logo elektroda
logo elektroda
X
logo elektroda
REKLAMA
REKLAMA
Adblock/uBlockOrigin/AdGuard mogą powodować znikanie niektórych postów z powodu nowej reguły.

Czymś strasznie sieje! Antywirusy nic nie wykrywają.

alvaro99 13 Maj 2009 09:00 1539 9
REKLAMA
  • #1 6523967
    alvaro99
    Poziom 22  
    Posty: 846
    Pomógł: 34
    Ocena: 47
    Witam!

    Już drugi raz dostałem bana sieci akademickiej za spam/wirusy.
    Kolega który odczytał logi mówi ze czymś strasznie sieje na porcie 80... w tamtym tyg dostałem bana i mowił ze na jednym porcie, w tym tyg że na trzech... Nie wiem czy to zbieg okoliczności czy jak, ale bana dostałem o tej samej porze 15:00. Admini powiedzieli, że może mój komp jest jakimś zombikiem który sieje, a antywirusy sie już uodporniły...

    Po pierszym banie polecili mi zainstalować kerio persona firewall, ale to nic nie pomogło...
    Dodam, że moj antywirus to nod 32 + mam zainstalowana ad-aware 2008 + spybot S&D. Wszystko aktualne i nic nie wykrywa.

    Wczoraj zainstalowałem Eset samrt security czyli pakiet antywirus + firewall, bo powiedzieli zebym kerio wywalił... ale nadal nic nie wykrywa.
  • REKLAMA
  • REKLAMA
  • #3 6524097
    alvaro99
    Poziom 22  
    Posty: 846
    Pomógł: 34
    Ocena: 47
    W sumie przeskanowałem komputer tym Anti-Malware i nie znalazł nic konkretnego...
    Zrobiłem combofixa, oto wynik.
    Załączniki:
    • ComboFix.txt (12.01 KB) Musisz być zalogowany, aby pobrać ten załącznik.
  • #4 6524251
    Kolobos
    Spec od komputerów
    Posty: 85176
    Pomógł: 17170
    Ocena: 10453
    Uzyj Flash Disinfector.

    Wklej do notatnika:
    REGEDIT4

    [-HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{b531e160-f1d9-11dd-8fa0-00166f263ab2}]

    Zapisz jako fix.reg i uruchom. Zablokuj tez dostep do klucza mountpoints2.

    Czy firewall pokazuje wysylanie na portach, ktore wymienili admini? Jezeli nie to niczego nie wysylasz. Log jest ogolnie ok, tylko byl slad po infekcji z pendrive.

    Dla pewnosci zrob jeszcze skan przy pomocy Dr.Web CureIt.
  • #5 6524545
    alvaro99
    Poziom 22  
    Posty: 846
    Pomógł: 34
    Ocena: 47
    Dzięki Kolobos :)

    Uzyłem Flash Disinfector,
    rega też zrobiłem i wprowadziłem.

    Natomiast nie wiem jak zablokować dostep do klucza mountpoints2 oraz jak odczytać z ESEta smart seciurity na jakich portach jest wysyłanie?

    Dr.Web CureIt kończy się ściągać :)

    UPDATE:
    Byłem u admina, powiedział ze to chyba tylko port 80.
    Może Opera coś wadzi?
  • #6 6524776
    Kolobos
    Spec od komputerów
    Posty: 85176
    Pomógł: 17170
    Ocena: 10453
    Opera nie ma zwiazku z portem 80 u Ciebie w komputerze.

    > nie wiem jak zablokować dostep do klucza mountpoints2

    Tak jak masz to napisane w podwieszonym temacie oraz w wielu innych tematach na forum.

    > jak odczytać z ESEta smart seciurity na jakich portach
    > jest wysyłanie?

    Sam nie uzywam, wiec nie wiem. Ale jak uruchomisz program i poszukasz to znajdziesz.
  • REKLAMA
  • #7 6525163
    alvaro99
    Poziom 22  
    Posty: 846
    Pomógł: 34
    Ocena: 47
    Zastosowałem się do tego:
    Blokada mountpoints2: https://www.elektroda.pl/rtvforum/topic1077992.html punkt 3 z sekcji zapobieganie.

    Czy ta blokada będzie wpływać na jakiś dyskomfort w korzystaniu z systemu?

    Nie wiem czy dla pól:
    -SYSTEM
    -RESTRICTED
    też odmówić "Pełną kontrolę" i "Odczyt"?

    Po pełnym skanowaniu (podczas szybkiego nic nie znalazł) Dr.Web CureIt mam taki rezultat:
    Czymś strasznie sieje! Antywirusy nic nie wykrywają.
    Co mam zrobić?

    Zamieszczam jeszcze to co znalazłem w zaporze ESEta:
    Czymś strasznie sieje! Antywirusy nic nie wykrywają.
    Wszystko gra?
  • #8 6525195
    Kolobos
    Spec od komputerów
    Posty: 85176
    Pomógł: 17170
    Ocena: 10453
    Blokujesz tylko dla siebie, reszty nie ruszaj. Nie bedzie to mialo wplywu na korzystanie z systemu.

    To co znalazl Dr.Web to pliki combofix oraz jakis program do usuwania.

    Jak sam widzisz nic nie wysylasz, a admin zapewne sie myli.
  • #9 6525353
    alvaro99
    Poziom 22  
    Posty: 846
    Pomógł: 34
    Ocena: 47
    Nie wiem czy się myli czy nie... Mówi, że automatycznie serwer daje mi bana, bo widzi za duży ruch u mnie...

    Aczkolwiek zauważyłem taką rzecz... przez przypadek uruchomiłem dzisiaj Corela x4 (wersję 15 dniową) i podczas uruchamiania ESEt mi się pyta czy odblokować port 80... I czasem nie wiem, czy w chwili kiedy mnie zbanowali nie oglądałem rysunków z Corela :idea:... Może to przez ten program?

    Zaraz po uruchomieniu GG mam taki log:
    Czymś strasznie sieje! Antywirusy nic nie wykrywają.

    Chwile później taki:
    Czymś strasznie sieje! Antywirusy nic nie wykrywają.

    Dołączam jeszcze raz log z combofixa, czy wszystko teraz jest OK?
    Załączniki:
    • ComboFix.txt (23.16 KB) Musisz być zalogowany, aby pobrać ten załącznik.
  • REKLAMA
  • Pomocny post
    #10 6526345
    Kolobos
    Spec od komputerów
    Posty: 85176
    Pomógł: 17170
    Ocena: 10453
    Log jest ok. Pamietaj, ze tutaj chodzi o port 80 na Twoim komputerze, a nie zdalny port 80.
    Skoro ban jest automatyczny to niech Ci powie co DOKLADNIE wysylales i GDZIE.

Podsumowanie tematu

✨ Użytkownik otrzymał bana w sieci akademickiej za podejrzenie rozsyłania spamu lub wirusów na porcie 80, mimo że zainstalowane i aktualne antywirusy (NOD32, Ad-Aware 2008, Spybot S&D, ESET Smart Security) nic nie wykrywają. Administratorzy sugerują, że komputer może działać jako zombie. Zalecano instalację Kerio Personal Firewall, a później ESET Smart Security, jednak problem pozostał. Wskazano na możliwość infekcji z pendrive’a i zalecano użycie narzędzi takich jak Malwarebytes Anti-Malware, ComboFix, Flash Disinfector oraz Dr.Web CureIt do skanowania i usuwania potencjalnych zagrożeń. Użytkownik zastosował blokadę dostępu do klucza rejestru mountpoints2, co nie powinno wpływać na działanie systemu. Analiza logów i skanów nie wykazała aktywnej infekcji ani nieautoryzowanego ruchu wychodzącego na portach wskazanych przez administratorów. Podejrzewano, że program CorelDRAW X4 może generować ruch na porcie 80, jednak nie potwierdzono, by to było przyczyną bana. Zalecane jest uzyskanie od administratorów dokładnych informacji o charakterze i miejscu wysyłanego ruchu, który powoduje automatyczne blokady.
Podsumowanie AI na podstawie dyskusji. Może zawierać błędy.
REKLAMA