ТАВРОФОРУМ

Вернуться   ТавроФорум > Не автомобильные темы > Решение бытовых проблем > Компьютеры

Компьютеры Уголок для решения бытовых компьютерных проблем.

Ответ
 
Опции темы Поиск в этой теме Опции просмотра
Старый 14.02.2012, 17:18   #1
ArtemSaratov
 
Адрес: Saratov
Сообщений: 11,923
Машина: ЗАЗ Таврия 1102хх
Длина: 234860мкм
Диаметр: 47мм
Отправить сообщение для ArtemSaratov с помощью ICQ
По умолчанию NOD блокирует локальную сеть.

Стоит НОД Смарт Секурти 4.
Закрывает доступ по сети к тем машинам, на которых стоит Вин 7 Про 64 бит...
По крайней мере я ничего другого общего у этих машин не вижу, кроме ОС..

В журнал при этом пишет
14.02.2012 18:04:11 Обнаружена атака сканирования портов 192.168.0.14:5355(не мой комп) 192.168.0.6:63378 (мой комп) UDP
Атака четко каждые 10 минут 30 секунд.

Причем в один день атаки с одного компа, в другой с другого, в третий с третьего..
что за ерунда??
__________________
Таврия не роскошь. Роскошь - средства на её передвижение
ArtemSaratov вне форума   Ответить с цитированием
Старый 14.02.2012, 18:23   #2
fsv
без ГМО
 
fsv
 
Адрес: Винница
Возраст: 39
Сообщений: 6,822
Машина: Славута 1.3Lи Тавроид почти 1.3L
Длина: 31410мкм
Диаметр: 32мм
Отправить сообщение для fsv с помощью ICQ Отправить сообщение для fsv с помощью Skype™
По умолчанию




алееей - оп
fsv вне форума   Ответить с цитированием
Старый 14.02.2012, 18:27   #3
hellcommander
чулок-укроп
 
hellcommander
 
Адрес: Киев
Сообщений: 9,698
Длина: 135530мкм
Диаметр: 39мм
По умолчанию

hellcommander вне форума   Ответить с цитированием
Старый 14.02.2012, 19:42   #4
Rambo
 
Адрес: Киев
Сообщений: 5,011
Машина: "Lanos", 1.5л, 2005 г.в.
Длина: 171760мкм
Диаметр: 45мм
По умолчанию

запустить на атакующем компе какой-нибудь сниффер и посмотреть, что за приложение. А вообще - файерволл в локалке - моветон.
__________________
Если все против тебя - может, это ты против всех?
Rambo вне форума   Ответить с цитированием
Старый 15.02.2012, 12:36   #5
ArtemSaratov
 
Адрес: Saratov
Сообщений: 11,923
Машина: ЗАЗ Таврия 1102хх
Длина: 234860мкм
Диаметр: 47мм
Отправить сообщение для ArtemSaratov с помощью ICQ
По умолчанию

кроме локалки есть и глобалка...
а в локалке все бегают ко всем, но меня атакуют только 2-3 компа ((
__________________
Таврия не роскошь. Роскошь - средства на её передвижение
ArtemSaratov вне форума   Ответить с цитированием
Старый 15.02.2012, 12:36   #6
ArtemSaratov
 
Адрес: Saratov
Сообщений: 11,923
Машина: ЗАЗ Таврия 1102хх
Длина: 234860мкм
Диаметр: 47мм
Отправить сообщение для ArtemSaratov с помощью ICQ
По умолчанию

Цитата:
Сообщение от fsv Посмотреть сообщение
алееей - оп
УЖЕ сделано....Не в этом проблема...
__________________
Таврия не роскошь. Роскошь - средства на её передвижение
ArtemSaratov вне форума   Ответить с цитированием
Старый 15.02.2012, 12:37   #7
ArtemSaratov
 
Адрес: Saratov
Сообщений: 11,923
Машина: ЗАЗ Таврия 1102хх
Длина: 234860мкм
Диаметр: 47мм
Отправить сообщение для ArtemSaratov с помощью ICQ
По умолчанию

Цитата:
Сообщение от Rambo Посмотреть сообщение
запустить на атакующем компе какой-нибудь сниффер и посмотреть, что за приложение.
а можете какой-то конкретно посоветовать??
чтоб не навороченый был...)))
__________________
Таврия не роскошь. Роскошь - средства на её передвижение
ArtemSaratov вне форума   Ответить с цитированием
Старый 15.02.2012, 14:02   #8
fox_12
 
Адрес: Донецк
Сообщений: 817
Машина: Славута 1.2L, Renault Duster 4x4 MT 2.0, VW Golf 5
Длина: 4560мкм
Диаметр: 34мм
Отправить сообщение для fox_12 с помощью ICQ
По умолчанию

Цитата:
Сообщение от ArtemSaratov Посмотреть сообщение
а можете какой-то конкретно посоветовать??
чтоб не навороченый был...)))
http://www.nirsoft.net/utils/cports.html
fox_12 вне форума   Ответить с цитированием
Старый 16.02.2012, 09:51   #9
ArtemSaratov
 
Адрес: Saratov
Сообщений: 11,923
Машина: ЗАЗ Таврия 1102хх
Длина: 234860мкм
Диаметр: 47мм
Отправить сообщение для ArtemSaratov с помощью ICQ
По умолчанию

Спасибо! Я его скачал..

