезагрузится.

Если будет возникать ошибка при выполнении скрипта удалите вторую и третью строчки.

Затем выполните скрипт

AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".

begin
CreateQurantineArchive(GetAVZDirectory+'quarantinefk4539.zip');
end.

 

Вышлите файл quarantinefk4539.zip из папки с АВЗ на адрес 54712@rambler.ru

 

Повторите логи АВЗ.

Изменено пользователем wise-wistful
Ссылка на комментарий
Поделиться на другие сайты

В компьютерном еженедельнике "UP"-официальный сайт http//www. upweek.ru, за номером 39(336) за 2007 год,в разделе Техподдержки,на 40 странице, был поставлен очень похожий вопрос-использовался ADSL. ,так специалист из техподдержки, уважаемый Сергей Трошин, постарался подробно осветить эту тему,ставшую такой актуальной в последнее время.

Ежели где найдете этот материал-могло бы помочь... Еще редакция еженедельника напоминает,что ииеется конференция по адресу:

http//www.computery.ru/conf на этом сайте может быть удасться прочитать информацию по тематике...

Ссылка на комментарий
Поделиться на другие сайты

Сергей Яковлевич

Большое спасибо! Сейчас буду пробовать.

У меня такое чувство, что кто-то через мой компьютер производит рассылку или что-то подобное. Я сегодня посмотрел статистику по своему трафику. Получается около 1 Мб в минуту. Это очень много.

 

wise-wistful, сделал, что вы предложили и вам отправил.

 

Сейчас подключался к ByFly (если вы не в курсе, это скоростной Интернет в Беларуси) по гостевому доступу, т.е. доступ только на сервер ByFly. Разительный контраст: за 12 минут – ок. 400 Кб (Килобайт). Напомню, по оплачиваемому трафику – больше 1 Мб в минуту.

Ссылка на комментарий
Поделиться на другие сайты

Сергей Яковлевич

Высылаю последние логи.

Одновременно сообщаю радостную новость: после последнего прогона всей процедуры, трафик резко упал. Ну вот сейчас за 7 минут - 700 Кб. Это в десять раз с лишним меньше, чем еще вчера.

Что это было? По-моему программа поймала какой-то вирус. Это он?

virusinfo_syscheck.zip

002.zip

Ссылка на комментарий
Поделиться на другие сайты

Сергей Яковлевич, Скачайте IceSword.

 

Запустите программу.

Появится аналог проводника. Найдите в нем C:\WINDOWS\system32\drivers\Mgl37.sys.

Нажмите по нему правой кнопкой мыши и выберите Copy to.

Выберите папку, куда Вы хотите скопировать файл и перед сохранением внизу набирите произвольное имя файла, например malware.

Скопированный файл заархивируйте под пароль virus и вышлите на адрес 54712@rmbler.ru

Внизу слева выберите меню File.

Появится аналог проводника. Найдите в нем C:\WINDOWS\system32\drivers\Mgl37.sys.

Нажмите по нему правой кнопкой мыши и выберите force delete.

На запрос потверждения ответьте "да".

Перезагрузите компьютер.

Повторите лог virusinfo_syscheck.zip

Ссылка на комментарий
Поделиться на другие сайты

При помощи АВЗ--сервис--поиск файлов на диске поищите Mgl37.sys. Если найдётся дайте в теме полный путь к нему, если нет, тогда выполните в АВЗ

1.AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".

begin
ClearQuarantine;
SearchRootkit(true, true);
SetAVZGuardStatus(true);
DeleteFile('Mgl37.sys');
BC_ImportAll;
BC_Activate;
ExecuteSysClean;
RebootWindows(true);
end.

и повторите лог virusinfo_syscheck.zip.

 

Если при помощи АВЗ найдёте такой файл, полный путь к нему дайте в теме, а скрипт выполнять и лог не нужно.

