mspaint.exe, outbound TCP access, а что оно там забыло?
Привет, Гость ( Вход | Регистрация )
  Клуб Янча
   
  ВиКи
   
  Правообладателям 
 | 
  Помощь
  
  Поиск
  
  Участники
  
  Календарь
  
   | 
![]() ![]() ![]()  | 
	
 mspaint.exe, outbound TCP access, а что оно там забыло?
| Snt | 
			
			  Пятница, 05 Сентября 2003, 13:10
			
				 Сообщение
					#1				
			 
		 | 
	
| 
        	
       		 Новичок ![]() Группа: Новички Сообщений: 5 Регистрация: 15 Окт '06 2 Юзер Цитировать  | 
       
			
			  winXP, mspaint.exe, в момент сохранения первого (после запуска программы) рисунка на диск в логах появляются записи вот такого вида: 
				
			
		Count: 1 Module: Firewall Action: Prevented Application: mspaint.exe Access: Outbound TCP access Object: 3214 -> 207.99.115.249 (207.99.115.249.voxel.net):80 (http) Time: 05-Sep-2003 09:02:47 _Всегда_ одинаковое число попыток коннекта наружу (12 штук), порядок меняется, IP неизменны, примерный список вот такой: 207.99.115.249 (207.99.115.249.voxel.net):80 (http) 207.99.115.249 (207.99.115.249.voxel.net):80 (http) 213.180.193.120 (corba-http.yandex.ru):80 (http) 62.118.251.41 (v9-u.valuehost.ru):80 (http) 207.99.115.248 (207.99.115.248.voxel.net):80 (http) 207.99.115.249 (207.99.115.249.voxel.net):80 (http) 207.99.115.249 (207.99.115.249.voxel.net):80 (http) 213.180.193.120 (corba-http.yandex.ru):80 (http) 62.118.251.41 (v9-u.valuehost.ru):80 (http) 207.99.115.248 (207.99.115.248.voxel.net):80 (http) 207.99.115.249 (207.99.115.249.voxel.net):80 (http) 207.99.115.249 (207.99.115.249.voxel.net):80 (http) т.е. видим 4 разных хоста в трёх конторах: 207.99.115.248.voxel.net 207.99.115.249.voxel.net ( NetRange: 207.99.0.0 - 207.99.127.255 OrgName: Net Access Corporation City: Parsippany StateProv: NJ Country: US ) corba-http.yandex.ru ( inetnum: 213.180.192.0 - 213.180.193.255 netname: COMPTEK-NET1 descr: CompTek International descr: 3, Gubkina str., Moscow, 117809 country: RU ) v9-u.valuehost.ru ( inetnum: 62.118.251.0 - 62.118.251.255 netname: RU-VALUEHOST-MTU descr: ValueHost Moscow MTU country: RU ) Провёл серию экспериментов, если пытаться записывать пустую картинку (выдаваемую паинтом после старта), результаты те же; пробовал записывать разные картинки, в разных форматах и на разные партишны, примерно в 15% случаев программа не лезет в сеть вообще, иногда меняет порядок серверов в списке, но всегда остаются те же 4 ip адреса, и всегда видно ровно 12 попыток коннекта наружу Если я чего сильно проспал, и есть идеи по поводу происхождения вышеупомянутого, дайте знать. p.s. На вирусы, трояны, бэкдоры и прочую нечисть машина проверялась стандартными средствами. Мин нет p.p.s. Не то, чтоб проблема была критическая, всё равно оно за стенку не вылезет, но ЖУТКО интересно узнать, зачем и кому именно всё это понадобилось  | 
	
| alossenko | 
			
			  Пятница, 05 Сентября 2003, 14:16
			
				 Сообщение
					#2				
			 
		 | 
	
| 
        	
       		 Видеоман ![]() ![]() ![]() ![]() ![]() ![]() ![]() Группа: Ветеран Team RDA Сообщений: 3642 Регистрация: 09 Сен '02 2 Юзер Цитировать  | 
       
			
			  плохо на трояны проверял   
				-------------------- http://cligs.ee <---- Мероприятия и фотки с тусовок!!! 
			
		 | 
	
| kapostnieks | 
			
			  Пятница, 05 Сентября 2003, 15:04
			
				 Сообщение
					#3				
			 
		 | 
	
| 
        	
       		 Завсегдатай ![]() ![]() ![]() ![]() Группа: Мемберы Сообщений: 951 Регистрация: 28 Мар '01 Откуда: Latvia 2 Юзер Цитировать  | 
       
			
			  У меня тоже WinXP но в и-нет вилазят "lsass.ехе" и "svchost.ехе". 
				
