Привет, Гость ( Вход | Регистрация )


 
Reply to this topicStart new topicStart Poll

Каскадный · [ Стандартный ] · Линейный+

> mspaint.exe, outbound TCP access, а что оно там забыло?

Snt
post Пятница, 05 Сентября 2003, 13:10
Сообщение #1


Новичок
*

Группа: Новички
Сообщений: 5
Регистрация: 15 Окт '06



2 Юзер   Цитировать


winXP, mspaint.exe, в момент сохранения первого (после запуска программы) рисунка на диск в логах появляются записи вот такого вида:

Count: 1
Module: Firewall
Action: Prevented
Application: mspaint.exe
Access: Outbound TCP access
Object: 3214 -> 207.99.115.249 (207.99.115.249.voxel.net):80 (http)
Time: 05-Sep-2003 09:02:47



_Всегда_ одинаковое число попыток коннекта наружу (12 штук), порядок меняется, IP неизменны, примерный список вот такой:

207.99.115.249 (207.99.115.249.voxel.net):80 (http)
207.99.115.249 (207.99.115.249.voxel.net):80 (http)
213.180.193.120 (corba-http.yandex.ru):80 (http)
62.118.251.41 (v9-u.valuehost.ru):80 (http)
207.99.115.248 (207.99.115.248.voxel.net):80 (http)
207.99.115.249 (207.99.115.249.voxel.net):80 (http)
207.99.115.249 (207.99.115.249.voxel.net):80 (http)
213.180.193.120 (corba-http.yandex.ru):80 (http)
62.118.251.41 (v9-u.valuehost.ru):80 (http)
207.99.115.248 (207.99.115.248.voxel.net):80 (http)
207.99.115.249 (207.99.115.249.voxel.net):80 (http)
207.99.115.249 (207.99.115.249.voxel.net):80 (http)

т.е. видим 4 разных хоста в трёх конторах:

207.99.115.248.voxel.net
207.99.115.249.voxel.net
(
NetRange: 207.99.0.0 - 207.99.127.255
OrgName: Net Access Corporation
City: Parsippany
StateProv: NJ
Country: US
)


corba-http.yandex.ru
(
inetnum: 213.180.192.0 - 213.180.193.255
netname: COMPTEK-NET1
descr: CompTek International
descr: 3, Gubkina str., Moscow, 117809
country: RU
)


v9-u.valuehost.ru
(
inetnum: 62.118.251.0 - 62.118.251.255
netname: RU-VALUEHOST-MTU
descr: ValueHost Moscow MTU
country: RU
)


Провёл серию экспериментов, если пытаться записывать пустую картинку (выдаваемую паинтом после старта), результаты те же; пробовал записывать разные картинки, в разных форматах и на разные партишны, примерно в 15% случаев программа не лезет в сеть вообще, иногда меняет порядок серверов в списке, но всегда остаются те же 4 ip адреса, и всегда видно ровно 12 попыток коннекта наружу





Если я чего сильно проспал, и есть идеи по поводу происхождения вышеупомянутого, дайте знать.

p.s. На вирусы, трояны, бэкдоры и прочую нечисть машина проверялась стандартными средствами. Мин нет

p.p.s. Не то, чтоб проблема была критическая, всё равно оно за стенку не вылезет, но ЖУТКО интересно узнать, зачем и кому именно всё это понадобилось
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
alossenko
post Пятница, 05 Сентября 2003, 14:16
Сообщение #2


Видеоман
*******

Группа: Ветеран Team RDA
Сообщений: 3642
Регистрация: 09 Сен '02



2 Юзер   Цитировать


плохо на трояны проверял smile.gif


--------------------
http://cligs.ee <---- Мероприятия и фотки с тусовок!!!
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
kapostnieks
post Пятница, 05 Сентября 2003, 15:04
Сообщение #3


Завсегдатай
****

Группа: Мемберы
Сообщений: 951
Регистрация: 28 Мар '01
Откуда: Latvia



2 Юзер   Цитировать


У меня тоже WinXP но в и-нет вилазят "lsass.ехе" и "svchost.ехе".
Нортон Антивирус нечево ненаходит:(
А чем ешо етих чертових Троянов ловит?

