Перейти к содержанию

Найден BackDoor


Misterio

Рекомендуемые сообщения

Здравствуйте! Помогите мне пожалуйста. Дело в том, что сегодня, включив модем обнаружил,

что лампочка на нем непрерывно мигает, т.е. идет обмен информации с интернетом. Что меня поразило, так это то,

что модем-то включен, а на самом компьютере я соединение еще не включил. То бишь как бы он сам,

не спрашивая у меня разрешения,

в обход через основное подключение, соединяется с сетью. Что интересно, цвет значка соединения на рабочем столе показывает "неактивно".

Проверился свежей утилитой Др Веб Курейт - она нашла BackDoor.Eye.origin . Проверился Авастом - он нашел два Трояна.(Trojan Win32 gen<other>).

Тем не менее лампочка все равно мигает, что-то принимает, передает мой комп. Оутпост соединений активных не показывает, другие утилитки тоже(DU Metr,NetMonitor). Но в окне полученых\отправленных пакетов, у Оутпоста непрерывно появляется входящие пакеты с похожих iP: 192.168.1.1 и т.д.

Помогут ли логи, я их сделал..

hijackthis.rar

virusinfo_syscheck.zip

virusinfo_syscure.zip

post-6110-1226947528_thumb.jpg

Ссылка на комментарий
Поделиться на другие сайты

Androno12, если такое повторится, запусти командную строку и напиши "ping ya.ru" и запости результат. Чтоб иконка подключения была серой, а лампочки мигали. А перед этим глянь, в сетевых подключениях ничего левого не появилось? ничего не подключено?

 

В логах не вижу ничего вредоносного. Работать с дозвоном по логам может только Аваст.

Изменено пользователем C. Tantin
Ссылка на комментарий
Поделиться на другие сайты

Это не то что повторяется! Это происходит непрерывно! В оутпосте каждую секунду выходят заблокированные пакеты! Все входящие!(IN)!

Ссылка на комментарий
Поделиться на другие сайты

1.AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
ClearQuarantine;
DelBHO('{8984B388-A5BB-4DF7-B274-77B879E179DB}');
QuarantineFile('EhttpSrv.sys','');
QuarantineFile('StarWindServiceAE.sys','');
QuarantineFile('C:\DOCUME~1\86C2~1\LOCALS~1\Temp\sfareca00001.dll','');
DeleteFile('C:\DOCUME~1\86C2~1\LOCALS~1\Temp\sfareca00001.dll');
DeleteFile('StarWindServiceAE.sys');
DeleteFile('EhttpSrv.sys');
BC_ImportAll;
BC_DeleteSvc('EhttpSrv');
BC_DeleteSvc('StarWindServiceAE');
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится.

 

AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

 

Прислать карантин (файл quarantine.zip из папки AVZ) на адрес 54712<at>rambler.ru где <at> - это @. В письме укажите ссылку на тему.

Ссылка на комментарий
Поделиться на другие сайты

1)

глянь, в сетевых подключениях ничего левого не появилось? ничего не подключено?

 

2)

запусти командную строку и напиши "ping ya.ru" и запости результат
Ссылка на комментарий
Поделиться на другие сайты

В сетевых подключениях ничего нет, кроме двух стандартных. В командной строке забил эту комбинацию(Ping ya.ru): черный экран на пару секунд, а где отчет сохраняется то?

Скрипт выполнил, файл отправил.

Ради интереса выключил компьютер и включил модем - все равно мигает лампочка.

Outpost бесперерывно что-то блокирует с "IN". IP в основном одинаковый(192.168. .. ..), только окончания разные..

Ссылка на комментарий
Поделиться на другие сайты

В сетевых подключениях ничего нет, кроме двух стандартных. В командной строке забил эту комбинацию(Ping ya.ru): черный экран на пару секунд, а где отчет сохраняется то?
Это нужно писать в консоли - посмотреть, пингуется ли яндекс.

 

wise-wistful, EhttpSrv.sys это не кусок антивируса? А то у Androno12 их много...

