Сейчас на форуме: _MBK_, Adler, asfa, bartolomeo (+9 невидимых)

 eXeL@B —› Вопросы новичков —› SVCHOST отправляет непонятные данные. Вирус ли?
Посл.ответ Сообщение

Ранг: 3.0 (гость)
Активность: 0=0
Статус: Участник

Создано: 04 октября 2012 15:38 · Поправил: blackyblack
· Личное сообщение · #1

Есть сеть, 200 машин. Все сидят на 192.168.0.0/24
Недавно в сети появился непонятный UDP траффик -- на 192.168.1.0/24. Когда блокирую его, траффик направляется на 192.168.2.0/24. (Таких адрессов в сети нет).

На машине посмотрел, что траффик генерируется SVCHOST-ом, а именно iphlpsvc.

Если посмотреть траффик wireshark-ом, то ничего прочесть нельзя. Возможно содержание зашифрованно? Смотри приложенный файл (лог wireshark-а).

Сделал также дамп всего процесса (svchost) и загрузил сюда: narod.ru/disk/62001323001.3dd8f227bf8badc32a95b651f925a6f6/svchost2.DMP.html (84 мегабайта)

Раньше компания подвергалась серьезным вирусным атакам, не продолжение ли это атак?

Помогите, пожалуйста, советом в какую сторону копать.
Заранее благодарен.

e55d_04.10.2012_EXELAB.rU.tgz - 192




Ранг: 462.8 (мудрец), 468thx
Активность: 0.280
Статус: Участник
Only One!

Создано: 04 октября 2012 15:48
· Личное сообщение · #2

blackyblack пишет:
Помогите, пожалуйста, советом в какую сторону копать.

А палка-копалка у тебя есть?

На SVCHOST висит куча сервисов, и основная масса - это сетевые службы, поэтому сетевая активность данного процесса (или одного из одноименных процессов) вполне нормальная картина...
--> Вот список служб работающих от SVCHOST <--

-----
aLL rIGHTS rEVERSED!




Ранг: 617.3 (!), 677thx
Активность: 0.540
Статус: Участник

Создано: 04 октября 2012 15:49
· Личное сообщение · #3

192.168.1.0 - Это случайно не IP роутера?

| Сообщение посчитали полезным: ClockMan

Ранг: 3.0 (гость)
Активность: 0=0
Статус: Участник

Создано: 04 октября 2012 15:51
· Личное сообщение · #4

OnLyOnE пишет:
На SVCHOST висит куча сервисов, и основная масса - это сетевые службы, поэтому сетевая активность данного процесса (или одного из одноименных процессов) вполне нормальная картина...


Подозрительна не именно наличие сетевой активности, а destination ip address. Так как никаких 192.168.1.0/24 в сети нет.



Ранг: 3.0 (гость)
Активность: 0=0
Статус: Участник

Создано: 04 октября 2012 15:52
· Личное сообщение · #5

Vovan666 пишет:
192.168.1.0 - Это случайно не IP роутера?


Нет, свитч сидит на 192.168.0.1, а за ним роутер на 10.10.20.1
Никаких 192.168.1.0/24 в сети нет.



Ранг: 3.0 (гость)
Активность: 0=0
Статус: Участник

Создано: 04 октября 2012 15:58
· Личное сообщение · #6

OnLyOnE пишет:
На SVCHOST висит куча сервисов, и основная масса


Ну в конкретно в этом случае, я уже указал в ОП, что сервис - iphlpsv. По крайней мере так показывает Process Explorer от Sysinternals.




Ранг: 469.0 (мудрец), 100thx
Активность: 0.250
Статус: Участник
[www.AHTeam.org]

Создано: 04 октября 2012 16:06 · Поправил: KingSise
· Личное сообщение · #7

iphlpsvc

Что это такое: Этот процесс службы IP Helper. Если эта служба остановлена, компьютер будет иметь подключение только по протоколу IPv6, если он подключен к родной сети IPv6.
Что я могу сделать? Если вы подключены к сети IPv4, не отключайте этот процесс, так как вы потеряете связь.


-----
-=истина где-то рядом=-




Ранг: 3.0 (гость)
Активность: 0=0
Статус: Участник

Создано: 04 октября 2012 16:10
· Личное сообщение · #8

KingSise

Ну это понятно, я уже гуглил до того как задать вопрос на форуме.

Непонятно одно -- почему оно отправляет данные на адресса, которых нет. Причем за день статистика показывает больше 80 мб.




Ранг: 1053.6 (!!!!), 1078thx
Активность: 1.060.81
Статус: Участник

Создано: 04 октября 2012 16:18
· Личное сообщение · #9

в лоб, ставите фаервол, он на каждый исходящий коннект будет кричать о том какая программа лезет,
вот и отловите своего неуловимого Джо



Ранг: 3.0 (гость)
Активность: 0=0
Статус: Участник

Создано: 04 октября 2012 16:20
· Личное сообщение · #10

reversecode пишет:
в лоб, ставите фаервол, он на каждый исходящий коннект будет кричать о том какая программа лезет,
вот и отловите своего неуловимого Джо


дык, это и так видно по wireshark+netstat+tasklist: svchost. А что запускает svchost -- уже не понятно.




