ntoskrnl.exe - в сети !?

Тема в разделе "WASM.BEGINNERS", создана пользователем nik_car, 16 авг 2011.

  1. nik_car

    nik_car New Member

    Публикаций:
    0
    Регистрация:
    16 авг 2011
    Сообщения:
    13
    Коллеги кто владеет инф. подскажите как избавиться!
    Стоит Win2k,
    есть VPN соединение по L2tp, во время идентификации...
    файл ядра NTOSKRNL.EXE просит коннект с IP сервера провайдера,
    если запрещаю - внешняя сеть падает, локальная остается.
    Если разрешаю (в сетевом экране) висит соединение типа:
    ntoskrnl.exe connect 0.0.0.0>45.46.123.230 ....\system32\ntoskrnl.exe
    и сеть нормально работает.
    ntoskrnl.exe проверен, оригинальный.
    Послал скриншоты админу - и тишина...
     
  2. litrovith

    litrovith Member

    Публикаций:
    0
    Регистрация:
    20 июн 2007
    Сообщения:
    509
    nik_car, а шо есть такой ПРОЦЕСС ntoskrnl.exe?
     
  3. valterg

    valterg Active Member

    Публикаций:
    0
    Регистрация:
    19 авг 2004
    Сообщения:
    2.105
    nik_car
    Не хочу пугать, но думаю это типа "добро пожаловать в ботнет" :) Судя по whois с ping.eu сеть 45 зарегана в/для города Chantilly в Америке. Город не сильно известный, могли и ломануть по тихому...
     
  4. wasm_test

    wasm_test wasm test user

    Публикаций:
    0
    Регистрация:
    24 ноя 2006
    Сообщения:
    5.582
    процесс нтоскрнл это сильно)
    проверь image path ещё раз. вдруг это c:\temp\ntoskrnl.exe например =)
     
  5. zabej

    zabej New Member

    Публикаций:
    0
    Регистрация:
    14 авг 2011
    Сообщения:
    14
    гг, велком ту ботнет бро

    http://www.wilderssecurity.com/showthread.php?t=224240
    http://forums.techguy.org/windows-xp/357747-ntoskrnl-exe-trying-access-internet.html
     
  6. nik_car

    nik_car New Member

    Публикаций:
    0
    Регистрация:
    16 авг 2011
    Сообщения:
    13
    Всем - спасибо за желание помочь.
    Но, ntoskrnl абсолютно оригинальный, оттестен и онлайн/av и офлайн.
    MS support - тоже подтвердил, что все в порядке. Порты netbios закрыты.
    Читал по ссылке (zabej - отдельно благодарю) -
    есть ТОЧНО такая же тема на www.wilderssecurity.com/showthread.php?t=224240,
    но - решения НЕТ.
    Админ юлит, пишет что то про свои настройки L2TP протокола...

    Может быть ещё кто то в курсе проблемы ?
     
  7. h0t

    h0t Member

    Публикаций:
    0
    Регистрация:
    3 апр 2011
    Сообщения:
    735
    Вообще на самом деле ntoskrnl в процессах вериться не может, к тому же вы проверяете и вправду оргинальный фал а скорее всего файл в другом месте лежит.
     
  8. nik_car

    nik_car New Member

    Публикаций:
    0
    Регистрация:
    16 авг 2011
    Сообщения:
    13
    Вроде бы нет, судя по ответам моего админа;
    насколько мне доступно - подмену пути проверял.
     
  9. h0t

    h0t Member

    Публикаций:
    0
    Регистрация:
    3 апр 2011
    Сообщения:
    735
    А чем Вы активность смотрите? Возможно ядро тут действительно не при чем, просто кто-то подменяет имя файла
     
  10. nik_car

    nik_car New Member

    Публикаций:
    0
    Регистрация:
    16 авг 2011
    Сообщения:
    13
    Смотрю через fwoll
     
  11. valterg

    valterg Active Member

    Публикаций:
    0
    Регистрация:
    19 авг 2004
    Сообщения:
    2.105
    nik_car
    Файл проверял в своей системе и через ЛивСиДи? В системе возможна "подстава". Также через ЛивСиДи надо клон его искать. Возможно вообще его патчат в памяти.
    Порты Нетбиоса вообще слева - когда они открыты, возможно заражение. То что они закрыты - означает что сейчас через них заразится нельзя и ВСЕ.
     
  12. h0t

    h0t Member

    Публикаций:
    0
    Регистрация:
    3 апр 2011
    Сообщения:
    735
    прогоните каким-нибудь антируткитом, и посмотрите processexporer'ом еще, например.
     
  13. valterg

    valterg Active Member

    Публикаций:
    0
    Регистрация:
    19 авг 2004
    Сообщения:
    2.105
    Только сейчас увидел. Тяжелый случай. Надеюсь SP4 ? Тут может быть все что угодно : например, просто глюки устаревшей системы, глюки firewall и т.п.
     
  14. FatMoon

    FatMoon New Member

    Публикаций:
    0
    Регистрация:
    28 ноя 2002
    Сообщения:
    954
    Адрес:
    Russia
    не вникая, сказал бы, что это штатная работа VPN-соединения в L2TP. Там наверно еще и IpSec включается. А IP 45.46.123.230 - это по пылез American Registry for Internet Numbers. Не в курсе что они там за интернет числа регистрируют (оказалось что IP и DNS, аналог whois, и криптозащита тоже один из сервисов), но возможно что как раз для IpSec какая-нибудь ключевая информация. Короче, нефиг тратить время на антируткиты - так винда работает, забить и принять.
     
  15. nik_car

    nik_car New Member

    Публикаций:
    0
    Регистрация:
    16 авг 2011
    Сообщения:
    13
    SP4 !
    Да уж, все стандартные перепробовал, но весь фокус в том, что
    файл отвечает за картинку при старте sys... а значит может
    скринить монитор.... тем более, что его коннект на сервер провайдера,
    а адрес 45. .. .. вписал левый - для примера.
     
  16. nik_car

    nik_car New Member

    Публикаций:
    0
    Регистрация:
    16 авг 2011
    Сообщения:
    13
    ------------------------------------------------------------------------------------

    не вникая... - тоже спасибо, но ipsec не вкл. А ip - для примера вписал,
    чтобы реальный не светить.
     
  17. valterg

    valterg Active Member

    Публикаций:
    0
    Регистрация:
    19 авг 2004
    Сообщения:
    2.105
    Так сходи на ping.eu и посмотри по whois куда он ломится. Если к провайдеру, то все нормально.
     
  18. nik_car

    nik_car New Member

    Публикаций:
    0
    Регистрация:
    16 авг 2011
    Сообщения:
    13
    ломится именно к провайдеру, но melkosoft отписал мне, что этого быть не должно..,
    а а-мин мне лепит про какую то политику компании и ТОЧНО такая же тема на www.wilderssecurity.com/showthread.php?t=224240,
    но - решения и там НЕТ.
     
  19. nik_car

    nik_car New Member

    Публикаций:
    0
    Регистрация:
    16 авг 2011
    Сообщения:
    13
    проверяю регулярно sys через разные PE. И ТОЧНО такая же тема на www.wilderssecurity.com/showthread.php?t=224240,
    но - решения и там НЕТ.
     
  20. nik_car

    nik_car New Member

    Публикаций:
    0
    Регистрация:
    16 авг 2011
    Сообщения:
    13
    писал вам на мыло но без ответа. ТОЧНО такая же тема на www.wilderssecurity.com/showthread.php?t=224240,
    но - решения и там НЕТ.