Автор |
Сообщение |
Shef
ветеран
Зарегистрирован: Пт 21 июл, 2006 00:32 Сообщения: 1537 Откуда: Фирма Диалог-К
|
miraGe
Chester
Такие сообщения не от вируса
Raf писал(а): 1 - 11:35:01: Mapping changed: 172.18.0.254 changed from 00-0D-87-C2-D7-6D to 00-1B-78-59-FD-12 2 - 11:35:04: Mapping changed: 172.18.0.254 changed from 00-1B-78-59-FD-12 to 00-0D-87-C2-D7-6D 3 - 11:35:24: Mapping changed: 172.18.0.254 changed from 00-0D-87-C2-D7-6D to 00-1B-78-59-FD-12
Вот это работа инфицированного компьютера, который подменяем в арп-таблицах мак адрес шлюза (172.18.0.254) на мак своей сетевой.
|
Вс 16 дек, 2007 11:17 |
|
 |
maTrosKin
ветеран
Зарегистрирован: Вс 08 янв, 2006 23:16 Сообщения: 2159 Откуда: Из сети
|
вот ещё кусочек лога:
Цитата: 12:46:08 Подмена адреса! 172.18.16.253 00-00-00-00-00-77 (172.18.16.253 00-0e-a6-f4-c4-a5) 12:47:08 Подмена адреса! 172.18.16.253 00-00-00-00-00-77 (172.18.16.253 00-0e-a6-f4-c4-a5) 12:49:56 Подмена адреса! 172.18.16.253 00-00-00-00-00-77 (172.18.16.253 00-0e-a6-f4-c4-a5) 12:50:56 Подмена адреса! 172.18.16.253 00-00-00-00-00-77 (172.18.16.253 00-0e-a6-f4-c4-a5)
_________________ Alone we die, my frozen Angel
Alone we fade away, from this world
Alone you die, my frozen Angel
Alone you fade away, from – this – world!
|
Вс 16 дек, 2007 15:50 |
|
 |
Shef
ветеран
Зарегистрирован: Пт 21 июл, 2006 00:32 Сообщения: 1537 Откуда: Фирма Диалог-К
|
maTrosKin
Это не страшная подмена. Точно не вирус.
|
Вс 16 дек, 2007 16:20 |
|
 |
biopsixoz
новичок
Зарегистрирован: Пн 17 дек, 2007 22:24 Сообщения: 13
|
1 - 22:32:41: Mapping changed: 172.18.0.254 changed from 00-1B-78-59-FD-12 to 00-0D-61-58-2F-7F
2 - 22:32:42: Mapping changed: 172.18.0.254 changed from 00-0D-61-58-2F-7F to 00-1B-78-59-FD-12
3 - 22:34:06: Mapping changed: 172.18.0.254 changed from 00-1B-78-59-FD-12 to 00-0D-61-58-2F-7F
4 - 22:34:08: Mapping changed: 172.18.0.254 changed from 00-0D-61-58-2F-7F to 00-1B-78-59-FD-12
5 - 22:34:43: Mapping changed: 172.18.0.254 changed from 00-1B-78-59-FD-12 to 00-0D-61-58-2F-7F
6 - 22:34:44: Mapping changed: 172.18.0.254 changed from 00-0D-61-58-2F-7F to 00-1B-78-59-FD-12
И вот так постоянно...
|
Пн 17 дек, 2007 23:38 |
|
 |
perevozchik
бывалый
Зарегистрирован: Вт 01 май, 2007 18:43 Сообщения: 111 Откуда: Красноармейск
|
а что за фигня в последнее время,ко мне постоянно кто то хочет залезть в комп!антивир пишет "на комп произошла атака с адреса 172...,отраженна"!что делать?
|
Вт 25 дек, 2007 23:31 |
|
 |
webmines
гуру
Зарегистрирован: Пт 30 янв, 2009 02:54 Сообщения: 4490
|
ничего. фигня это в 99% случаев.
_________________
Я всегда недоумевал, зачем доверенность, если владелец в багажнике?
|
Ср 26 дек, 2007 01:53 |
|
 |
hornet
ветеран
Зарегистрирован: Ср 20 сен, 2006 23:21 Сообщения: 1848
|
спросите у 172. . . что ему надо от вас
|
Ср 26 дек, 2007 10:48 |
|
 |
perevozchik
бывалый
Зарегистрирован: Вт 01 май, 2007 18:43 Сообщения: 111 Откуда: Красноармейск
|
а как спросить,подскажите!!!
|
Ср 26 дек, 2007 22:12 |
|
 |
Kattani
гуру
Зарегистрирован: Ср 20 сен, 2006 22:16 Сообщения: 3756 Откуда: Красноармейск, Полигон
|
perevozchik
netsend 172.xx.xx.xx "ты чё??" 
