| Сейчас на форуме: _MBK_, Adler, asfa, bartolomeo (+9 невидимых) | 
| eXeL@B —› Вопросы новичков —› SVCHOST отправляет непонятные данные. Вирус ли? | 
| Посл.ответ | Сообщение | 
| 
 | 
Создано: 04 октября 2012 15:38 · Поправил: blackyblack  · Личное сообщение · #1 Есть сеть, 200 машин. Все сидят на 192.168.0.0/24 Недавно в сети появился непонятный UDP траффик -- на 192.168.1.0/24. Когда блокирую его, траффик направляется на 192.168.2.0/24. (Таких адрессов в сети нет). На машине посмотрел, что траффик генерируется SVCHOST-ом, а именно iphlpsvc. Если посмотреть траффик wireshark-ом, то ничего прочесть нельзя. Возможно содержание зашифрованно? Смотри приложенный файл (лог wireshark-а). Сделал также дамп всего процесса (svchost) и загрузил сюда: narod.ru/disk/62001323001.3dd8f227bf8badc32a95b651f925a6f6/svchost2.DMP.html (84 мегабайта) Раньше компания подвергалась серьезным вирусным атакам, не продолжение ли это атак? Помогите, пожалуйста, советом в какую сторону копать. Заранее благодарен.   e55d_04.10.2012_EXELAB.rU.tgz - 192
![]()  | 
| 
 | 
Создано: 04 октября 2012 15:48  · Личное сообщение · #2 blackyblack пишет: Помогите, пожалуйста, советом в какую сторону копать. А палка-копалка у тебя есть? ![]() На SVCHOST висит куча сервисов, и основная масса - это сетевые службы, поэтому сетевая активность данного процесса (или одного из одноименных процессов) вполне нормальная картина... ----- aLL rIGHTS rEVERSED! ![]()  | 
| 
 | 
Создано: 04 октября 2012 15:49  · Личное сообщение · #3  | 
| 
 | 
Создано: 04 октября 2012 15:51  · Личное сообщение · #4 OnLyOnE пишет: На SVCHOST висит куча сервисов, и основная масса - это сетевые службы, поэтому сетевая активность данного процесса (или одного из одноименных процессов) вполне нормальная картина... Подозрительна не именно наличие сетевой активности, а destination ip address. Так как никаких 192.168.1.0/24 в сети нет. ![]()  | 
| 
 | 
Создано: 04 октября 2012 15:52  · Личное сообщение · #5  | 
| 
 | 
Создано: 04 октября 2012 15:58  · Личное сообщение · #6  | 
| 
 | 
Создано: 04 октября 2012 16:06 · Поправил: KingSise  · Личное сообщение · #7 iphlpsvc Что это такое: Этот процесс службы IP Helper. Если эта служба остановлена, компьютер будет иметь подключение только по протоколу IPv6, если он подключен к родной сети IPv6. Что я могу сделать? Если вы подключены к сети IPv4, не отключайте этот процесс, так как вы потеряете связь. ----- -=истина где-то рядом=- ![]()  | 
| 
 | 
Создано: 04 октября 2012 16:10  · Личное сообщение · #8  | 
| 
 | 
Создано: 04 октября 2012 16:18  · Личное сообщение · #9  | 
| 
 | 
Создано: 04 октября 2012 16:20  · Личное сообщение · #10  | 
| 
 | 
Создано: 04 октября 2012 16:32 · Поправил: ClockMan  · Личное сообщение · #11  | 
| 
 | 
Создано: 04 октября 2012 16:37 · Поправил: reversecode  · Личное сообщение · #12 http://itnotepad.ru/2012/04/13/svchost-exe-virus-ili-ne-virus/ http://forum.oszone.net/nextnewesttothread-194870.html антивируса конечно у вас нет? идите скачивайте проверяйте антивирусом ps ProcessHacker показывает все программы которые запущены от него, а там где не показывает подводим курсором и показывает имена запущенных Сервисов от него ![]()  | 
| 
 | 
Создано: 04 октября 2012 16:37  · Личное сообщение · #13  | 
| 
 | 
Создано: 04 октября 2012 17:06 · Поправил: tomac  · Личное сообщение · #14 Судя по структуре пакетов, это настоящий Teredo. Кто-то пытается соединиться с IPv6 хостом, но не может. Что пишут в HKLM\System\CurrentControlSet\Services\iphlpsvc\config и HKLM\System\CurrentControlSet\Services\iphlpsvc\Teredo ?   | Сообщение посчитали полезным: blackyblack | 
| 
 | 
Создано: 04 октября 2012 18:42  · Личное сообщение · #15 tomac Спасибо большое! Вроде это действительно teredo! Нашел еще интересную тему, где обсуждается подобная ситуация. http://forums.comodo.com/10551086108810911089108910821080-russian/utorrent-netsvcs-ethcedil-ethsup2n%EF%BF%BDethfrac34ethacuten%EF%BF%BDn%EF%BF%BDethcedilethmicro-udp-t73364.30.html Остался последний вопрос: как понять что является источником такого траффика: skype, uTorrent или какой-нибудь вирус? ![]()  | 
| 
 | 
Создано: 04 октября 2012 22:57  · Личное сообщение · #16  | 
| 
 | 
Создано: 05 октября 2012 00:16  · Личное сообщение · #17  | 
| 
 | 
Создано: 05 октября 2012 11:28  · Личное сообщение · #18  | 
| 
 | 
Создано: 05 октября 2012 13:39  · Личное сообщение · #19  | 
| 
 | 
Создано: 05 октября 2012 13:42 · Поправил: reversecode  · Личное сообщение · #20 ClockMan полистай что открывает svchost, наверняка не покажет а все юзер левел программы - да показывает, и не только он, а любой netstat с параметрами или фаер. а вирусы обычно через сервис запускаются, поэтому их не видно, частично увидеть какой сервис стартонул через svchost можно как минимум в ProcessHacker, но на какой порт он занимает - уже не видно ![]()  | 
| eXeL@B —› Вопросы новичков —› SVCHOST отправляет непонятные данные. Вирус ли? | 

 










 Для печати