Ссылка на комментарий
Поделиться на другие сайты

Всё все упоминания о Mgl37.sys прибили. К сожалению враг в карантин не попал, что бы его можно классифицировать и понять, что он делал.

Ссылка на комментарий
Поделиться на другие сайты

Сергей Яковлевич

Огромное спасибо wise-westful за помощь!

Пожалуйста, сообщите ваше настоящее имя, страна должна знать своих героев.

И было бы интересно узнать последнее резюме. Что это был за вирус? Я, хоть и следовал вашим рекомендациям, но совершенно не понимал, что происходит. А всё было захватывающе, в духе "ночного дозора".

Большое спасибо всем, кто следил за событиями и высказывал свои пожелания: Dimya, akoK и другим неизвестным.

 

Что я могу сделать полезного для вас?

Изменено пользователем Сергей Яковлевич
Ссылка на комментарий
Поделиться на другие сайты

Сказать трудно кто это был. Руткит какой-то скорее всего, но какой, кто его знает в карантин не захотел. Странно что он один был, но это и к лучшему.

Насчёт имени и страны в Рунете я известен как wise-wistful, а моё настоящее имя никому (ну почти никому) ничего не говорит. Надеюсь, что и на западных форумах скоро буду немного известен, по крайней мере прохожу там на одном из форумов проверку знаний на право иметь статус helper на западных сайтах. О стране. так я из Украины, а Вы из Белорусии, насколько я понял. Если хотите немного лучше понять, что я делал - читайте справку АВЗ, весьма полезная и эффективная утилита. При условии обновления и регулярного сканирования системы она сама кое-кого из врагов сносит. Если будут проблемы обращайтесь, постараемся помочь.

Ссылка на комментарий
Поделиться на другие сайты

Гость
Эта тема закрыта для публикации ответов.
  • Похожий контент

    • Илья X-trail
      Автор Илья X-trail
      Добрый день, обращаюсь снова.
      Никак не могу найти куда убегает трафик на рабочем компьютере.
      Оставил на выходные компьютер включеным и с помощью программы NetWorx версии 5.5.5 показывает что кто то скушал трафик. скрин прилагаю.
      Так же на компьютере установлен корпоративный антивирус, управляемый администратором, отключить его, удалить или както взаимодействовать возможность отсутствует.
       
      п.с. так же прилагаю дополнитльные логи.
      прошу помощи в поиске виновника, а то трафик, сильно ограниченный на работе, улетает непонятно куда.

      Addition.txt CollectionLog-2025.08.25-13.45.zip FRST.txt FSS.txt ILIA_2025-08-25_15-11-26_v5.0v x64.7z Shortcut.txt
    • Илья X-trail
      Автор Илья X-trail
      Здраствуйте, помогите пожалуйста.
      Компьютер сам по себе стал тратить слишком много трафика, даже в режиме простоя.
      Так же наблюдается общее зависание системы, которое немног опропадает при открытии диспетчера задач.
      CollectionLog-2025.08.19-17.51.zip
    • KL FC Bot
      Автор KL FC Bot
      Вы, скорее всего, уже видели свежие новости с заголовками «Самая масштабная утечка в истории человечества». Весь мир переполошился из-за журналистов Cybernews, которые обнаружили в свободном доступе логины и пароли к 16 млрд учетных записей — по две на каждого жителя Земли. Что это за утечка и что нужно сделать прямо сейчас?
      Что за утечка? Там есть мои данные?
      В оригинальном исследовании сказано, что команда Cybernews занималась этой историей с начала года. За шесть месяцев удалось собрать 30 незащищенных наборов данных, которые суммарно и превращаются в 16 млрд паролей. Самый большой набор данных, 3,5 млрд записей, связан с португалоговорящим населением планеты; еще 455 млн записей имеют отношение к России, а 60 млн — «скорее всего», к Telegram.
      База данных построена по такому принципу: URL сайта, логин и пароль. Все, ничего лишнего. При этом сказано, что слиты были данные пользователей всех гигантских сервисов: Apple, Google, Facebook*, Telegram, GitHub и т. д. Удивительно, что в руках журналистов оказались именно пароли, а не хеши. В нашем исследовании Как хакеры могут взломать пароль за час мы подробно останавливались на том, как именно компании хранят пароли. Спойлер: почти всегда в закрытом виде с использованием алгоритмов хеширования.
      Особое внимание в этой истории уделено свежести данных: журналисты утверждают, что в 16 млрд не входят самые крупные утечки, про которые мы писали в блоге Kaspersky Daily. За кадром остаются важные вопросы: «откуда появились 16 млрд свежеутекших паролей и почему, кроме Cybernews, их никто не видел?». К большому сожалению, журналисты не предоставили ни одного доказательства реального существования этой базы. Поэтому ни экспертам «Лаборатории Касперского», ни любым другим не удалось проанализировать эту утечку. А значит, и утверждать, есть ли там именно ваши данные, да и вообще чьи-либо, — мы не можем.
      По словам Cybernews, весь сбор базы данных был возможен в результате работы стилеров. Это и в самом деле набирающая силы угроза. По нашим данным, количество обнаруженных по всему миру атак, связанных с кражей паролей, выросло с 2023 по 2024 год на 21%. Злоумышленники нацелены как на частных, так и на корпоративных пользователей.
       