Отредактировано: kapostnieks в Пятница, 05 Сентября 2003, 15:05
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
alossenko
post Пятница, 05 Сентября 2003, 19:29
Сообщение #4


Видеоман
*******

Группа: Ветеран Team RDA
Сообщений: 3642
Регистрация: 09 Сен '02



2 Юзер   Цитировать


слышал что частенько под svchost.ехе маскируют сервер. у меня тоже раньше эти две дуры в инет лезли. закончилось тем что переустановил винду и лезть перестали


--------------------
http://cligs.ee <---- Мероприятия и фотки с тусовок!!!
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
kapostnieks
post Пятница, 05 Сентября 2003, 21:12
Сообщение #5


Завсегдатай
****

Группа: Мемберы
Сообщений: 951
Регистрация: 28 Мар '01
Откуда: Latvia



2 Юзер   Цитировать


Мда:( Формат и переусановка не самое приятноие чего делать smileold.gif дело в том што у меня в сетке гдето ~15 компов c WinXP и в один прекрасний ден у всех етот чёрт стал интересоватса и-нетом:( Днем етим бил парад знаминитова черва последних месецов smileold.gif

Отредактировано: kapostnieks в Пятница, 05 Сентября 2003, 21:15
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Snt
post Суббота, 06 Сентября 2003, 3:18
Сообщение #6


Новичок
*

Группа: Новички
Сообщений: 5
Регистрация: 15 Окт '06



2 Юзер   Цитировать


Другие программы на вид работают нормально, crc32 mspaint.exe совпадает с оригинальным из дистрибутива, запуск того же переименованного mspaint.exe из другой директории даёт те же результаты; Norton Antivirus 2003 pro, DrWeb 4.30a и Agnitum Tauscan 1.6 с последними базами при проверке системы упорно молчат
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Leshii
post Суббота, 06 Сентября 2003, 6:35
Сообщение #7


Видеоман
********

Группа: Ветеран Team RDA
Сообщений: 4188
Регистрация: 02 Окт '01
Откуда: Леса Караганды



2 Юзер   Цитировать


просто так информация к сведению: svchost.exe может просить доступ к интернету если какая-то программа (dll) запросит к нему доступ (через svchost)

вот небольшая статья с немного другим вопросом, но с правильным (на мой взгляд) ответом: [>>>]


--------------------
[b]Пить надо ЦЕЛЕУСТРЕМЛЕННО!![/b] [[url=http://www.byzantinecommunications.com/adamhoward/latinless.html]>>>[/url]]
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Leshii
post Суббота, 06 Сентября 2003, 6:39
Сообщение #8


Видеоман
********

Группа: Ветеран Team RDA
Сообщений: 4188
Регистрация: 02 Окт '01
Откуда: Леса Караганды



2 Юзер   Цитировать


2 Snt:
a ты не пробовал заменить mspaint.exe на тот что в дистрибутиве?


--------------------
[b]Пить надо ЦЕЛЕУСТРЕМЛЕННО!![/b] [[url=http://www.byzantinecommunications.com/adamhoward/latinless.html]>>>[/url]]
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
kuchin
post Суббота, 06 Сентября 2003, 10:04
Сообщение #9


Зампотех RDA
********

Группа: Модераторы
Сообщений: 4099
Регистрация: 24 Апр '01
Откуда: Израиль



2 Юзер   Цитировать


Раз CRC совпадает, то скорее всего не mspaint троянский, а какой-то dll, которым он пользуется...


--------------------
Дима - http://kuchin.net
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Leshii
post Воскресенье, 07 Сентября 2003, 16:58
Сообщение #10


Видеоман
********

Группа: Ветеран Team RDA
Сообщений: 4188
Регистрация: 02 Окт '01
Откуда: Леса Караганды



2 Юзер   Цитировать


sfc/scannow


--------------------
[b]Пить надо ЦЕЛЕУСТРЕМЛЕННО!![/b] [[url=http://www.byzantinecommunications.com/adamhoward/latinless.html]>>>[/url]]
User is offlineProfile CardPM
Go to the top of the page
+Quote Post

Reply to this topicTopic OptionsStart new topic
2 пользователей читают эту тему (2 гостей и 0 скрытых пользователей)
здесь находятся:
 

Lo-Fi Версия CMSBlog Сейчас: Вторник, 04 Июня 2024, 2:16