Перейти к содержанию

Неизвестный процесс дублирует все сетевые соединения


Рекомендуемые сообщения

Опубликовано

Здравствуйте.

Столкнулся с такой проблемой: неизвестный процесс создаёт сетевые соединения, соответствующие текущим, созданным легитимными процессами. netstat тоже не может получить сведения о процессе, хотя сами соединения видит. Что это может быть? Антивирус или вредоносное ПО? Установлен триальный Kaspersky Plus

image.png.650387d6fa28697aa6ed294d84496813.png

CollectionLog-2026.01.27-10.40.zip

Опубликовано

Здравствуйте!

 

Программу Throne ставили самостоятельно?

Деинсталлируйте её через Параметры - Приложения и проверьте (сообщите) будут ли изменения в системе.

Опубликовано (изменено)
22 минуты назад, Sandor сказал:

Программу Throne ставили самостоятельно?

 

Да. Это опенсоурсный клиент для xRay. После удаления ничего не изменилось. В принципе, бьюсь уже третьи сутки и у меня закралось стойкое подозрение, что это что-то загружается раньше системы и не даёт приложениям с правами администратора себя обнаружить. Я уже и uVS применял всяко, но ничего подозрительного не увидел.

Изменено пользователем Arseny
Опубликовано

Образ автозапуска uVS сохранился? Если да, прикрепите к следующему сообщению. Если нет, соберите заново.

Опубликовано

А фаерволл от Касперского видит эти подключения? разрешает или блокирует?

  • Like (+1) 1
Опубликовано

Фаерволл от Касперского не видит эти подключения, к сожалению. Ощущение такое, будто этот процесс дублирует легитимные соединения.

Опубликовано (изменено)

А в чем вы смотрите данные сетевые подключения?

в uVS их тоже не видно среди приложений, который имеют сетевую активность.

По диапозону используемых портов ближе всего Core, (C:\USERS\KOTYA\APPDATA\ROAMING\THRONE\CORE.EXE)

но пересечений с неизвестным процессов не увидел по портам.

image.png

 

Изменено пользователем safety
Опубликовано (изменено)

Смотрю программой CurrPorts и netstat. Вот что выдаёт netstat из-под администратора. Core.exe - это ядро Throne. А Throne.exe - графическая оболочка. Процессы легитимные. Я и через Вирустотал их проверял. Короче, чертовщина какая-то. Я грешу на механизмы защиты Касперского, может быть они дают такой эффект, а свой процесс скрывают, чтобы его не прибили вирусы. Но кто знает.

 

Изменено пользователем Arseny
Опубликовано (изменено)

А если временно отключить антивирусную защиту, картина сетевых подключений не меняется?

+

Добавьте так же логи FRST, может там будет полезная для анализа информация.

Изменено пользователем safety
Опубликовано

Добавьте так же логи FRST, может там будет полезная для анализа информация.

Опубликовано

Не может это быть реакцией на прокси в FF?

FF NetworkProxy: Mozilla\Firefox\Profiles\um5d5f40.default-release -> socks", "127.0.0.1"

 

Опубликовано

При закрытом Файрфоксе всё то же самое. По идее - Файрфокс ходит через локальный прокси, который потом стучится в интернет (тот самый core.exe)

Гость
Эта тема закрыта для публикации ответов.
  • Похожий контент

    • TOXA626
      Автор TOXA626
      Суть проблемы: самопроизвольно открывается стандартный браузер с различными сайтами "Вулкан" и иных пирамид, лотерей и тд... При сканировании ошибок не обнаруживает ни один антивирус. Не хочется каждый раз сносить ОС из-за этих паразитских программ(((
×
×
  • Создать...