Гость
Целевая тема:
Создать новую тему:
Автор:
Форумы / Windows [игнор отключен] [закрыт для гостей] / помогите справиться с трояном / 14 сообщений из 14, страница 1 из 1
16.05.2010, 14:32
    #36630570
akt
akt
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
помогите справиться с трояном
завелся в компе на XP троян или adware, посылающий большой трафик куда-то, при разрыве соединения сервис lsass начинает тратить 99% процессорного времени и вешать машину (что это за сервис,кстати, за что отвечает?) . Kaspersky и NOD при сканировании ничего не находят, но при следующем запуске их исполняемые файлы исчезают.Какой программой можно хоть узнать, на какой адрес или IP уходит трафик, и желательно,какой exe его шлет?
...
Рейтинг: 0 / 0
16.05.2010, 15:03
    #36630604
Hett
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
помогите справиться с трояном
в комадной строке: netstat -bn
А вообще поставьте фаервол. Нод и Касперский с новыми базами?!
...
Рейтинг: 0 / 0
16.05.2010, 17:05
    #36630698
Anatoly Podgoretsky
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
помогите справиться с трояном
Это означает, что твои антивирусы скомпроментированы. Теперь надо привлекать внешнею лечилку или переустанавливать ОС с нуля. И похоже твой компьютер стал членом ботнет.

Трафик можно узнать каким либо монитором, штатный netmon если установлен.
...
Рейтинг: 0 / 0
16.05.2010, 17:29
    #36630719
akt
akt
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
помогите справиться с трояном
переставил nod, он нашел троян и удалил, но отсылка данных продолжается (netstat показывает). на десяток разных
IP приложением lsass.exe. я нашел и отключил службы,которые его используют (кстати, киньте в форум плиз lsass.exe из winxp, nod в нем ничего не нашел, но вдруг там что сидит).но не пойму,почему lsass продолжает висеть в процессах и его нельзя завершить,как и прибить exe.не знаете,почему? (слышал,вроде трояны умеют менять свое имя процесса, даже если запущены в другом exe??)а загрузочной дискеты win98 сейчас нет,чтоб прибить lsass, пытаюсь найти
...
Рейтинг: 0 / 0
16.05.2010, 17:40
    #36630733
Anatoly Podgoretsky
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
помогите справиться с трояном
автора загрузочной дискеты win98 сейчас нет,чтоб прибить lsass, пытаюсь найти
У тебя что система на FAT тогда сам виноват.
...
Рейтинг: 0 / 0
16.05.2010, 17:48
    #36630744
akt
akt
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
помогите справиться с трояном
а черт.уже на NTFS.
сделал себе в hosts блокировку IP куда идет трафик,
127.0.0.1 94.126.88.148
127.0.0.1 193.238.131.157
127.0.0.1 83.242.189.74

может поможет.не посоветуете хороший traffic inspector? после того как порезал lsass, виндовый
значок подключения с трафиком исчез
...
Рейтинг: 0 / 0
16.05.2010, 17:54
    #36630756
Anatoly Podgoretsky
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
помогите справиться с трояном
Уверено идешь к разрушению системы.
...
Рейтинг: 0 / 0
16.05.2010, 18:24
    #36630800
akt
akt
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
помогите справиться с трояном
ставлю outpost firewall ,может поможет.как вообще лучше всего запретить отсылку инфы на определенные ip? я уже все их вижу в netmon.
...
Рейтинг: 0 / 0
16.05.2010, 18:39
    #36630821
Anatoly Podgoretsky
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
помогите справиться с трояном
И все их тысячи и миллионы будешь запрещать?
А не лопнешь. Это не решение.
...
Рейтинг: 0 / 0
16.05.2010, 19:40
    #36630869
aleksa106
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
помогите справиться с трояном
aktзавелся в компе на XP троян или adware, посылающий большой трафик куда-то, при разрыве соединения сервис lsass начинает тратить 99% процессорного времени и вешать машину (что это за сервис,кстати, за что отвечает?) . Kaspersky и NOD при сканировании ничего не находят, но при следующем запуске их исполняемые файлы исчезают.Какой программой можно хоть узнать, на какой адрес или IP уходит трафик, и желательно,какой exe его шлет?

Обратитесь сюда или сюда , в раздел лечение от компьютерных вирусов...
Если хотите все сделать сами, то рекомендую HiJackThis + AVZ4... правда необходимо будет потратить время на изучение документации к продуктам...
ИМХО: рекомендую обратится к профи.
...
Рейтинг: 0 / 0
16.05.2010, 22:24
    #36631025
akt
akt
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
помогите справиться с трояном
я сделал как посоветовал профи
1)поставил вторую винду XP
2) файл services.dat перенес оттуда
3)переставил ms sql ,потому что он после этого не работал.
заняло два часа,но вирусы и трояны исчезли!! это притом что антивирусы не помогали.я еще заглянув в реестр,увидел что там посторонняя дрянь прописалась в службах,заменив lsass.exe и services.exe. причем антивирусы увидели их,только когда я запустил их из второй винды (видимо,она не давала им доступ к этим exe), по крайней мере они даже для копирования не доступны из той винды,в которой запущены.одно я не пойму-как вирусы смогли переписать эти файлы?
...
Рейтинг: 0 / 0
17.05.2010, 09:48
    #36631355
Khod
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
помогите справиться с трояном
В серьёзных случаях надо лечиться из под Безопасного режима.
Иногда нужно грузиться с диска и лечить с него.
...
Рейтинг: 0 / 0
17.05.2010, 10:30
    #36631464
Anatoly Podgoretsky
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
помогите справиться с трояном
Лечиться надо из другой, не скомпроментированой ОС
...
Рейтинг: 0 / 0
18.05.2010, 22:26
    #36635081
aleksa106
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
помогите справиться с трояном
aktя сделал как посоветовал профи
1)поставил вторую винду XP
2) файл services.dat перенес оттуда
3)переставил ms sql ,потому что он после этого не работал.


профи в SQL наверное, а вам нужны профи в борьбе со зловредами...
Если бы Вы обратились на один из этих форумов, и прочитали правила, то выяснили бы для себя, что вначале Вы должны были бы собрать первоначальные ЛОГи, с помощью утилит AVZ4 и HiJackThis, для анализа специалистами. После разбора ЛОГов, helper принимает решение об использовании утилит для удаления обнаруженных зловредов и готовит для Вас набор скриптов, которые необходимо выполнить в определенной утилите или советует применение утилиты для первоначального лечения.
Утилит для борьбы со зловредами достаточно много - плюс к тем двум, которые перечисленны выше RSIT, OtMoveIt, Gmer, IceSword, CureIt, MBAM - это из того, чем пользуются наиболее часто...
поэтому я, Вам и посоветовал обратится по ссылкам.


PS: правда есть одно, но... иногда бывает быстрее все переставить с нуля, чем лечить "убитое"... но решать Вам, тем более при переносе "старых" файлов, Вы снова можете заразить машину...
...
Рейтинг: 0 / 0
Форумы / Windows [игнор отключен] [закрыт для гостей] / помогите справиться с трояном / 14 сообщений из 14, страница 1 из 1
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]