Ru-Board.club
← Вернуться в раздел «В помощь системному администратору»

» Флейм для сисадминов (часть IV)

Автор: goletsa
Дата сообщения: 14.09.2011 13:57
champa

Цитата:
Спасибо, буду иметь ввиду. А так, я понимаю, особых подводных камней нету?

Ну любой Radio-Ethernet будет иметь пинг достаточно большой. Плюс обратный канал не всегда симметричен. А так вам виднее.
Автор: LevT
Дата сообщения: 14.09.2011 14:08
Провайдер дома начал мне перекрывать исходящий 25 порт, вроде бы это делает автомат, реагируя на подозрительную активность.

Антивирей я не держу, до сих пор у меня хватало квалификации жить без троянов. Но сейчас проще всего предположить, что я всё-таки подхватил зловреда.

Как бы из винды конкретно отследить гадящий процесс? Желательно без антивирусов, минимальными средствами.

Автор: vertex4
Дата сообщения: 14.09.2011 14:45
LevT
Avz -> сервис -> открытые порты (ну и заодно процессы/автозагрузка и куча всего оттуда)
Автор: gryu
Дата сообщения: 14.09.2011 15:14
Собственно нащупал направление с которого грабля полбу бьёт.
Может кто поможет.
http://forum.ru-board.com/topic.cgi?forum=5&topic=19377&start=260#4
Автор: LevT
Дата сообщения: 14.09.2011 15:27
vertex4

avz вообще ничего не показывает под семёркой. (
При том, что элевацию запросить у него ума хватает.


Добавлено:

Пишет, что дохренища функций advapi32.dll и netapi32.dll перехвачены.
Автор: konungster
Дата сообщения: 14.09.2011 15:57
LevT

Помощь при лечении компьютера от вирусов


Цитата:
Антивирей я не держу, до сих пор у меня хватало квалификации жить без троянов. Но сейчас проще всего предположить, что я всё-таки подхватил зловреда.

просканируйте AVPTool-ом и CureIT-ом
Автор: ffvvvv2
Дата сообщения: 14.09.2011 16:28
Autoruns от Руссиновича.
Все неподписанное проверяем на virustotal.com
Автор: LevT
Дата сообщения: 14.09.2011 17:28

Во-первых, всем спасибо за советы.



Цитата:
просканируйте AVPTool-ом и CureIT-ом


Линуксовые сканеры заведомо не сумеют просканировать систему внутри VHD на OCZ RevoDrive . Даже и не пытаюсь их туда натравить...



Цитата:
Autoruns от Руссиновича.
Все неподписанное проверяем на virustotal.com


Так обычно и действую на чужих компах. Но на своём хотелось бы разобраться тщательнЕе. Система относительно свежая (ставил летом), говна нет, запускались считаные избранные кейгены отсюда с руборда...


Автор: goletsa
Дата сообщения: 14.09.2011 17:31
А я фпечали, убил сегодня при перезде на новый винт семерку которая стояла с момента релиза подписанных образов
Долго прожила в принципе но видимо срок пришел.
Автор: LevT
Дата сообщения: 14.09.2011 19:17

Цитата:
Пишет, что дохренища функций advapi32.dll и netapi32.dll перехвачены.


То же самую ругань avz выдаёт про свежеустановленный сервер 2008 R2
Так что, не показатель.
Автор: HotBeer
Дата сообщения: 15.09.2011 09:56
гип гип ура, сегодня наконец то полностью перешел с глючной висты, на старую добрую xp на работе.
Так получилось устроился на новую работу, а там на месте предыдущего админа стояла виста, жесть, глючила безбожно.
Зато сейчас приятно смотреть на окно с wallpapers'ом в виде файла "безмятежность"
Автор: Sish
Дата сообщения: 15.09.2011 10:18
HotBeer

Цитата:
Зато сейчас приятно смотреть на окно с wallpapers'ом в виде файла "безмятежность"

Т.е. глядя на виндовую безмятежность ты испытываешь админовскую нирвану?
Автор: Woolfier1
Дата сообщения: 15.09.2011 13:57
eap
Спасиб!
Осталось у меня в городе добраться до нужной конторы
Автор: kubrak1985
Дата сообщения: 15.09.2011 14:35
Люди подскажите какой прогой в домене можно собирать комлектации компов по сети. Заранее спасибо!
Автор: vertex4
Дата сообщения: 15.09.2011 14:40
LevT
Я не говорил про сканирование в AVZ.
Автор: vlary
Дата сообщения: 15.09.2011 16:11
kubrak1985
Цитата:
Люди подскажите какой прогой в домене можно собирать комлектации компов по сети. Заранее спасибо!
А причем здесь домен?
OCS Inventory

Автор: LevT
Дата сообщения: 15.09.2011 17:03

Цитата:
Я не говорил про сканирование в AVZ.


Дык AVZ ничего не показывает в "открытых портах", и вообще.. сканирование в AVZ говорит, что (среди прочего)

Цитата:

>>>> Обнаружена маскировка процесса 5400 avz.exe


А вот AVPTool и CureIT ничего плохого не находят.


Щас готовлю чистую систему. Чем бы ещё хорошим посканировать оттуда офлайновую ось (кроме autoruns)?
Автор: reff
Дата сообщения: 15.09.2011 18:25
LevT
Паранойя это не всегда хорошо. Вирусов может и не оказаться.
p.s.: AVZ, cureIT, AVPtool, GMER, XueTr (не смейтесь), RootKit Unhooker, Trend Micro Housecall, HijackThis, uVS. Хватит?
Автор: asbo
Дата сообщения: 15.09.2011 21:55
LevT

Цитата:
Провайдер дома начал мне перекрывать исходящий 25 порт, вроде бы это делает автомат, реагируя на подозрительную активность.

