ддосы

Mar. 1st, 2008 05:23 pm
[identity profile] superbabka.livejournal.com posting in [community profile] useful_faq
Провайдер постоянно отрубает одной моей знакомой интернет, мотивируя, что ее компьютер кишит вирусами.
Хотя у нее работал исправный нортон антивирус. В марте лицензия все равно заканчивалась, купил Касперский 7. (Рекомендованный провайдером). Толку ноль. Провайдер опять уверяет, что с компа ведутся атаки.
Поговорил с провайдером сам, объяснили, что это какие-то ddos атаки.
Одно дело, конечно, юридическое (в договоре ни буквы за возможные отключения)
Другое дело, как такое может быть, если установлен актуальный антивирус?

Можете порекомендовать программу, которую я смогу установить на компьютер этой блондинки, чтобы найти и вычистить вредоносные программы?
(ATGuard не предлагать, так как она с созданием правил не справится)

Date: 2008-03-01 11:45 am (UTC)
From: [identity profile] ank-omon.livejournal.com
Переустановка системы с форматированием, затем установка KIS 2007

Date: 2008-03-01 11:57 am (UTC)
From: [identity profile] mad-ping.livejournal.com
для начала попробуйте включить родной Windows Firewall.

Date: 2008-03-01 12:16 pm (UTC)
From: [identity profile] alex-djk1.livejournal.com
Да толку то с него при зараженном компе. Он изнутри ниче вообще не прикрывает.

Date: 2008-03-02 12:12 am (UTC)
From: [identity profile] ank-omon.livejournal.com
Без переустановки гарантий нет

Date: 2008-03-01 12:18 pm (UTC)
From: [identity profile] alex-djk1.livejournal.com
ATGuard - это старье уже чуть ли не лет 10, так что толку с него будет не больше, чем с виндовс файрвол.
Для лечения могу порекомендовать выкинуть комп нахуй либо сидеть все время рядом с компом и выключать у него инет. Комп без файрвола в интернете заражается на раз.

Date: 2008-03-01 02:07 pm (UTC)
From: [identity profile] femme-de-tete.livejournal.com
>>>>>Комп без файрвола в интернете заражается на раз.

Да что вы? За 7 лет постоянной работы в Интернете ни одного вируса не поймала. Даже антивирусника не стоит, не то что файрволла. Периодически просматриваю системную папку, процесс-лист и реестр, все чисто. Винда 2000 третий год без переустановки летает вообще без проблем, 2 раза за все время зависла. Паразитного трафика нет, скорость в инете не ниже предоставляемой провайдером. У мужа с компом точно так же, никаких проблем.

Я вообще удивляюсь, где люди вирусы находят?

Date: 2008-03-01 02:57 pm (UTC)
From: [identity profile] golova2uha.livejournal.com
у меня за день файрвол оутпост по нескольку атак отбивает, на предмет сканирования извне моих портов,
стоит NOD32 + Outpost. очень хорошая пара

Date: 2008-03-01 04:41 pm (UTC)
From: [identity profile] f2065.livejournal.com
Ну сканируют, ну и что дальше ?
Если у винды (w98 не счёт) стоят пароли - то не так просто её заразить по сети.

И вообще в частности при подключении по ADSL при правильно настроеном модеме никакие сетевые атаки не страшны - ибо в модеме NAT.

Date: 2008-03-03 05:35 am (UTC)
From: [identity profile] alex-djk1.livejournal.com
Хм. Люди в офисе за корпоративным файрволом, который до хрена трафика блокирует (в том числе и вредные файлы) с работающим антивиром на компе ловят просто немало вирусов (в среднем раз в месяц на комп это запросто). Уж и не знаю, в каком вы инете сидите. Может тоже домашняя сеть с правильным прозрачным прокси?

Date: 2008-03-01 12:26 pm (UTC)
From: [identity profile] ins1de.livejournal.com
Бредовая ситуация, у моих знакомых вирусов дофига и ничего не отрубают, что-то провайдер темнит.
Поставьте NOD32 + Outpost.

Date: 2008-03-01 12:44 pm (UTC)
From: [identity profile] creta.livejournal.com
поменять провайдера?

Date: 2008-03-01 01:01 pm (UTC)
From: [identity profile] eugene-df.livejournal.com
KIS 2007 и зубрить логи-логи-логи....

Можно еще керио воткнуть. Он настолько дубовый, что его ни один вирус не берет.
Посмотреть логи активности, а уже исходя из них - принимать меры.
Ну и самое главное - до того как копатся - на гарантированно чистой машине создать диск восстановления kaspersky internet security 2007

Date: 2008-03-01 01:02 pm (UTC)
From: [identity profile] eugene-df.livejournal.com
И им проверить подозреваемую машину, конечно....

Date: 2008-03-01 01:05 pm (UTC)
From: [identity profile] shaihkritzer.livejournal.com
прову должно быть пох по большому счёту.

в оффисе была подобная шняга. короче вызвали спеца от прова, мол ебитесь. посидел полтора часика, повкалывал, с того времени наезды прекратились :)

Date: 2008-03-01 01:40 pm (UTC)
From: [identity profile] dma4004.livejournal.com
AVZ4 + HijackThis - хороший комплектик для поиска всяких троянчиков и прочей мерзопакости. Оба бесплатные.
После проверки, если не доверяем Windows брандмауэры - водружаем Comodo firewall - тоже бесплатный.

Date: 2008-03-01 04:49 pm (UTC)
From: [identity profile] f2065.livejournal.com
А куда эти ddos-атаки - провайдер сказал ?
Может это не атаки, а вполне штатное поведение какого-нибудь софта, к примеру работу P2P-клиента (µTorrent, eMule) тоже можно подвести под ddos-атаку на оборудование D-Link :)

По поводу того что антивирус не находит вирусов - логично. Любой антивирус находит только те вирусы которые были найдены продвинутыми юзерами и отправлены в лабораторию. Проактивная защита™ находит вирусы только на этапе заражения, а не когда комп уже заразился, и то только у продвинутого юзера (поскольку смысл проактивной защиты в том что на каждое действие она спрашивает юзера можно ли это делать).

Могу посоветовать поставить tcpview и просто поглядеть какие процессы ведут сетевую работу и в каком объёме.

Date: 2008-03-02 07:42 am (UTC)
From: [identity profile] trin-3-trin.livejournal.com
Сделайте себе LiveCD с winxp (можно скачать что-то на bartpe) и положите на флешку (лучше, если с блокировкой записи) несколько сканеров-антивирусов (скажем, cureit! от drweb, avz, sav32cli от www.sophos.com), скачайте туда же process explorer и autoruns с sysinternals.com. Грузитесь с LiveCD, подключите флешку, проверьте жесткий диск всеми доступными антивирусами по очереди.

После очистки загрузитесь в SafeMode и прогоните autoruns на предмет наличия в автозапусках левых вещей. Особенно, имхо, стоит обратить внимание на Winlogon\Notify. Посмотрите, может быть стоит еще отключить службы Сервер (lanmanserver) и Рабочая станция (lanmanworkstation), и, возможно, вообще выключить NetBios и DCOM (в гугле можно найти рецептуру).

В процессе лечения ПК надо отключить от локальной сети, конечно.