      View the full article
    • E.K.
      Автор E.K.
      Всем огромные приветы!
       
      Буквально только что закончилось ещё одно интереснейшее путешествие, в этот раз по Курильским островам. По важной причине (о ней ещё расскажу) мне этим летом довелось пройти Курилы дважды: от Камчатки почти до самого юга цепочки островов, зашли на Сахалин, а потом в обратную сторону от Кунашира до Атласова, да ещё потом Командоры в качестве бонус-трека. Всего погулялось примерно по десятку островов (на некоторых даже по два раза), внимательно осмотрены примерно семь вулканов (некоторые дважды, но вот на вулкан Тятя так и не получилось сбегать), градус впечатлений зашкаливает. Земля всё ещё покачивается под ногами - ведь в море на небольшом кораблике был целый месяц, за который короткие остановки (ночёвки) "на грунте" были только в Южно-Сахалинске, на Кунашире и Онекотане. Фоток и видео с земли и дронов отсняты несчислимые тонно-километры, по мере их обработки буду выкладывать с обязательными рассказами, пояснениями и комментариями.
       
      Вот сразу сейчас и начну накидывать лучшие фотки из путешествия:




       
      Самый красивый вулкан в мире - вулкан Креницина на острове Онекотан:

       
      Фантастически восхитительный Ушишир, "курильский бриллиант" (с) мой ->


       
      Базальтовые столбы на Кунашире, мыс Столбчатый:

       
      Горячие водопады на Итурупе на склонах вулкана Баранского:

       
      Недавно взорвавшийся остров-вулкан Райкоке:

       
      И прочие вулканические курильские пейзажи разной степени суровости:

       
      Обязательная к осмотру живность:

       
      А это уже на острове Тюлений у Сахалина:

       
      Фотки от моего регулярного случайного попутчика Д.З. - с дрона и не только:




       
      Наверное, достаточно для затравки. Дальше будет больше и подробнее.
    • user2024
      Автор user2024
      Здравствуйте, поделитесь пожалуйста опытом - было заражение машин LockBit. Файлы резервных копий MS SQL Server были так же зашифрованы. Нами был получен дешифратор, но файлы размером 2 ТБ не расшифровались. Может у кого-то был опыт в расшифровке файлов такого объема? После работы дешифратора, если открыть файлы в hex редакторе то их структура не меняется (т.е. по какой-то причине дешифратор не обрабатывает файл). Может у кого-то был опыт с расшифровкой файлов такого объема?
×
×
  • Создать...