вчера поставил этот сниффер на "атакующий" порт. Сегодня в ноде увидел в 10.47 запись:
16.02.2012 10:03:52 Обнаружена атака сканирования портов 192.168.0.13:5355 192.168.0.6:49734 UDP
Пошел смотреть, что видит сниффер "аттакера".
Снифер увидел на 192.168.0.13:5355 файл svhost.exe из папки Систем32. ID процесса 1316, локальный сервис LLMNR....

Вирус в svhost или что это?
__________________
Таврия не роскошь. Роскошь - средства на её передвижение
ArtemSaratov вне форума   Ответить с цитированием
Старый 16.02.2012, 10:45   #10
PavelZT
 
PavelZT
 
Адрес: Житомир
Возраст: 41
Сообщений: 1,292
Машина: Geely MK, 4 пок, Tegas
Длина: 8330мкм
Диаметр: 30мм
Отправить сообщение для PavelZT с помощью ICQ
По умолчанию

Настоящий файл это svchost.exe, все остальные это мимикрия.
PavelZT вне форума   Ответить с цитированием
Старый 16.02.2012, 12:00   #11
fox_12
 
Адрес: Донецк
Сообщений: 817
Машина: Славута 1.2L, Renault Duster 4x4 MT 2.0, VW Golf 5
Длина: 4560мкм
Диаметр: 34мм
Отправить сообщение для fox_12 с помощью ICQ
По умолчанию

Цитата:
Сообщение от PavelZT Посмотреть сообщение
Настоящий файл это svchost.exe, все остальные это мимикрия.
+100500
Теперь скачайте вот это:
http://codestuff.tripod.com/products_starter.html
Прибейте данный процесс, затем почистите подозрительные стартовые скрипты этой же программой.
Затем хотя бы этой программой:
http://www.freedrweb.com/cureit/?lng=en
Зачистите компьютер от вирусов.

Если таки название сервиса svchost.exe, то в данном случае - это работа одной из Майкрософтовских приблуд (Link-Local Multicast Name Resolution (LLMNR)):
http://www.pc-library.com/ports/tcp-udp-port/5355/
Вот подробнее за сам протокол:
http://en.wikipedia.org/wiki/LLMNR
В таком случае прописать порт 5355 в исключения, и пока успокоиться на этом

Последний раз редактировалось fox_12; 16.02.2012 в 12:06.
fox_12 вне форума   Ответить с цитированием
Старый 17.02.2012, 17:16   #12
ArtemSaratov
 
Адрес: Saratov
Сообщений: 11,923
Машина: ЗАЗ Таврия 1102хх
Длина: 234860мкм
Диаметр: 47мм
Отправить сообщение для ArtemSaratov с помощью ICQ
По умолчанию

прошу прощения! всеж таки свКхост.
Но, на всякий пожарный, я его закинул на вирус тотал.... eSafe ругнулся на какой-то троян..
вот лог снифера
Процесс : svchost.exe
ID процесса : 1316
Протокол : UDP
Локальный порт : 5355
Локальный сервис : llmnr
Локальный адрес : 0.0.0.0
Удалённый порт :
Удалённый сервис :
Удалённый адрес :
Удалённый хост :
Статус :
Путь к файлу : C:\Windows\system32\svchost.exe
Наименование продукта: Операционная система Microsoft® Windows®
Описание файла : Хост-процесс для служб Windows
Версия файла : 6.1.7600.16385 (win7_rtm.090713-1255)
Компания : Microsoft Corporation
Процесс создан : 17.02.2012 10:05:34
Пользователь : NT AUTHORITY\NETWORK SERVICE
Сервисы процесса : CryptSvc, Dnscache, LanmanWorkstation, NlaSvc
Атрибуты процесса : A
Открыто в : 17.02.2012 10:15:46
Файл модуля :
Государство :
Заголовок окна :
__________________
Таврия не роскошь. Роскошь - средства на её передвижение
ArtemSaratov вне форума   Ответить с цитированием
Ответ


Ваши права в разделе
Вы не можете создавать новые темы
Вы не можете отвечать в темах
Вы не можете прикреплять вложения
Вы не можете редактировать свои сообщения

BB коды Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.

Быстрый переход


Текущее время: 19:54. Часовой пояс GMT +3.


Перевод: zCarot Copyright ©2000 - 2024, Jelsoft Enterprises Ltd.