Перейти к содержанию

Неизвестный процесс дублирует все сетевые соединения


Рекомендуемые сообщения

Опубликовано

Здравствуйте.

Столкнулся с такой проблемой: неизвестный процесс создаёт сетевые соединения, соответствующие текущим, созданным легитимными процессами. netstat тоже не может получить сведения о процессе, хотя сами соединения видит. Что это может быть? Антивирус или вредоносное ПО? Установлен триальный Kaspersky Plus

image.png.650387d6fa28697aa6ed294d84496813.png

CollectionLog-2026.01.27-10.40.zip

Опубликовано

Здравствуйте!

 

Программу Throne ставили самостоятельно?

Деинсталлируйте её через Параметры - Приложения и проверьте (сообщите) будут ли изменения в системе.

Опубликовано (изменено)
22 минуты назад, Sandor сказал:

Программу Throne ставили самостоятельно?

 

Да. Это опенсоурсный клиент для xRay. После удаления ничего не изменилось. В принципе, бьюсь уже третьи сутки и у меня закралось стойкое подозрение, что это что-то загружается раньше системы и не даёт приложениям с правами администратора себя обнаружить. Я уже и uVS применял всяко, но ничего подозрительного не увидел.

Изменено пользователем Arseny
Опубликовано

Образ автозапуска uVS сохранился? Если да, прикрепите к следующему сообщению. Если нет, соберите заново.

Опубликовано

А фаерволл от Касперского видит эти подключения? разрешает или блокирует?

  • Like (+1) 1
Опубликовано

Фаерволл от Касперского не видит эти подключения, к сожалению. Ощущение такое, будто этот процесс дублирует легитимные соединения.

Опубликовано (изменено)

А в чем вы смотрите данные сетевые подключения?

в uVS их тоже не видно среди приложений, который имеют сетевую активность.

По диапозону используемых портов ближе всего Core, (C:\USERS\KOTYA\APPDATA\ROAMING\THRONE\CORE.EXE)

но пересечений с неизвестным процессов не увидел по портам.

image.png

 

Изменено пользователем safety
Опубликовано (изменено)

Смотрю программой CurrPorts и netstat. Вот что выдаёт netstat из-под администратора. Core.exe - это ядро Throne. А Throne.exe - графическая оболочка. Процессы легитимные. Я и через Вирустотал их проверял. Короче, чертовщина какая-то. Я грешу на механизмы защиты Касперского, может быть они дают такой эффект, а свой процесс скрывают, чтобы его не прибили вирусы. Но кто знает.

 

Изменено пользователем Arseny
Опубликовано (изменено)

А если временно отключить антивирусную защиту, картина сетевых подключений не меняется?

+

Добавьте так же логи FRST, может там будет полезная для анализа информация.

Изменено пользователем safety
Опубликовано

Не может это быть реакцией на прокси в FF?

FF NetworkProxy: Mozilla\Firefox\Profiles\um5d5f40.default-release -> socks", "127.0.0.1"

 

Опубликовано

При закрытом Файрфоксе всё то же самое. По идее - Файрфокс ходит через локальный прокси, который потом стучится в интернет (тот самый core.exe)

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • TOXA626
      Автор TOXA626
      Суть проблемы: самопроизвольно открывается стандартный браузер с различными сайтами "Вулкан" и иных пирамид, лотерей и тд... При сканировании ошибок не обнаруживает ни один антивирус. Не хочется каждый раз сносить ОС из-за этих паразитских программ(((
×
×
  • Создать...