Как вычислить источник вирусов?

Тема в разделе "WASM.NETWORKS", создана пользователем ormoulu, 31 май 2011.

  1. ormoulu

    ormoulu Well-Known Member

    Публикаций:
    0
    Регистрация:
    24 янв 2011
    Сообщения:
    1.208
    В сети есть машинка, откуда лезут следующие звери:
    W32.Neeris.C/BackDoor.IRC.Sdbot.4632
    W32.Welchia.Worm/Win32.HLLW.LoveSan.56

    Как вычислить машину?
     
  2. h0t

    h0t Member

    Публикаций:
    0
    Регистрация:
    3 апр 2011
    Сообщения:
    735
    установите wireshark или прочий сниффер, и посмотрите кто к вам лезит по логу.
     
  3. valterg

    valterg Active Member

    Публикаций:
    0
    Регистрация:
    19 авг 2004
    Сообщения:
    2.105
    Как вычислить машину? Такие вопросы обычно задают те, кто не любит нормальные сервиспаки и критические заплатки ставить.
    И ситуацию уточните : что значит лезут - у вас что антивирус не стоит ?
    Сетевое заражение сейчас редкость, если конечно firewall стоит. В основном получаем червей через серфинг в Инете. Сниффер тут не поможет - замучаетесь анализировать. В Касперском я определил вредный сайт легко - запустил Интернет Эксплорер в "безопасном режиме". Но я почти наверняка знал когда и где подцепил заразу :)
    Если безопасного режима в вашем антивире нет : заводите юзера без административных прав и серфите в нем. Антивирь + стенка должны 99% червей отловить на этапе заражения.
     
  4. ormoulu

    ormoulu Well-Known Member

    Публикаций:
    0
    Регистрация:
    24 янв 2011
    Сообщения:
    1.208
    valterg
    Уточняю: ханипот, машинка со старьем без сервиспаков, ловил мне вирьё для исследовательских целей. Теперь, когда все звери аккуратно упакованы, я хочу сделать доброе дело всему коллективу. Хотя это конечно совсем не моя обязанность.
    По теме что-нибудь скажете?
     
  5. h0t

    h0t Member

    Публикаций:
    0
    Регистрация:
    3 апр 2011
    Сообщения:
    735
    я так делал, в свое время...
     
  6. ormoulu

    ormoulu Well-Known Member

    Публикаций:
    0
    Регистрация:
    24 янв 2011
    Сообщения:
    1.208
    h0t
    Вам отдельное спасибо :)
     
  7. h0t

    h0t Member

    Публикаций:
    0
    Регистрация:
    3 апр 2011
    Сообщения:
    735
    более жесткий метод, в последовательном отключении компов в сетке)))
     
  8. ormoulu

    ormoulu Well-Known Member

    Публикаций:
    0
    Регистрация:
    24 янв 2011
    Сообщения:
    1.208
    С учетом количества компов в сетке, это будет беспримерная жестокость :)
     
  9. valterg

    valterg Active Member

    Публикаций:
    0
    Регистрация:
    19 авг 2004
    Сообщения:
    2.105
    ormoulu
    Они же у вас не к одному хабу подключены? Локализуете ветку, а потом метод деления пополам.
    Только на практике это боком вылезает. Мы сассер в институте полгода изводили. Находили ветку, отключали, находили комп. Потом приходил дядя из загула и включал еще один зараженный комп. И так по циклу.
    Сниффер действен когда известен номер порта для атаки и источник заразы один и нет рецидивов.
    Еще один способ : административный ресурс - заставить всех проверится. Например бесплатной утилитой от Др.Веб
     
  10. h0t

    h0t Member

    Публикаций:
    0
    Регистрация:
    3 апр 2011
    Сообщения:
    735
    эти пакеты сразу видны будут, даже если порт не известен. Бесплатные утилиты плохо работают (в прочим как и платные)))
     
  11. valterg

    valterg Active Member

    Публикаций:
    0
    Регистрация:
    19 авг 2004
    Сообщения:
    2.105
    h0t
    Да я вообще не понимаю в чем проблема. Если есть машина-кролик, то отфильтровав лог сниффера от запросов типа расшаренных ресурсов и т.д. получим на блюдечке источник.
    А вот заявка видны будут - это зависит от опыта СМОТРЯЩЕГО :)

    Про бесплатные утилиты имелось ввиду, если они ловят искомый вирус. С кидо мне очень помогли в свое время. 20 машин, у всех разные антивирусы. Здесь даже проще, т.к. надо не лечить, а найти.
     
  12. ormoulu

    ormoulu Well-Known Member

    Публикаций:
    0
    Регистрация:
    24 янв 2011
    Сообщения:
    1.208
    В моем случае методы отключения компов и проверки всех поголовно из разряда фантастики, т.к. компов сотни, и не каждый владелец сразу вспомнит, где какая виртуалка у него тихо шуршит.
    Раньше был админ, у которого ни один вирус живым не проскакивал, сейчас у нас рай для животновода.