И я со своим пятачком.
Может прова просканировать? Паяльником... пусть разъяснит критерии, по которым его "автоматика" отделяет нормальную активность от подозрительной, пусть логи в студию подаст и пусть укажет на п.п. договора, а если таковые есть, то пуусть обоснует их легитимность, в русле ли они закон-ва РФ.

А практически - так почему бы не поставить, коль уж так далеко зашло, фаер приложений в минимальной конфигурации - все разрешить, а исходящую на 25 порт отмониторить. Через пять минут вся активность будет на ладони... Персонализировано.
Автор: LevT
Дата сообщения: 15.09.2011 23:46
reff
asbo
Спасибо за моральную поддержку и советы!

Но то, что показывает красным цветом в логе avz - всё-таки на мой взгляд, свидетельствует о рутките

>>>> Обнаружена маскировка процесса 5400 avz.exe
(и еще кучи процессов)

в чистой системе такого рода ругани нет.


И про открытые порты avz молчит в предположительно заражённой системе. (
В чистой всё показывает.

Симптомы болезни наблюдаются в "образцовом" vhd, который я сделал летом, растиражировал на все домашние компы и до кучи успел поставить одному приятелю (((



Добавлено:

Цитата:
AVZ, cureIT, AVPtool, GMER, XueTr (не смейтесь), RootKit Unhooker, Trend Micro Housecall, HijackThis, uVS. Хватит?


Забыл добавить, что ось 64-битная. По кр. мере про avz и xuetr пишут, что они недоделаны или вовсе не работают в таких системах.
Автор: parshivi
Дата сообщения: 16.09.2011 02:09
пора баиньки
Автор: goletsa
Дата сообщения: 16.09.2011 03:05
asbo

Цитата:
И я со своим пятачком.  
Может прова просканировать? Паяльником... пусть разъяснит критерии, по которым его "автоматика" отделяет нормальную активность от подозрительной, пусть логи в студию подаст и пусть укажет на п.п. договора, а если таковые есть, то пуусть обоснует их легитимность, в русле ли они закон-ва РФ.  

Блокировка by default с целью защиты от спама. И включать по запросу. У нас по крайней мере так сделано.
Автор: HotBeer
Дата сообщения: 16.09.2011 06:03

Цитата:
Т.е. глядя на виндовую безмятежность ты испытываешь админовскую нирвану?

Нирваной это точно не назовешь, просто три месяца переделывал сеть, а тут руки дошли наконец до своей тачки )
Автор: LevT
Дата сообщения: 16.09.2011 11:04

Цитата:
Блокировка by default с целью защиты от спама. И включать по запросу. У нас по крайней мере так сделано.


У моего прова наоборот, и вроде реально работает, к моему удивлению.
Внезапно порт заблокировался уже второй раз, в первый раз его по запросу моментально вручную разлочили. Наверное, и сейчас готовы разлочить - но опять ненадолго.

Есть и ещё свидетельство тому, что нечисть живёт у меня дома: яндекс пишет, что запросы с моего IP похожи на автоматические и заставляет проходить капчу.
Автор: HotBeer
Дата сообщения: 16.09.2011 12:23
Очередной пёрл из жизни, произошедший вчера.

Вообщем попросили посмотреть в организации сеть, кое какие баги исправить.
Сижу вечером в чужой конторе, от неё оставили ключи, пью потихоньку пиво, почти закончил, и тут маски шоу приехали с АК 47...вообщем забыл с охранки контору снять )
Автор: volgograd131
Дата сообщения: 16.09.2011 19:57
Sish
"..ты испытываешь админовскую нирвану?.."
Мудрый вы человек,
Автор: goletsa
Дата сообщения: 17.09.2011 08:28
Эх, второй день подряд на работу к 6 утра
Автор: champa
Дата сообщения: 17.09.2011 21:13
goletsa

Цитата:
на работу к 6 утра
= счастливЧик=)))
Автор: LevT
Дата сообщения: 20.09.2011 18:50

Цитата:
Провайдер дома начал мне перекрывать исходящий 25 порт, вроде бы это делает автомат, реагируя на подозрительную активность.
 
Антивирей я не держу, до сих пор у меня хватало квалификации жить без троянов. Но сейчас проще всего предположить, что я всё-таки подхватил зловреда.
 
Как бы из винды конкретно отследить гадящий процесс?   Желательно без антивирусов, минимальными средствами.  
 



Цитата:

Забыл добавить, что ось 64-битная. По кр. мере про avz и xuetr пишут, что они недоделаны или вовсе не работают в таких системах.



Ось моя по-прежнему под подозрением - но провайдер и яндекс успокоились после того, как я погасил взятый с торрентов c руборда виртуальный Mikrotik под Vmware и стал ходить через аппаратный роутер.

Что кагбэ намекает....
Автор: asbo
Дата сообщения: 20.09.2011 19:11
LevT
По уму, так наезжать лучше со скринами. Или с логами. А не с "кагбэ"... Не комильфо, имо. И не интересно :)

Страницы: 123456789101112131415161718192021222324252627282930313233343536373839404142434445464748495051525354555657585960616263646566676869707172737475767778798081828384858687888990919293949596979899100101102103104105106107108109110111112113114115116117118119120121122123124125126

Предыдущая тема: DHCP и подсети


Форум Ru-Board.club — поднят 15-09-2016 числа. Цель - сохранить наследие старого Ru-Board, истории становления российского интернета. Сделано для людей.