Сейчас на форуме: _MBK_, Adler, asfa, bartolomeo (+9 невидимых) |
![]() |
eXeL@B —› Вопросы новичков —› SVCHOST отправляет непонятные данные. Вирус ли? |
Посл.ответ | Сообщение |
|
Создано: 04 октября 2012 15:38 · Поправил: blackyblack · Личное сообщение · #1 Есть сеть, 200 машин. Все сидят на 192.168.0.0/24 Недавно в сети появился непонятный UDP траффик -- на 192.168.1.0/24. Когда блокирую его, траффик направляется на 192.168.2.0/24. (Таких адрессов в сети нет). На машине посмотрел, что траффик генерируется SVCHOST-ом, а именно iphlpsvc. Если посмотреть траффик wireshark-ом, то ничего прочесть нельзя. Возможно содержание зашифрованно? Смотри приложенный файл (лог wireshark-а). Сделал также дамп всего процесса (svchost) и загрузил сюда: narod.ru/disk/62001323001.3dd8f227bf8badc32a95b651f925a6f6/svchost2.DMP.html (84 мегабайта) Раньше компания подвергалась серьезным вирусным атакам, не продолжение ли это атак? Помогите, пожалуйста, советом в какую сторону копать. Заранее благодарен. ![]() ![]() |
|
Создано: 04 октября 2012 15:48 · Личное сообщение · #2 blackyblack пишет: Помогите, пожалуйста, советом в какую сторону копать. А палка-копалка у тебя есть? ![]() На SVCHOST висит куча сервисов, и основная масса - это сетевые службы, поэтому сетевая активность данного процесса (или одного из одноименных процессов) вполне нормальная картина... ----- aLL rIGHTS rEVERSED! ![]() |
|
Создано: 04 октября 2012 15:49 · Личное сообщение · #3 |
|
Создано: 04 октября 2012 15:51 · Личное сообщение · #4 OnLyOnE пишет: На SVCHOST висит куча сервисов, и основная масса - это сетевые службы, поэтому сетевая активность данного процесса (или одного из одноименных процессов) вполне нормальная картина... Подозрительна не именно наличие сетевой активности, а destination ip address. Так как никаких 192.168.1.0/24 в сети нет. ![]() |
|
Создано: 04 октября 2012 15:52 · Личное сообщение · #5 |
|
Создано: 04 октября 2012 15:58 · Личное сообщение · #6 |
|
Создано: 04 октября 2012 16:06 · Поправил: KingSise · Личное сообщение · #7 iphlpsvc Что это такое: Этот процесс службы IP Helper. Если эта служба остановлена, компьютер будет иметь подключение только по протоколу IPv6, если он подключен к родной сети IPv6. Что я могу сделать? Если вы подключены к сети IPv4, не отключайте этот процесс, так как вы потеряете связь. ----- -=истина где-то рядом=- ![]() |
|
Создано: 04 октября 2012 16:10 · Личное сообщение · #8 |
|
Создано: 04 октября 2012 16:18 · Личное сообщение · #9 |
|
Создано: 04 октября 2012 16:20 · Личное сообщение · #10 |
|
Создано: 04 октября 2012 16:32 · Поправил: ClockMan · Личное сообщение · #11 |
|
Создано: 04 октября 2012 16:37 · Поправил: reversecode · Личное сообщение · #12 http://itnotepad.ru/2012/04/13/svchost-exe-virus-ili-ne-virus/ http://forum.oszone.net/nextnewesttothread-194870.html антивируса конечно у вас нет? идите скачивайте проверяйте антивирусом ps ProcessHacker показывает все программы которые запущены от него, а там где не показывает подводим курсором и показывает имена запущенных Сервисов от него ![]() |
|
Создано: 04 октября 2012 16:37 · Личное сообщение · #13 |
|
Создано: 04 октября 2012 17:06 · Поправил: tomac · Личное сообщение · #14 Судя по структуре пакетов, это настоящий Teredo. Кто-то пытается соединиться с IPv6 хостом, но не может. Что пишут в HKLM\System\CurrentControlSet\Services\iphlpsvc\config и HKLM\System\CurrentControlSet\Services\iphlpsvc\Teredo ? ![]() |
|
Создано: 04 октября 2012 18:42 · Личное сообщение · #15 tomac Спасибо большое! Вроде это действительно teredo! Нашел еще интересную тему, где обсуждается подобная ситуация. http://forums.comodo.com/10551086108810911089108910821080-russian/utorrent-netsvcs-ethcedil-ethsup2n%EF%BF%BDethfrac34ethacuten%EF%BF%BDn%EF%BF%BDethcedilethmicro-udp-t73364.30.html Остался последний вопрос: как понять что является источником такого траффика: skype, uTorrent или какой-нибудь вирус? ![]() |
|
Создано: 04 октября 2012 22:57 · Личное сообщение · #16 |
|
Создано: 05 октября 2012 00:16 · Личное сообщение · #17 |
|
Создано: 05 октября 2012 11:28 · Личное сообщение · #18 |
|
Создано: 05 октября 2012 13:39 · Личное сообщение · #19 Незнаю как у других но с моей материнской платой шла пронрамма от ASrock ![]() Uploaded with ----- Чтобы правильно задать вопрос, нужно знать большую часть ответа. Р.Шекли. ![]() |
|
Создано: 05 октября 2012 13:42 · Поправил: reversecode · Личное сообщение · #20 ClockMan полистай что открывает svchost, наверняка не покажет а все юзер левел программы - да показывает, и не только он, а любой netstat с параметрами или фаер. а вирусы обычно через сервис запускаются, поэтому их не видно, частично увидеть какой сервис стартонул через svchost можно как минимум в ProcessHacker, но на какой порт он занимает - уже не видно ![]() |
![]() |
eXeL@B —› Вопросы новичков —› SVCHOST отправляет непонятные данные. Вирус ли? |