Гость
Целевая тема:
Создать новую тему:
Автор:
Форумы / Windows [игнор отключен] [закрыт для гостей] / Про вирус и трафик / 10 сообщений из 10, страница 1 из 1
22.03.2004, 11:47
    #32451080
Yurry
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Про вирус и трафик
Доброе время все.
Случилась такая неприятность.
Один из юзаров скачал прикрепленный вирусок к письму.
jibzwk.exe с ярлычком от ворда.
Вирус прописаля в реестр current version/run несколько сотен(а может тысяч) записей с вызовом себя из system32. Создала там еще несколько экзешников с такими же случайными именами и их прописала в run.
Одновременно с этим у нас произошел перерасход трафика ВХОДЯЩЕГО на 1Гиг.
То что трояны рассылкой занимаются - это я понимаю - но почему всос трафика произошел.
Статистика ИСА сервера показывает что скачано 200 метров, провайдер - 1200 метров.
Кто-нисть с похожим сталкивался?
...
Рейтинг: 0 / 0
22.03.2004, 16:12
    #32451690
Adopus
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Про вирус и трафик
При сильных расхождениях в данных по трафику имеет смысл запрашивать лог от провайдера. Затем берем тот же SQL Server и сравниваем полученный лог со своим (ippacketfilter). Иногда встречаются и "хитрые мелкие провы".

А сколько "весят" логи от ISA Server'а? Вероятно, Вы смотрите статистику по юзеру, попробуйте по IP или "anonymous".

Если на сервер, где ISA, установить почтовик MDaemon с антивирусным плагином и настроить на сбор всей почты, можно избавиться от подобных проблем в дальнейшем. При этом, естественно, блокировать доступ извне к POP3/SMTP. Закрыть ненужные порты.
Плюс не мешало бы ужесточить политику доступа (отключить лишние правила, разрешающие доступ в Инет во время отпуска сотрудника, ночной доступ и т.д.). БОЛЬШИМ ПЛЮСОМ будет установка антивируса для самого ISA Server'а.

P.S. А кто мешает просматривать загруженность канала?

P.P.S. Вообще-то, своих "хомячков" я люблю и уважаю.
...
Рейтинг: 0 / 0
22.03.2004, 16:21
    #32451699
Adopus
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Про вирус и трафик
Запросите у своего прова логи, касающиеся Вашего трафика.
Отказ провайдера в предоставлении статистики можно расценивать как ... ?
Правильно!

Тем более, что логи у него должны храниться продолжительное время.


Удачи!
...
Рейтинг: 0 / 0
25.03.2004, 12:56
    #32456675
Yurry
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Про вирус и трафик
Спасибо. Запросим провайдера.
А чем можно поток весь входящий и исходящий фиксить и просматривать потом.
...
Рейтинг: 0 / 0
26.03.2004, 09:25
    #32457924
oleg_km
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Про вирус и трафик
Любым снифферо (Network Monitor например), только тормоза будут жутчайшие
...
Рейтинг: 0 / 0
26.03.2004, 14:17
    #32458597
Yurry
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Про вирус и трафик
Провайдер логов не дал - говорит нету...
Но накопал другое.
Насчет закачки 1 гига пока не разобрался.
А вот выкачку инициирует SQL Server. Я подробно ситуацию обрисовал в разделе sql server. Сюда тоже кину.

С некоторых пор появилась проблема.
Идет выкачка данных из сети. Причем практически в одно и тоже время.
Искали машину с которой это происходит.
Несколько раз ловил свою.
Антивирусы стоят с последними апдейтами.
Суть такова - когда начинается выкачка (сразу проц ISA сервера грузится под завязку файлом wspsrv.exe, инет при этом валится) на моей машине процесс sqlserver занимает до 40-60 процентов процессорного времени, даже когда останавливаю SQL сервер. Убить себя он не дает. Только перезагрузкой лечится - и не повторяется до следующего дня.

Смотрел логи идет конект к тысячам ипишников - причем ощущение, что генерятнся они случ образом.

Не сталкивался ли кто с этим явлением на sql server?
Заранее всем спасибо.
...
Рейтинг: 0 / 0
26.03.2004, 14:28
    #32458643
Oleg_Martynov
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Про вирус и трафик
Очень похоже на червя. Посмотрите, на всех ли машинах с MSSQL ли MSDE стоит MSSQL SP3?
...
Рейтинг: 0 / 0
26.03.2004, 14:33
    #32458659
Oleg_Martynov
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Про вирус и трафик
...
Рейтинг: 0 / 0
29.03.2004, 10:54
    #32460255
Yurry
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Про вирус и трафик
Итак, отчетец.
Во-первых спасибо всем за помощь.
во-вторых:
насчет выкачки SQL-Servrом - это и был slammer. СП3 накатил(был уверен что накатил давно - глянул 194 релиз, накатил сп3 стал 760). Надеюсь не вернется.
насчет закачки лишнего гига - тот вирус о котором писал в первом мессе. Работает так - троян с зараженного клиента кидает запрос на symantec.com (адреса 212.187.244.14, 212.187.244.7,212.187.244.70,212.187.244.56,212.187.244.57). Запрос улетает размером примерно 300 байт, получает ответ размером 10 000-15 000 байт. Количество запросов - 30 шт. в секунду. Вот и вся арифметика.
...
Рейтинг: 0 / 0
19.11.2004, 14:18
    #32791432
Orlic
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Про вирус и трафик
Привет.
Что посоветуете поставить на Win98 тачки с IE5.x для защиты от троянов и прочей нечисти. Оказалось, что Касперский монитор их не видит, и система завалена кучей вирусов в автозагрузке, строками в реестре, файлами и папками в Windows- директории.
...
Рейтинг: 0 / 0
Форумы / Windows [игнор отключен] [закрыт для гостей] / Про вирус и трафик / 10 сообщений из 10, страница 1 из 1
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]