LINUX.ORG.RU
ФорумTalks

Оффтоп/о спаме


0

0

Сейчас в руках держу каку - чужой ноутбук с завирусованной виндой. Как только я его вставляю в сеть, он сразу начинает рассылать спам (tcpdump на моей машине). ClamWin уже ничего не видит (то что он видел я уже снес). Ноут нужно отдать с виндой, но пока он у меня, мне интересно с ним по заниматься:

1. можно ли узнать, кто рассылает спам? ведь он как-то получает список ящиков?

2. можно ли найти программу-трояна (хочу посмотреть в дизасме) и как это сделать?

ЗЫ. systemrescuecd на нем запустился, доступ к единственному ntfs разделу доступен на чтение/запись.

ЗЗЫ. если еще есть как с ноутом поизвращаться - предлагайте =)

Поставь туда шифрующий вирус Касперского.

anonymous
()
Ответ на: комментарий от Corran_Horn

>Блин, DrWeb скачай бесплатно. Установки не требует.

на ноуте стоят: drweb, norton antivirus, nod32 и clamwin. работает только последний, ибо именно его я и ставил.

ЗЫ. щаз попробую.

generatorglukoff ★★
() автор топика
Ответ на: комментарий от Syncro

>фаерволл ?

либо могу поднять на модеме либо не понял вопроса =)

generatorglukoff ★★
() автор топика

Если XP, то для обнаружения вируса антивирус в 99% случаев не нужен.
netstat -b -v 1 (или как-то так) покажет Pid и имя процесса который рассылает, ну а дальше дело техники. Всякие Run в реестре и службы.
Антивирус вообще лишняя программа.

ksicom
()

Обычно эти сволочи в драйверах сидят. Запусти какой-нибудь driver manager, и все что кажется подозрительным киляй. Я без антивируса успешно вылечивал дикие зоопарки, главное разогнать все левые процессы, библиотеки в iexplore и explorer, и драйвера.

anonymous
()

netstat /? в консоли венды, и полуркать вывод нетстат с включеным показом библиотек и экзешни.

wfrr ★★☆
()

Ставим фаервол, смотрим кто рвется, гуглим, сносим, закрываем все кроме фаерфогса и проч лабуды.

FiXer ★★☆☆☆
()
Ответ на: комментарий от ksicom

netstat -a -n -o

это был один из svchost.exe

можно ли узнать, где лежит эта гадость - мне не очистить хочется, а код посмотреть =)

generatorglukoff ★★
() автор топика
Ответ на: комментарий от anonymous

>Я без антивируса успешно вылечивал дикие зоопарки, главное разогнать все левые процессы, библиотеки в iexplore и explorer, и драйвера.

О_О Жестоко, обычно в таких зоопарках лучше выдернуть после перепроверки всякие рисунки, ави, пм3 куда-то, а потом сносить все под корень, потом сносить все на флешках и дискетах, потом ставить Ъ дистр или винду с Ъ крякнутым/фрии антивирусами и обезательно правильно настроенный фаерволл, ну и search & destroy в придачу, вырубить автозапуск нафиг и т д.

FiXer ★★☆☆☆
()

И конечно же забыть про говноИЕ и проч + делать регулярное обновление баз, и проверку ВСЕХ фходящих файлов :)

FiXer ★★☆☆☆
()

сделай с раздела винды образ и засунь в vmware. И там препарируй (или в quemu/kdbg ) сколько влезет.

anonymous
()
Ответ на: комментарий от generatorglukoff

пошукать поиском, там будут и вендовые хосты и зараженный(или троян)

wfrr ★★☆
()
Ответ на: комментарий от anonymous

смотришь по времени изменения windows/system32 даты файлов, что новое/странное трёшь. Хотя если сильно заражено, проще в морг и переустановить.

anonymous
()
Ответ на: комментарий от FiXer

>закрываем все кроме фаерфогса и проч лабуды.

у меня таки две машины - линуксовая тачка с которой пишу и ноут, который на коленях

generatorglukoff ★★
() автор топика

1 - нет, нельзя. Там система торообразная.

2 - установить нормальный антивирус (Тренд, каспер, симантек). Он его найдет и покажет где бинарники.

Shaman007 ★★★★★
()
Ответ на: комментарий от Shaman007

мне думает что тока переустановка, как в случае если бы у нас руткит нашёлся бы

очевидно, что список процессов фильтруется, думаю и сокеты тоже не все видно будет

fMad ★★★
()
Ответ на: комментарий от Shaman007

А не придёт ли виндец от пятого антивирусника?

tesla
()
Ответ на: комментарий от Shaman007

а кому обратится, чтобы прихлопнуть несколько айпишников/доменных имен, с которыми соединяется троян?

generatorglukoff ★★
() автор топика
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.