Ссылка на комментарий
Поделиться на другие сайты

Выходит надпись теперь Windows - системная ошибка "Конфликт IP адреса с другой системой в сети"

Outpost поддакивает "атака конфликт IP адреса шлюза". Это не есть хорошо.

Отсоединяю "Ethernet" кабель - все равно мигает лампочка (она всегда мерцает при отправке\закачке)

Мой комп наверно стал прокси-сервером для рассылки спама. Проверялся и КАВ8 и Cureitom и Авастом и АВЗ и AD-AWARE больше ничего нету говорят. А вчера был Бэкдур(Cureit нашел) 2трояна(Аваст).

Это что-то с ними наверно связано, свое дело сделали.. Пароль менять бесполезно, так понимаю, Винду переустанавливать - нету ее у меня(которые есть, не работают)

Хелперы! Дайте скрипт на самоуничтожение :) ;)

Изменено пользователем Androno12
Ссылка на комментарий
Поделиться на другие сайты

Выходит надпись теперь Windows - системная ошибка "Конфликт IP адреса с другой системой в сети"

Есть возможность сменить IP на другой

или провайдер выдал жесткий адрес? или IP выдается динамически?

Ссылка на комментарий
Поделиться на другие сайты

Выходит надпись теперь Windows - системная ошибка "Конфликт IP адреса с другой системой в сети"

Звоним провайдеру и узнаем. Обычно такая ошибка, когда кто-то уже использует этот адрес в данной подсети.

Ссылка на комментарий
Поделиться на другие сайты

Да нет. гадость какая-то.
Ясно, значит чего-то я напутал - эсетовские файлы не помню...

 

Отсоединяю "Ethernet" кабель - все равно мигает лампочка (она всегда мерцает при отправке\закачке)
о_О модем сошёл с ума?

 

1) Настройки модема от провайдера есть?

2) Подключается инет как? через парольное подключение поверх ethernet (т.е. в сетевых подключениях есть локалка и соединение наподобие dialup?)?

3) Настройки в модеме и сетевого подключения соответствуют таковым от провайдера?

 

З.Ы. Винду можно спасти :) Жду ответов.

Ссылка на комментарий
Поделиться на другие сайты

Подключается инет как? через парольное подключение поверх ethernet (т.е. в сетевых подключениях есть локалка и соединение наподобие dialup?)?

Подключение модема через "Ethernet" кабель. Настраивал модем мастер(от провайдера). Месяца два назад скачал Throttle, оно настройки оптимизирует.

Настройки модема от провайдера есть?

нету, мастер сам все делал

Есть возможность сменить IP на другой

или провайдер выдал жесткий адрес? или IP выдается динамически?

IP я так понимаю, динамический. Каждый раз, при переподключении, последние 6 цифр разные

З.Ы. Винду можно спасти wink.gif Жду ответов.

Это все-таки какой-то Бэкдур или неполадки у провайда?

Ссылка на комментарий
Поделиться на другие сайты

IP я так понимаю, динамический. Каждый раз, при переподключении, последние 6 цифр разные

тогда только в саппорт провайдера

Ссылка на комментарий
Поделиться на другие сайты

Месяца два назад скачал Throttle, оно настройки оптимизирует
Понятно. Маленький совет на будущее: делать только то, что понятно и необходимо. Варианты "скачаю, установлю, посмотрю" чреваты багами, глюками и зловредами, в плане самообразования это полезно, но тогда надо быть готовым к переустановке системы.

 

Выходит надпись теперь Windows - системная ошибка "Конфликт IP адреса с другой системой в сети"
Настраивал модем мастер(от провайдера).