_________________ Мало иметь высшее образование, надо обладать хотя бы средним соображением
|
Ср 26 дек, 2007 22:54 |
|
 |
perevozchik
бывалый
Зарегистрирован: Вт 01 май, 2007 18:43 Сообщения: 111 Откуда: Красноармейск
|
а по русски объясни как это сделать
|
Чт 27 дек, 2007 20:24 |
|
 |
Kattani
гуру
Зарегистрирован: Ср 20 сен, 2006 22:16 Сообщения: 3756 Откуда: Красноармейск, Полигон
|
Пуск->выполнить->netsend 172.xx.xx.xx "ты чё??"
Если на удаленном адресе включена служба netsend, то сообщение дойдет до адресата
_________________ Мало иметь высшее образование, надо обладать хотя бы средним соображением
|
Чт 27 дек, 2007 20:38 |
|
 |
Ka3us
гуру
Зарегистрирован: Пт 10 фев, 2006 19:10 Сообщения: 4607
|
Kattani писал(а): netsend 172.xx.xx.xx "ты чё??"
net send (через пробел).
Но вероятность того, что сообщение не дойдет до адресата довольно высокая. См. http://support.microsoft.com/kb/330904/ ... =1&SD=HSCH
|
Чт 27 дек, 2007 21:34 |
|
 |
Rich
завсегдатай
Зарегистрирован: Вс 26 авг, 2007 10:37 Сообщения: 346 Откуда: Красноармейск
|
Последний раз редактировалось Rich Вт 01 янв, 2008 12:53, всего редактировалось 2 раз(а).
|
Пн 31 дек, 2007 15:17 |
|
 |
Rich
завсегдатай
Зарегистрирован: Вс 26 авг, 2007 10:37 Сообщения: 346 Откуда: Красноармейск
|
И такая фигня выскакивает каждый раз, при переходах по страницам фоума http://portal.krasno.ru !!! 
|
Пн 31 дек, 2007 15:19 |
|
 |
Shef
ветеран
Зарегистрирован: Пт 21 июл, 2006 00:32 Сообщения: 1537 Откуда: Фирма Диалог-К
|
Rich
Поставьте XArp. После появления логов с подменами МАСов, аналогичных:
Shef писал(а): 1 - 11:35:01: Mapping changed: 172.18.0.254 changed from 00-0D-87-C2-D7-6D to 00-1B-78-59-FD-12 2 - 11:35:04: Mapping changed: 172.18.0.254 changed from 00-1B-78-59-FD-12 to 00-0D-87-C2-D7-6D 3 - 11:35:24: Mapping changed: 172.18.0.254 changed from 00-0D-87-C2-D7-6D to 00-1B-78-59-FD-12
Результаты мне в личку!
И срочно исправьте в Вашем сообщении ссылку, чтобы на нее никто не мог зайти! Именно с нее грузится следующий троян!
|
Вт 01 янв, 2008 11:38 |
|
 |
nextUser
ветеран
Зарегистрирован: Пн 19 фев, 2007 23:21 Сообщения: 2157
|
Похоже что Google забанил Ip диалога, при заходе пишет следующее:
Приносим наши извинения...
... но в настоящий момент мы не можем рассмотреть Вашу заявку. Компьютерный вирус или шпионское ПО посылает нам автоматические заявки, и, возможно, Ваш компьютер или сеть были заражены.
Мы восстановим Ваш доступ как можно быстрее, поэтому повторите попытку вскоре. Тем временем, Вам следует выполнить проверку на вирусы или шпионское ПО и убедиться, что на Вашем компьютере нет вирусов и другого вредоносного программного обеспечения.
Мы извиняемся за причиненные неудобства и надеемся снова увидеть Вас на Google.
проверено на нескольких компах...
|
Вт 08 янв, 2008 14:08 |
|
 |
sterh
ветеран
Зарегистрирован: Пт 15 дек, 2006 17:39 Сообщения: 2108 Откуда: из народа
|
буковки напечатал на аглицком-и все работает
_________________ ftp://sumerki.krasno.ru/
|
Вт 08 янв, 2008 14:19 |
|
 |
nextUser
ветеран
Зарегистрирован: Пн 19 фев, 2007 23:21 Сообщения: 2157
|
Что именно вы напечатали? Искать пробовали в google ?
|
Вт 08 янв, 2008 14:25 |
|
 |
sterh
ветеран
Зарегистрирован: Пт 15 дек, 2006 17:39 Сообщения: 2108 Откуда: из народа
|
ну да, искал. а написал он мне такую же хрень что ты выше привел. а ниже
Чтобы продолжить поиск, напечатайте символы, расположенные ниже:
окно и буквы habibr
сейчас вообще без проблем вхожу
_________________ ftp://sumerki.krasno.ru/
|
Вт 08 янв, 2008 14:32 |
|
 |
nextUser
ветеран
Зарегистрирован: Пн 19 фев, 2007 23:21 Сообщения: 2157
|
Ну это же не выход всегда код вводить )).
