За последние 24 часа нас посетили 17086 программистов и 1743 робота. Сейчас ищут 910 программистов ...

Троян?

Тема в разделе "Прочее", создана пользователем Kreker, 6 сен 2008.

  1. Kreker

    Kreker Старожил

    С нами с:
    8 апр 2007
    Сообщения:
    5.433
    Симпатии:
    0
    Который день мне фаерволл выдает запрос, что svchost.exe просится с запросами к днс-серверу. "У меня он добавлен, странно" - думаю я, - "а может настройки слетают, было ведь". И ставил "allow all for this..". Сейчас решил запретить.
    Через 30 секунд он ломанулся на IP 59.36.101.9 под какими-то левыми портами (26хх , 14хх). В гугле по этому IP куча логов о блоках. В памяти ничего лишнего не висит, каспер молчит. А эта гадость бьется теперь регулярно.
    Как вычислить, кто от лица svchost.exe ломится в инет?

    P.S. IP принадлежит китаю и на нем даже веб-сервер стоит, кидая на 404.
     
  2. 440Hz

    440Hz Старожил
    Команда форума Модератор

    С нами с:
    21 дек 2012
    Сообщения:
    8.003
    Симпатии:
    1
    Адрес:
    Оттуда
    netstat -an
    как-то так что ли...
     
  3. Kreker

    Kreker Старожил

    С нами с:
    8 апр 2007
    Сообщения:
    5.433
    Симпатии:
    0
    Там показывает состояние портов, а мне надо выяснить, кто через svchost хочет выйти в инет.
     
  4. neverlose

    neverlose Активный пользователь

    С нами с:
    27 авг 2008
    Сообщения:
    1.112
    Симпатии:
    20
    возмоно атака MSSQL.Worm'ом, регулярно и на меня подобное идёт, но касперский всё блокирует. а svchost некоторые сервисы можно обубить Windows+R -> Services.msc -> OK, напротив каждого сервиса есть описание, зачем он и т.д. Может поможет.
     
  5. [vs]

    [vs] Суперстар
    Команда форума Модератор

    С нами с:
    27 сен 2007
    Сообщения:
    10.559
    Симпатии:
    632