Ранг: 568.2 (!), 464thx
Активность: 0.550.57
Статус: Участник
оптимист

Создано: 04 октября 2012 16:32 · Поправил: ClockMan
· Личное сообщение · #11

Vovan666 пишет:
192.168.1.0 - Это случайно не IP роутера?

Это IP modema, роутера..

-----
Чтобы правильно задать вопрос, нужно знать большую часть ответа. Р.Шекли.





Ранг: 1053.6 (!!!!), 1078thx
Активность: 1.060.81
Статус: Участник

Создано: 04 октября 2012 16:37 · Поправил: reversecode
· Личное сообщение · #12

http://itnotepad.ru/2012/04/13/svchost-exe-virus-ili-ne-virus/
http://forum.oszone.net/nextnewesttothread-194870.html

антивируса конечно у вас нет? идите скачивайте проверяйте антивирусом

ps ProcessHacker показывает все программы которые запущены от него, а там где не показывает подводим курсором и показывает имена запущенных Сервисов от него



Ранг: 617.3 (!), 677thx
Активность: 0.540
Статус: Участник

Создано: 04 октября 2012 16:37
· Личное сообщение · #13

blackyblack пишет:
Ну в конкретно в этом случае, я уже указал в ОП, что сервис - iphlpsv. По крайней мере так показывает Process Explorer от Sysinternals.

В Process Explorer нужно смотреть не только главное окошко, но и Properties...->Threads увидишь еще много всяких модулей.



Ранг: 65.3 (постоянный), 10thx
Активность: 0.020
Статус: Участник

Создано: 04 октября 2012 17:06 · Поправил: tomac
· Личное сообщение · #14

Судя по структуре пакетов, это настоящий Teredo. Кто-то пытается соединиться с IPv6 хостом, но не может.
Что пишут в
HKLM\System\CurrentControlSet\Services\iphlpsvc\config
и
HKLM\System\CurrentControlSet\Services\iphlpsvc\Teredo
?
--> Описание тередо <--
--> Структура IPv6 пакета <--

| Сообщение посчитали полезным: blackyblack

Ранг: 3.0 (гость)
Активность: 0=0
Статус: Участник

Создано: 04 октября 2012 18:42
· Личное сообщение · #15

tomac

Спасибо большое! Вроде это действительно teredo!

Нашел еще интересную тему, где обсуждается подобная ситуация. http://forums.comodo.com/10551086108810911089108910821080-russian/utorrent-netsvcs-ethcedil-ethsup2n%EF%BF%BDethfrac34ethacuten%EF%BF%BDn%EF%BF%BDethcedilethmicro-udp-t73364.30.html

Остался последний вопрос: как понять что является источником такого траффика: skype, uTorrent или какой-нибудь вирус?



Ранг: 0.0 (гость)
Активность: 0.250
Статус: Участник

Создано: 04 октября 2012 22:57
· Личное сообщение · #16

blackyblack пишет:
Остался последний вопрос: как понять что является источником такого траффика

Посмотреть сниффером, wireshark имхо лучший.




Ранг: 681.5 (! !), 405thx
Активность: 0.420.21
Статус: Участник
ALIEN Hack Team

Создано: 05 октября 2012 00:16
· Личное сообщение · #17

F_a_u_s_t
Шарк же не показывает, какой процесс этот трафик порождает. Покажет IP источника и всё.

-----
Stuck to the plan, always think that we would stand up, never ran.




Ранг: 0.0 (гость)
Активность: 0.250
Статус: Участник

Создано: 05 октября 2012 11:28
· Личное сообщение · #18

ARCHANGEL
А, ну да, из коробки не умеет.
К шарку есть плагин который показывает, название на память не помню.
Process Explorer от Русиновича можно заюзать или netstat -a -n -o -b что бы посмотреть кто куда стучит, а потом в любом мало мальски приличном сниффере отфильтровать.




Ранг: 568.2 (!), 464thx
Активность: 0.550.57
Статус: Участник
оптимист

Создано: 05 октября 2012 13:39
· Личное сообщение · #19

Незнаю как у других но с моей материнской платой шла пронрамма от ASrock --> CFosSpeed <-- так там есть монитор и он показывает любое соединение со всеми подробностями


Uploaded with ImageShack.us

-----
Чтобы правильно задать вопрос, нужно знать большую часть ответа. Р.Шекли.





Ранг: 1053.6 (!!!!), 1078thx
Активность: 1.060.81
Статус: Участник

Создано: 05 октября 2012 13:42 · Поправил: reversecode
· Личное сообщение · #20

ClockMan полистай что открывает svchost, наверняка не покажет
а все юзер левел программы - да показывает, и не только он, а любой netstat с параметрами или фаер.

а вирусы обычно через сервис запускаются, поэтому их не видно,
частично увидеть какой сервис стартонул через svchost можно как минимум в ProcessHacker,
но на какой порт он занимает - уже не видно


 eXeL@B —› Вопросы новичков —› SVCHOST отправляет непонятные данные. Вирус ли?
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати