Пожиратель железа
Статус: Не в сети Регистрация: 14.04.2003
Локальная сеть с одной сетевой подгруппой, 36 ПК в сети. Типичная группа ай-пи адресов:
192.168.1.1....192.168.1.36
Первый адрес само собой интернет сервер. Подключение к инету по VPN без шифрования
Админ сетки НЕ я.
Конфиг в провиле. Стабильность отключённого моего ПК от сети 100%.
Установленный у меня софт "сетевого характера":
1. OS Win Xp SP1
2. Outpost Firewall 2.7
3. KAV 5.016
4. LnetScan
5. Vypress Chat
Мои симптомы/проблемы/жалобы.
1. Постоянный (с регулрностью 10-30 минут) вылет Винампа с ошибкой.
2. Хаотичные и непроизвольные, не систематизированные, не предсказуемые вылеты в синий экран с нечитаемыми крокозяблями.
3. Вылет любого медиаплеера, зависания.
4. Появление левой админской записи "MS Machine" или что типа того...
Никаких вышеуказанных проблем нет, если выдернуть витую пару/программно отключить сеть.
Имею один-едиснтвенный отчёт Outpost FireWall'a об Nuke-атаке с IP 192.168.1.30
На сколько я смог бегло (нет времени) изучить Nuke атаку и общие принципы взлома ПК по NetBios, стало понятно, что нужно закрыть 139-й порт и запретить использование NetBios. Ваши комментарии/советы?
Важный вопрос - является ли достаточным рапорт фаервола о ньюк-атаке для ДОКАЗАТЕЛЬСТВА? То есть, может ли быть ситуация, когда какой-либо "не здоровый" софт с IP 192.168.1.30 самостоятельно "ложит" мой комп, и сам владелец "атакуещего" ПК не при делах?
_________________ Не шалю, никого не трогаю, починяю примус
Последний раз редактировалось [Viru$] 26.09.2005 13:42, всего редактировалось 1 раз.
Member
Статус: Не в сети Регистрация: 31.10.2002 Откуда: МО, Балашиха
[Viru$] писал(а):
запретить использование NetBios
По возможности лучше отключать его, особенно в крупных сетях. Или забань тот IP и посмотри что изменится.
Добавлено спустя 1 минуту, 9 секунд:
[Viru$] писал(а):
То есть, может ли быть ситуация, когда какой-либо "не здоровый" софт с IP 192.168.1.30 самостоятельно "ложит" мой комп, и сам владелец "атакуещего" ПК не при делах?
запросто. О сетевом черве хозяин компа может и не ведать.
_________________ *Незаслуженный ископаемый форума, он же динозавр конференции*
Пожиратель железа
Статус: Не в сети Регистрация: 14.04.2003
Caesar писал(а):
О сетевом черве хозяин компа может и не ведать
Полагаю, в таком случае атака была бы как минимум с нескольких ай-пи, ибо в сети есть десяток чайников, у которых кроме антивиря нет вообще ничего...
Защитится-то я сам могу, пока этого не делаю НАМЕРЕННО.
Какая есть жутко "хитрая" программа, следящая за всеми сетевыми процессами и ведущая лог? Гм, наерное это всё можно и факрволом сделать? Нужно будет выкроить пару часов времени и изучить его внимательно...
_________________ Не шалю, никого не трогаю, починяю примус
Member
Статус: Не в сети Регистрация: 08.03.2004 Откуда: Москва
для начала убей аутпост, а нюк атаки там скорее и нет, это его шибко умный интеллект.
Синие экраны и вылет винампа могут быть при конфликте сетевухи с каким-либо другим устройством, к примеру, сразу на других перекладывать вину не стоит.
_________________ Software is like a sex, it is better when it is free
Member
Статус: Не в сети Регистрация: 12.06.2004 Откуда: Ростов-на-Дону Фото: 0
[Viru$]
Цитата:
атакуют по NETBios
... ммм ... неграмотно ...
[Viru$] писал(а):
Имею один-едиснтвенный отчёт Outpost FireWall'a об Nuke-атаке с IP 192.168.1.30
[Viru$] писал(а):
является ли достаточным рапорт фаервола о ньюк-атаке для ДОКАЗАТЕЛЬСТВА?
... нет! ... это самый любимый глюк этого фаера ... (*рекомендую перейти уже на 3-ю версию*)
... как имеющий опыт в подобных делах - с уверенностью 99% могу сказать, что это довольно неумелые попытки захвата контроля над компьютером, - вариантов много - внедрение кейлоггера, троя, сплойта ...
- Удаленный реестр - удалить службу - Планировщик заданий - отключить/удалить - какие есть подозрительные файлы, процессы - ?? пусть даже не видящиеся антивирями (пример - lhsrvc.exe - сервис LanHelper'а) ... что в автозагрузке?? ...
Добавлено спустя 1 минуту, 26 секунд:
[Viru$] писал(а):
Какая есть жутко "хитрая" программа, следящая за всеми сетевыми процессами и ведущая лог?
Пожиратель железа
Статус: Не в сети Регистрация: 14.04.2003
Дионис писал(а):
LanHelper'ом можно, извиняюсь, поиметь комп жертвы, так сказать, по-разному и с комфортом
ОК, это проверю, NetBios прибью...
BaBL писал(а):
Синие экраны и вылет винампа могут быть при конфликте сетевухи с каким-либо другим устройством, к примеру, сразу на других перекладывать вину не стоит.
Я уже эти слова комментировал, но забыл процитировать:
[Viru$] писал(а):
4. Появление левой админской записи "MS Machine" или что типа того...
Полагаю, этим вопрос наличия атаки как таковой исчерпан - она есть
_________________ Не шалю, никого не трогаю, починяю примус
Member
Статус: Не в сети Регистрация: 12.06.2004 Откуда: Ростов-на-Дону Фото: 0
пример: пусть даже у тебя выключены (а не удалены) службы Удаленного реестра и Планировщика Заданий ... ну так я просто их включаю-запускаю (cmd -> sc.exe) ... причем, учитывая
[Viru$] писал(а):
4. Появление левой админской записи "MS Machine" или что типа того...
все происходит без проблем ... после выключаю и все чисто ... так что - бди! ... ???!!! Кто еще админ на компе ???!!!
ps сорри, что коряво пишу - уже сутки не спал ...
Добавлено спустя 1 минуту, 9 секунд:
[Viru$] писал(а):
4. Появление левой админской записи "MS Machine" или что типа того...
[Viru$] писал(а):
Полагаю, этим вопрос наличия атаки как таковой исчерпан - она ест
... да ! ... это главное ...
Добавлено спустя 2 минуты, 23 секунды: а
Дионис писал(а):
X-NetStat Professional 5.44
все-таки поставь ... разберешься - все увидишь ... : )
Пожиратель железа
Статус: Не в сети Регистрация: 14.04.2003
Дионис писал(а):
???!!! Кто еще админ на компе ???!!!
Никто, 2 учётные записи - моя и Гостя. Гость включён. Выключить? "Левые" админские сразу прибиваю...
Итак, план действий:
1. Изучение аутпоста с целью настройки лога. Пока что только лога - если имеем дело с кулхацкером, не плохо бы доказать...
2. Проверка всех активных процессов
3. Нет Биос пока трогать не буду
Вот что ещё беспокоит - как попроятать/защитится от кражи паролей? В частности к этому форуму... (сейчас я его просто сменю пока что...)
_________________ Не шалю, никого не трогаю, починяю примус
Member
Статус: Не в сети Регистрация: 08.03.2004 Откуда: Москва
[Viru$] Поставь Zone Alarm Internet Security Suite и посмотри. Он тебе выдаст подробнейшие логи и, в отличие от аутпоста, зона прекрасно справляется с
Дионис писал(а):
... как имеющий опыт в подобных делах - с уверенностью 99% могу сказать, что это довольно неумелые попытки захвата контроля над компьютером, - вариантов много - внедрение кейлоггера, троя, сплойта ...
внедрением длл, перехватом нативных процессов и так далее. У зоны этим занимается OSFirewall непосредственно. Далее, у сьюта очень неплохой антивирус и антиспайврник, сразу прогони их, уж если с ней у тебя будет вылетать винамп, и синие экраны - ищи проблемы в себе.
Последний раз редактировалось BaBL 26.09.2005 14:47, всего редактировалось 1 раз.
Member
Статус: Не в сети Регистрация: 14.11.2003 Откуда: SPB Фото: 39
Возможно надо бы винду переставить.
Или как минимум аутпост снести.
Черт его знает, как он - коректно,некоректно в сетевой трафик вписался ...
Он же ставиться по типу как драйвер - малейший его глюк может синьку вызывать
Member
Статус: Не в сети Регистрация: 05.01.2003 Откуда: Москва Фото: 2
[Viru$] Присоединюсь и я к обсуждению.
Было недавно такое же. Машина работала относительно стабильно, но ночью всегда зависала. Уже хотел все переставлять, потом передумал и решил переставить все дрова. переставил панду с нуля, и переставил аутпост (заодно его несколько обновил с 2.6 на 2.7)
Все стало опять все ок. А потом нашел все-таки проблему (через некоторое время опять все началось).
Оказалось что загруженный сетевой драйвер (для моей встроенной гигибитки от марвела) с сайта мелкомягких (ну уж очень хотел поставиться в систему) по полной программе глючит с аутпостом. Поставил обычный марвеловский драйвер и аутпост 3 бета - все ок в течении недели и загруженностью компа 100 процентов 24 часа в сутки (видео кодируется, не останавливается)
_________________ Устав традиций нужно соблюдать, Хоть и не раз ответят вам отказом: Конечно, баба может и не дать, Но предложить ты ей всегда обязан!
Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 6
Вы не можете начинать темы Вы не можете отвечать на сообщения Вы не можете редактировать свои сообщения Вы не можете удалять свои сообщения Вы не можете добавлять вложения