Перейти к содержанию

Найден BackDoor


Misterio

Рекомендуемые сообщения

Здравствуйте! Помогите мне пожалуйста. Дело в том, что сегодня, включив модем обнаружил,

что лампочка на нем непрерывно мигает, т.е. идет обмен информации с интернетом. Что меня поразило, так это то,

что модем-то включен, а на самом компьютере я соединение еще не включил. То бишь как бы он сам,

не спрашивая у меня разрешения,

в обход через основное подключение, соединяется с сетью. Что интересно, цвет значка соединения на рабочем столе показывает "неактивно".

Проверился свежей утилитой Др Веб Курейт - она нашла BackDoor.Eye.origin . Проверился Авастом - он нашел два Трояна.(Trojan Win32 gen<other>).

Тем не менее лампочка все равно мигает, что-то принимает, передает мой комп. Оутпост соединений активных не показывает, другие утилитки тоже(DU Metr,NetMonitor). Но в окне полученых\отправленных пакетов, у Оутпоста непрерывно появляется входящие пакеты с похожих iP: 192.168.1.1 и т.д.

Помогут ли логи, я их сделал..

hijackthis.rar

virusinfo_syscheck.zip

virusinfo_syscure.zip

post-6110-1226947528_thumb.jpg

Ссылка на комментарий
Поделиться на другие сайты

Androno12, если такое повторится, запусти командную строку и напиши "ping ya.ru" и запости результат. Чтоб иконка подключения была серой, а лампочки мигали. А перед этим глянь, в сетевых подключениях ничего левого не появилось? ничего не подключено?

 

В логах не вижу ничего вредоносного. Работать с дозвоном по логам может только Аваст.

Изменено пользователем C. Tantin
Ссылка на комментарий
Поделиться на другие сайты

Это не то что повторяется! Это происходит непрерывно! В оутпосте каждую секунду выходят заблокированные пакеты! Все входящие!(IN)!

Ссылка на комментарий
Поделиться на другие сайты

1.AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
ClearQuarantine;
DelBHO('{8984B388-A5BB-4DF7-B274-77B879E179DB}');
QuarantineFile('EhttpSrv.sys','');
QuarantineFile('StarWindServiceAE.sys','');
QuarantineFile('C:\DOCUME~1\86C2~1\LOCALS~1\Temp\sfareca00001.dll','');
DeleteFile('C:\DOCUME~1\86C2~1\LOCALS~1\Temp\sfareca00001.dll');
DeleteFile('StarWindServiceAE.sys');
DeleteFile('EhttpSrv.sys');
BC_ImportAll;
BC_DeleteSvc('EhttpSrv');
BC_DeleteSvc('StarWindServiceAE');
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится.

 

AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

 

Прислать карантин (файл quarantine.zip из папки AVZ) на адрес 54712<at>rambler.ru где <at> - это @. В письме укажите ссылку на тему.

Ссылка на комментарий
Поделиться на другие сайты

1)

глянь, в сетевых подключениях ничего левого не появилось? ничего не подключено?

 

2)

запусти командную строку и напиши "ping ya.ru" и запости результат
Ссылка на комментарий
Поделиться на другие сайты

В сетевых подключениях ничего нет, кроме двух стандартных. В командной строке забил эту комбинацию(Ping ya.ru): черный экран на пару секунд, а где отчет сохраняется то?

Скрипт выполнил, файл отправил.

Ради интереса выключил компьютер и включил модем - все равно мигает лампочка.

Outpost бесперерывно что-то блокирует с "IN". IP в основном одинаковый(192.168. .. ..), только окончания разные..

Ссылка на комментарий
Поделиться на другие сайты

В сетевых подключениях ничего нет, кроме двух стандартных. В командной строке забил эту комбинацию(Ping ya.ru): черный экран на пару секунд, а где отчет сохраняется то?
Это нужно писать в консоли - посмотреть, пингуется ли яндекс.

 

wise-wistful, EhttpSrv.sys это не кусок антивируса? А то у Androno12 их много...

Ссылка на комментарий
Поделиться на другие сайты

Выходит надпись теперь Windows - системная ошибка "Конфликт IP адреса с другой системой в сети"

Outpost поддакивает "атака конфликт IP адреса шлюза". Это не есть хорошо.

Отсоединяю "Ethernet" кабель - все равно мигает лампочка (она всегда мерцает при отправке\закачке)

Мой комп наверно стал прокси-сервером для рассылки спама. Проверялся и КАВ8 и Cureitom и Авастом и АВЗ и AD-AWARE больше ничего нету говорят. А вчера был Бэкдур(Cureit нашел) 2трояна(Аваст).

Это что-то с ними наверно связано, свое дело сделали.. Пароль менять бесполезно, так понимаю, Винду переустанавливать - нету ее у меня(которые есть, не работают)

Хелперы! Дайте скрипт на самоуничтожение :) ;)

Изменено пользователем Androno12
Ссылка на комментарий
Поделиться на другие сайты

Выходит надпись теперь Windows - системная ошибка "Конфликт IP адреса с другой системой в сети"

Есть возможность сменить IP на другой

или провайдер выдал жесткий адрес? или IP выдается динамически?

Ссылка на комментарий
Поделиться на другие сайты

Выходит надпись теперь Windows - системная ошибка "Конфликт IP адреса с другой системой в сети"

Звоним провайдеру и узнаем. Обычно такая ошибка, когда кто-то уже использует этот адрес в данной подсети.

Ссылка на комментарий
Поделиться на другие сайты

Да нет. гадость какая-то.
Ясно, значит чего-то я напутал - эсетовские файлы не помню...

 

Отсоединяю "Ethernet" кабель - все равно мигает лампочка (она всегда мерцает при отправке\закачке)
о_О модем сошёл с ума?

 

1) Настройки модема от провайдера есть?

2) Подключается инет как? через парольное подключение поверх ethernet (т.е. в сетевых подключениях есть локалка и соединение наподобие dialup?)?

3) Настройки в модеме и сетевого подключения соответствуют таковым от провайдера?

 

З.Ы. Винду можно спасти :) Жду ответов.

Ссылка на комментарий
Поделиться на другие сайты

Подключается инет как? через парольное подключение поверх ethernet (т.е. в сетевых подключениях есть локалка и соединение наподобие dialup?)?

Подключение модема через "Ethernet" кабель. Настраивал модем мастер(от провайдера). Месяца два назад скачал Throttle, оно настройки оптимизирует.

Настройки модема от провайдера есть?

нету, мастер сам все делал

Есть возможность сменить IP на другой

или провайдер выдал жесткий адрес? или IP выдается динамически?

IP я так понимаю, динамический. Каждый раз, при переподключении, последние 6 цифр разные

З.Ы. Винду можно спасти wink.gif Жду ответов.

Это все-таки какой-то Бэкдур или неполадки у провайда?

Ссылка на комментарий
Поделиться на другие сайты

IP я так понимаю, динамический. Каждый раз, при переподключении, последние 6 цифр разные

тогда только в саппорт провайдера

Ссылка на комментарий
Поделиться на другие сайты

Месяца два назад скачал Throttle, оно настройки оптимизирует
Понятно. Маленький совет на будущее: делать только то, что понятно и необходимо. Варианты "скачаю, установлю, посмотрю" чреваты багами, глюками и зловредами, в плане самообразования это полезно, но тогда надо быть готовым к переустановке системы.

 

Выходит надпись теперь Windows - системная ошибка "Конфликт IP адреса с другой системой в сети"
Настраивал модем мастер(от провайдера).

 

тогда только в саппорт провайдера
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • KL FC Bot
      От KL FC Bot
      Наши эксперты из Global Research and Analysis Team (GReAT) обнаружили два вредоносных пакета в The Python Package Index (PyPI), популярном репозитории софта для программирования на Python. Согласно описанию, пакеты представляли собой библиотеки для работы с популярными языковыми моделями. Однако, на самом деле они имитировали заявленную функциональность при помощи демоверсии ChatGPT, а основной их целью была установка зловреда JarkaStealer.
      Пакеты были доступны для скачивания больше года и, судя по статистике репозитория, за это время они были скачаны более 1700 раз пользователями из более чем 30 стран.
      Что за пакеты и для чего они использовались
      Вредоносные пакеты были загружены в репозиторий одним автором и отличались друг от друга только названием и описанием. Первый назывался gptplus и якобы позволял реализовать доступ к API GPT-4 Turbo от OpenAI; второй — claudeai-eng и, согласно описанию, по аналогии обещал доступ к API Claude AI от компании Anthropic PBC.

      В описаниях обоих пакетов были примеры использования, которые объясняли, как создавать чаты и посылать сообщения языковым моделям. Но в действительности операторы этой атаки встроили в код механизм взаимодействия с демо-прокси ChatGPT, чтобы убедить жертву в работоспособности пакета. А содержавшийся, тем временем, в пакетах файл __init__.py декодировал содержавшиеся внутри данные и скачивал из репозитория на GitHub файл JavaUpdater.jar. Если на машине жертвы не обнаруживалась Java, то он также скачивал и устанавливал среду выполнения для Java (JRE) из Dropbox. Сам jar-файл содержал зловред JarkaStealer, который использовался злоумышленниками для компрометации среды разработки и незаметной эксфильтрации похищенных данных.
       
      View the full article
    • Алексей1977
      От Алексей1977
      Добрый день! В принципе в заголовке все описал. Хотел поинтересоваться, был ли у кого положительный опыт в расшифровке этих файлов?
    • t0tlx
      От t0tlx
      проверил комп через MB нашло 30 файлов, сможете проверить и еслиотчет.txt они опасны подсказать как удалить пожалуйста. Если неправильный отчет то скажите какой нужен
    • MiroslavWoronin
      От MiroslavWoronin
      Добрый вечер. Решил проверить компьютер куреитом, т.к. показалось, что подтормаживает, в результате нашел такую фигню, а она не удаляется. Буду премного благодарен, если поможете. Спасибо!

      CollectionLog-2024.01.08-19.20.zip
    • vort8x
      От vort8x
      Честно говоря, у меня есть всего одна догадка после чего такое могло возникнуть: работал в программе fl studio и искал пак со звуками. Нашел сайт с нужной информацией, кликнул по ссылке для скачивания, после чего открылось новое окно браузера с рекламой авиабилетов. Как-то так. Можете подсказать, этот вирус вообще опасен чем-то? 

      CollectionLog-2024.01.03-03.48.zip
×
×
  • Создать...