|
Вт 08 янв, 2008 14:36 |
|
 |
sterh
ветеран
Зарегистрирован: Пт 15 дек, 2006 17:39 Сообщения: 2108 Откуда: из народа
|
нет, сейчас вообще без проблем захожу. без всяких кодов
_________________ ftp://sumerki.krasno.ru/
|
Вт 08 янв, 2008 14:40 |
|
 |
hornet
ветеран
Зарегистрирован: Ср 20 сен, 2006 23:21 Сообщения: 1848
|
гугл впускает нормально каждый день и на почту и в поисковик и talk работает. у вас чтото с акуантом
|
Вт 08 янв, 2008 15:37 |
|
 |
D_guest
завсегдатай
Зарегистрирован: Чт 02 фев, 2006 11:05 Сообщения: 544
|
|
Вт 08 янв, 2008 20:45 |
|
 |
nextUser
ветеран
Зарегистрирован: Пн 19 фев, 2007 23:21 Сообщения: 2157
|
+1 и уже достаточно давно
|
Вт 08 янв, 2008 21:02 |
|
 |
Denep
новичок
Зарегистрирован: Пн 17 дек, 2007 12:56 Сообщения: 26
|
Код: 08.01.2008 13:04:28 Intrusion.Win.DCOM.exploit 172.18.хх.ххх TCP 135 08.01.2008 14:04:37 Intrusion.Win.DCOM.exploit 172.18.хх.ххх TCP 135 08.01.2008 15:05:09 Intrusion.Win.DCOM.exploit 172.18.хх.ххх TCP 135 08.01.2008 16:05:46 Intrusion.Win.DCOM.exploit 172.18.хх.ххх TCP 135 08.01.2008 17:06:14 Intrusion.Win.DCOM.exploit 172.18.хх.ххх TCP 135 08.01.2008 18:06:41 Intrusion.Win.DCOM.exploit 172.18.хх.ххх TCP 135 08.01.2008 19:07:17 Intrusion.Win.DCOM.exploit 172.18.хх.ххх TCP 135 08.01.2008 20:08:13 Intrusion.Win.DCOM.exploit 172.18.xx.xxx TCP 135
у когонить такое было? вот у мну целый день (если надо, то ип расшифрую)
лог атаки взят из Kaspersky AntiVirus Internet Security 7.0
|
Вт 08 янв, 2008 21:18 |
|
 |
maTrosKin
ветеран
Зарегистрирован: Вс 08 янв, 2006 23:16 Сообщения: 2159 Откуда: Из сети
|
hornet писал(а): гугл впускает нормально каждый день и на почту и в поисковик и talk работает. у вас чтото с акуантом
у меня тоже самое было, похоже реально какой-то глюк в сети...
_________________ Alone we die, my frozen Angel
Alone we fade away, from this world
Alone you die, my frozen Angel
Alone you fade away, from – this – world!
|
Ср 09 янв, 2008 01:10 |
|
 |
Rus
завсегдатай
Зарегистрирован: Ср 27 сен, 2006 16:37 Сообщения: 546
|
Denep писал(а): у когонить такое было? вот у мну целый день (если надо, то ип расшифрую)
расшифруй в личку )))
|
Ср 09 янв, 2008 10:13 |
|
 |
Denep
новичок
Зарегистрирован: Пн 17 дек, 2007 12:56 Сообщения: 26
|
28.01.2008 19:44:34 Intrusion.Win.DCOM.exploit 172.18.49.250 TCP 135
пожалуйста, поставьте товарищу 172.18.49.250 антивирус, а то он надоел уже...
|
Пн 28 янв, 2008 20:54 |
|
 |
hornet
ветеран
Зарегистрирован: Ср 20 сен, 2006 23:21 Сообщения: 1848
|
Внимание! при заходе на сайт ht*p://photo.krasno.ru/ антивирус постоянно ловит вот такой троян (
C:\Documents and Settings\\Local Settings\Application Data\Mozilla\Firefox\Profiles\6b4n3w5e.default\Cache\C438A470d01\Script.1 - инфицирован VBS.PackFor)
Последний раз редактировалось hornet Чт 06 мар, 2008 21:14, всего редактировалось 1 раз.
|
Чт 06 мар, 2008 19:54 |
|
 |
nextUser
ветеран
Зарегистрирован: Пн 19 фев, 2007 23:21 Сообщения: 2157
|
|
Чт 06 мар, 2008 20:06 |
|
 |
|