			
		Нортон Антивирус нечево ненаходит:( А чем ешо етих чертових Троянов ловит? Отредактировано: kapostnieks в Пятница, 05 Сентября 2003, 15:05  | 
	
| alossenko | 
			
			  Пятница, 05 Сентября 2003, 19:29
			
				 Сообщение
					#4				
			 
		 | 
	
| 
        	
       		 Видеоман ![]() ![]() ![]() ![]() ![]() ![]() ![]() Группа: Ветеран Team RDA Сообщений: 3642 Регистрация: 09 Сен '02 2 Юзер Цитировать  | 
       
			
			  слышал что частенько под svchost.ехе маскируют сервер. у меня тоже раньше эти две дуры в инет лезли. закончилось тем что переустановил винду и лезть перестали   
				-------------------- http://cligs.ee <---- Мероприятия и фотки с тусовок!!! 
			
		 | 
	
| kapostnieks | 
			
			  Пятница, 05 Сентября 2003, 21:12
			
				 Сообщение
					#5				
			 
		 | 
	
| 
        	
       		 Завсегдатай ![]() ![]() ![]() ![]() Группа: Мемберы Сообщений: 951 Регистрация: 28 Мар '01 Откуда: Latvia 2 Юзер Цитировать  | 
       
			
			  Мда:( Формат и переусановка не самое приятноие чего делать  
				
			
		Отредактировано: kapostnieks в Пятница, 05 Сентября 2003, 21:15  | 
	
| Snt | 
			
			  Суббота, 06 Сентября 2003, 3:18
			
				 Сообщение
					#6				
			 
		 | 
	
| 
        	
       		 Новичок ![]() Группа: Новички Сообщений: 5 Регистрация: 15 Окт '06 2 Юзер Цитировать  | 
       
			
			  Другие программы на вид работают нормально, crc32 mspaint.exe совпадает с оригинальным из дистрибутива, запуск того же переименованного mspaint.exe из другой директории даёт те же результаты; Norton Antivirus 2003 pro, DrWeb 4.30a и Agnitum Tauscan 1.6 с последними базами при проверке системы упорно молчат   
				
			
		 | 
	
| Leshii | 
			
			  Суббота, 06 Сентября 2003, 6:35
			
				 Сообщение
					#7				
			 
		 | 
	
| 
        	
       		 Видеоман ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() Группа: Ветеран Team RDA Сообщений: 4188 Регистрация: 02 Окт '01 Откуда: Леса Караганды 2 Юзер Цитировать  | 
       
			
			  просто так информация к сведению: svchost.exe может просить доступ к интернету если какая-то программа (dll) запросит к нему доступ (через svchost) 
				вот небольшая статья с немного другим вопросом, но с правильным (на мой взгляд) ответом: [>>>] -------------------- [b]Пить надо ЦЕЛЕУСТРЕМЛЕННО!![/b] [[url=http://www.byzantinecommunications.com/adamhoward/latinless.html]>>>[/url]] 
			
		 | 
	
| Leshii | 
			
			  Суббота, 06 Сентября 2003, 6:39
			
				 Сообщение
					#8				
			 
		 | 
	
| 
        	
       		 Видеоман ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() Группа: Ветеран Team RDA Сообщений: 4188 Регистрация: 02 Окт '01 Откуда: Леса Караганды 2 Юзер Цитировать  | 
       
			
			  2 Snt: 
				a ты не пробовал заменить mspaint.exe на тот что в дистрибутиве? -------------------- [b]Пить надо ЦЕЛЕУСТРЕМЛЕННО!![/b] [[url=http://www.byzantinecommunications.com/adamhoward/latinless.html]>>>[/url]] 
			
		 | 
	
| kuchin | 
			
			  Суббота, 06 Сентября 2003, 10:04
			
				 Сообщение
					#9				
			 
		 | 
	
| 
        	
       		 Зампотех RDA ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() Группа: Модераторы Сообщений: 4099 Регистрация: 24 Апр '01 Откуда: Израиль 2 Юзер Цитировать  | 
       
			
			  Раз CRC совпадает, то скорее всего не mspaint троянский, а какой-то dll, которым он пользуется...   
				-------------------- Дима - http://kuchin.net  
			
		 | 
	
| Leshii | 
			
			  Воскресенье, 07 Сентября 2003, 16:58
			
				 Сообщение
					#10				
			 
		 | 
	
| 
        	
       		 Видеоман ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() Группа: Ветеран Team RDA Сообщений: 4188 Регистрация: 02 Окт '01 Откуда: Леса Караганды 2 Юзер Цитировать  | 
       
			
			  sfc/scannow   
				-------------------- [b]Пить надо ЦЕЛЕУСТРЕМЛЕННО!![/b] [[url=http://www.byzantinecommunications.com/adamhoward/latinless.html]>>>[/url]] 
			
		 | 
	
![]() ![]() ![]()  | 
	
| Lo-Fi Версия | CMSBlog | Сейчас: Вторник, 04 Ноября 2025, 4:47 |