 

тогда только в саппорт провайдера
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • KL FC Bot
      От KL FC Bot
      Наши эксперты из Global Research and Analysis Team (GReAT) обнаружили два вредоносных пакета в The Python Package Index (PyPI), популярном репозитории софта для программирования на Python. Согласно описанию, пакеты представляли собой библиотеки для работы с популярными языковыми моделями. Однако, на самом деле они имитировали заявленную функциональность при помощи демоверсии ChatGPT, а основной их целью была установка зловреда JarkaStealer.
      Пакеты были доступны для скачивания больше года и, судя по статистике репозитория, за это время они были скачаны более 1700 раз пользователями из более чем 30 стран.
      Что за пакеты и для чего они использовались
      Вредоносные пакеты были загружены в репозиторий одним автором и отличались друг от друга только названием и описанием. Первый назывался gptplus и якобы позволял реализовать доступ к API GPT-4 Turbo от OpenAI; второй — claudeai-eng и, согласно описанию, по аналогии обещал доступ к API Claude AI от компании Anthropic PBC.

      В описаниях обоих пакетов были примеры использования, которые объясняли, как создавать чаты и посылать сообщения языковым моделям. Но в действительности операторы этой атаки встроили в код механизм взаимодействия с демо-прокси ChatGPT, чтобы убедить жертву в работоспособности пакета. А содержавшийся, тем временем, в пакетах файл __init__.py декодировал содержавшиеся внутри данные и скачивал из репозитория на GitHub файл JavaUpdater.jar. Если на машине жертвы не обнаруживалась Java, то он также скачивал и устанавливал среду выполнения для Java (JRE) из Dropbox. Сам jar-файл содержал зловред JarkaStealer, который использовался злоумышленниками для компрометации среды разработки и незаметной эксфильтрации похищенных данных.
       
      View the full article
    • Алексей1977
      От Алексей1977
      Добрый день! В принципе в заголовке все описал. Хотел поинтересоваться, был ли у кого положительный опыт в расшифровке этих файлов?
    • Тарас Филиппов
      От Тарас Филиппов
      При попытке скачать что-либо или открыть системное приложение типо консоли и реестра от имени администратора вылезает вот такая ошибка, вирусов предположительно нет, пытался скачать Касперский но вылезла та-же ошибка и текст якобы мне не хватает прав администратора, если нужно больше подробностей, можете ознакомиться с данной темой: https://otvet.mail.ru/answer/2025789185/cid-352860369/


    • Тарас Филиппов
      От Тарас Филиппов
      При попытке скачать что-либо или открыть системное приложение типо консоли и реестра от имени администратора вылезает вот такая ошибка, вирусов предположительно нет, пытался скачать Касперский но вылезла та-же ошибка и текст якобы мне не хватает прав администратора, если нужно больше подробностей, можете ознакомиться с данной темой: https://otvet.mail.ru/answer/2025789185/cid-352860369/
       
    • Almanir
      От Almanir
      Добрый день!
      Может кто сталкивался с проблемой - вирус это может быть или что...
      Ставлю Win10, все прекрасно работает несколько дней, затем при очередном включении ПК, после загрузки ОС при запуске любого приложения выскакивает ошибка "Точка входа в процедуру  __std_terminate не найдена в библиотеке DLL C:\windows\System32\gdi32full.dll (также еще combase.dll, SHELL32.dll, ole32.dll). Причем некоторые программы все-таки запускаются, но их крайне мало. Все антивирусы, в т.ч. скачиваемые cureit и kvrt не запускаются, и аутологгер тоже. 
      Пытаюсь зарегистрировать файл через regsvr32.exe - говорит "успешное выполнение", при этом ничего не меняется. Проверка диска и целостности системных файлов ничего не выявляет, говорит все хорошо. Стоят все VC++ пакеты. 
      Переустанавливаю винду, все начинает работать, прогоняю все диски через касперского и др.веб - вирусов нет. 
      Все прекрасно работает от 1 до даже полутора недель - ничего нового принципиально не качаю, но потом при одном из включений ПК возникает аналогичная ситуация. Набор DLL-ок , на которые ругается - один и тот же (выше перечислен). Список ПО, которое запускается в такой ситуации - также статичен. Например, epic game store работает, работают браузеры, ну и некоторые другие программы. 
      Куда можно копнуть, на что посмотреть? Где может быть косяк?
      Проблема появилась после смены материнской платы + процессора + видеокарты. Но сомневаюсь что в этом дело. 
      Заранее благодарю!
×
×
  • Создать...