powered by simpleCommunicator - 2.0.59     © 2026 Programmizd 02
Целевая тема:
Создать новую тему:
Автор:
Закрыть
Цитировать
Форумы / Windows [игнор отключен] [закрыт для гостей] / Про вирус и трафик
10 сообщений из 10, страница 1 из 1
Про вирус и трафик
    #32451080
Yurry
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
Доброе время все.
Случилась такая неприятность.
Один из юзаров скачал прикрепленный вирусок к письму.
jibzwk.exe с ярлычком от ворда.
Вирус прописаля в реестр current version/run несколько сотен(а может тысяч) записей с вызовом себя из system32. Создала там еще несколько экзешников с такими же случайными именами и их прописала в run.
Одновременно с этим у нас произошел перерасход трафика ВХОДЯЩЕГО на 1Гиг.
То что трояны рассылкой занимаются - это я понимаю - но почему всос трафика произошел.
Статистика ИСА сервера показывает что скачано 200 метров, провайдер - 1200 метров.
Кто-нисть с похожим сталкивался?
...
Рейтинг: 0 / 0
Про вирус и трафик
    #32451690
Фотография Adopus
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
При сильных расхождениях в данных по трафику имеет смысл запрашивать лог от провайдера. Затем берем тот же SQL Server и сравниваем полученный лог со своим (ippacketfilter). Иногда встречаются и "хитрые мелкие провы".

А сколько "весят" логи от ISA Server'а? Вероятно, Вы смотрите статистику по юзеру, попробуйте по IP или "anonymous".

Если на сервер, где ISA, установить почтовик MDaemon с антивирусным плагином и настроить на сбор всей почты, можно избавиться от подобных проблем в дальнейшем. При этом, естественно, блокировать доступ извне к POP3/SMTP. Закрыть ненужные порты.
Плюс не мешало бы ужесточить политику доступа (отключить лишние правила, разрешающие доступ в Инет во время отпуска сотрудника, ночной доступ и т.д.). БОЛЬШИМ ПЛЮСОМ будет установка антивируса для самого ISA Server'а.

P.S. А кто мешает просматривать загруженность канала?

P.P.S. Вообще-то, своих "хомячков" я люблю и уважаю.
...
Рейтинг: 0 / 0
Про вирус и трафик
    #32451699
Фотография Adopus
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Запросите у своего прова логи, касающиеся Вашего трафика.
Отказ провайдера в предоставлении статистики можно расценивать как ... ?
Правильно!

Тем более, что логи у него должны храниться продолжительное время.


Удачи!
...
Рейтинг: 0 / 0
Про вирус и трафик
    #32456675
Yurry
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
Спасибо. Запросим провайдера.
А чем можно поток весь входящий и исходящий фиксить и просматривать потом.
...
Рейтинг: 0 / 0
Про вирус и трафик
    #32457924
oleg_km
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
Любым снифферо (Network Monitor например), только тормоза будут жутчайшие
...
Рейтинг: 0 / 0
Про вирус и трафик
    #32458597
Yurry
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
Провайдер логов не дал - говорит нету...
Но накопал другое.
Насчет закачки 1 гига пока не разобрался.
А вот выкачку инициирует SQL Server. Я подробно ситуацию обрисовал в разделе sql server. Сюда тоже кину.

С некоторых пор появилась проблема.
Идет выкачка данных из сети. Причем практически в одно и тоже время.
Искали машину с которой это происходит.
Несколько раз ловил свою.
Антивирусы стоят с последними апдейтами.
Суть такова - когда начинается выкачка (сразу проц ISA сервера грузится под завязку файлом wspsrv.exe, инет при этом валится) на моей машине процесс sqlserver занимает до 40-60 процентов процессорного времени, даже когда останавливаю SQL сервер. Убить себя он не дает. Только перезагрузкой лечится - и не повторяется до следующего дня.

Смотрел логи идет конект к тысячам ипишников - причем ощущение, что генерятнся они случ образом.

Не сталкивался ли кто с этим явлением на sql server?
Заранее всем спасибо.
...
Рейтинг: 0 / 0
Про вирус и трафик
    #32458643
Oleg_Martynov
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Очень похоже на червя. Посмотрите, на всех ли машинах с MSSQL ли MSDE стоит MSSQL SP3?
...
Рейтинг: 0 / 0
Про вирус и трафик
    #32458659
Oleg_Martynov
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
...
Рейтинг: 0 / 0
Про вирус и трафик
    #32460255
Yurry
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
Итак, отчетец.
Во-первых спасибо всем за помощь.
во-вторых:
насчет выкачки SQL-Servrом - это и был slammer. СП3 накатил(был уверен что накатил давно - глянул 194 релиз, накатил сп3 стал 760). Надеюсь не вернется.
насчет закачки лишнего гига - тот вирус о котором писал в первом мессе. Работает так - троян с зараженного клиента кидает запрос на symantec.com (адреса 212.187.244.14, 212.187.244.7,212.187.244.70,212.187.244.56,212.187.244.57). Запрос улетает размером примерно 300 байт, получает ответ размером 10 000-15 000 байт. Количество запросов - 30 шт. в секунду. Вот и вся арифметика.
...
Рейтинг: 0 / 0
Про вирус и трафик
    #32791432
Orlic
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
Привет.
Что посоветуете поставить на Win98 тачки с IE5.x для защиты от троянов и прочей нечисти. Оказалось, что Касперский монитор их не видит, и система завалена кучей вирусов в автозагрузке, строками в реестре, файлами и папками в Windows- директории.
...
Рейтинг: 0 / 0
10 сообщений из 10, страница 1 из 1
Форумы / Windows [игнор отключен] [закрыт для гостей] / Про вирус и трафик
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]