Jak sprawdzić czy komp jest zainfekowany? |
|
|
Oglądając moje logi systemowe nagminnie widzę, że goście wchodzą na mój sajt z pytaniem "jak się włamać", "jak zostać hackerem", "gghack". Chwilę później z tego samego adresu IP usiłuje się przesłać wirus.
Przedstawiam najprostszy sposób sprawdzenia, czy nasz komputer jest zainfekowany:
Połączenie do sieci zazwyczaj odbywa się przez modem (neo, dsl, sdi, kablówki), kartę sieciową (lokalne sieci LAN) - w każdym razie jakieś urządzenie z mrugającymi diodami. Jedną z tych diód jest ACT / Activity - dioda pokazująca czy na łączu jest jakiś ruch.
Wystarczy wyłączyć wszelkie programy połączone z netem i sprawdzić czy ta dioda miga - nie powinna mrugać zbyt często. Jeżeli mrugnie raz na kilka sekund - to znaczy, że Windows się rozgłasza w sieci = normalna sytuacja.
Jeżeli jednak mamy wszystko wyłączone a dioda miga kilka razy na sekundę - to znaczy że prawdopodobnie mamy wirusa i należy system przeskanować jakimś antywirem.
Większość producentów oprogramowania AV ma na stronie wystawioną wersję demo - można sobie ściągnąć i zainstalować - wystarczy do jednorazowego wyczyszczenia sprzętu. Zresztą - jak goście pracują na nielegalnym Windowsie to niech też ukradną AV i firewalla.
|
|
Jak uprościć życie działowi abuse
Korzystając z http://www.senderbase.org (w senderbase są hosty w ogóle wysyłające pocztą, nie tylko wirusy) sprawdziłem sobie ile IPków jest listowanych w klasach /16 należących do Tepsy (tyle ile mi się chciało szukać).
najpierw przyjrzyjmy się neostradom 83.20/16 10 83.21/16 256 83.22/16 588 83.23/16 785 83.24/16 1629 83.25/16 1796 83.26/16 1271 83.27/16 2074 83.28/16 1348 83.29/16 1724 83.30/16 1466 83.31/16 1223
suma: 14170 IPków jest sporo zawyżona ze wzgledu na dynamiczny charakter sieci, tak na oko to 3/5 z listowanych ma daily magnitude równe 0.
a teraz reszta (można przyjąć, że to są statyczne ipki internetdsli, sdi i polpaków)
80.48/16 348 80.49/16 149 80.50/16 78 80.51/16 518 80.52/16 27 80.53/16 1013 80.54/16 106 80.55/16 835
83.16/16 705 83.17/16 502
217.96/16 242 217.97/16 257 217.98/16 158 217.99/16 164
suma: 5102 IPków.
O ile przy IPkach dynamicznych skojarzenie numeru IP z konkretnym abonentem jest trudne, o tyle reszta, czyli 5102 IPków (niektórzy abonenci mają więcej niż 1 IP) jest podane wręcz na tacy.
Ponieważ senderbase listuje hosty wysyłające pocztę, a nie tylko spam i wirusy, to należałoby się przyjrzeć jakiemuś RBLowi, np CBL czy DSBL.org, czy też ROKSO które udostępniają listy IPków. Ale gdy już mamy taką listę IPków:
Gdyby abuse tepsy raczyło poświęcić na każdego IPka 20 minut z życia admina, w ciągu których można czy to zadzwonić, czy to wysłać liścik miłosny, to jedna osoba musiałaby tyrać przez 213 dni roboczych (nie uwzględniając przerw na kawę itp.) Gdyby zaś po prostu dogadać się z webmasterem i zmirrorować listę IPków, a następnie wysłać wszystkim userom w kopercie z fakturą zaproszenie do odwiedzenia odpowiedniej strony na której możnaby się sprawdzić, to byłoby to znacznie szybciej a co za tym idzie - przy mniejszych nakładach finansowych. Może by warto podsunąć IM (nie dotyczy tylko tepsy) takie fajne narzędzie przy okazji zgłaszania spamu?
Na pewno by się to przydało multimedii, bo ich zakres 81.190.0.0/16 znajduje się dziś (2005-03-13) dość wysoko w statystykach spamcopa...
|
|
| | Data utworzenia : 2004-10-14, data aktualizacji :2005-04-03 |
| | Skomentuj ten tekst |
|
|
| 2007-04-03 14:08:52 | kordi |
| Jak sprawdzic zawirusowanego kompa |
| Jesli chodzi o ACT na sieciowce to w sumie mozna tym sprawdzic czy jest jakis wirus i powiem szczerze ze nie glupie to jest. Prostym sposobem mozna sprawdzic w netstatcie: netstat -n np. czy mamy jakies smieszne ustawione polaczenia. |
| Odp.: przeciętne dziecko nie będzie potrafiło wyciagnąć wniosków z wyniku tego polecenia. |
|
| 2007-02-20 23:29:08 | michał |
| Jak sprawdzić czy komp jest zainfekowany? |
| Muszę przyznac, ze dużo osób jeszcze obraca sie w środowisku windows. W sumie teraz robia coraz lepsze zabezpieczenia dla naszych komputerów w środowisku windonws. Powiem moze swoja metode jak sprawdzic czy w naszej pamieci znajduje sie wirus:
Istnieje prosty sposób na sprawdzenie, czy w pamięci komputera nie rezyduje wirus. Wystarczy zrestartować komputer, podczas uruchamiania przytrzymać klawisz Ctrl i – gdy pojawi się menu startowe Windows –wybrać pozycję „Tylko linia poleceń trybu awaryjnego”. Następnie wpisujemy polecenie chkdsk i sprawdzamy, ile jest pamięci. Powinno być dokładnie 655 360. Jakakolwiek mniejsza wartość prawie na pewno oznacza obecność wirusa! |
| Odp.: jak ci się udało odpalić XP na XTku? |
|
| 2006-01-19 11:56:52 | głupek |
| taaa, dioda |
| doszłem do tąd i musze się wpisać bo z tą diodą to chyba żarcik jakiś, no chyba że w nowszych sieciówkach jest taka opcja. Mam kartę Karta Realtek RTL8029(AS), jest tam jedna dioda, która cały czas się świeci gdy jest połączona, a jak sie wyciągnie kabelek, lub ISP zawali to dioda zaczyna mrugać. Fajnie? Co prawda widziałem karty w których dioda mruga w czasie pracy, ale wyciąganie wniosków o wirusie na takiej podstawie jest już naciągane. |
| Odp.: to nie jest dioda ACTivity, której jest poświęcony cały artykuł. Czytajcie ze zrozumieniem. |
|
| 2005-12-20 20:09:04 | maciek_ |
| wirus |
| aaa :) co to jest za holr...y wirus , który mi robi cala tapetke na niebiesko a w srodku w czarnej ramce z czarnym tlem pisze YOUR COMPUTER IS IFECTED - SPY cos tam ?? |
| Odp.: Trojan StartPage (różne antywirusy różnie nazywają)
no widzisz - chcesz się włamywać, a nie umiesz zabezpieczyć własnego windowsa przed takim prostym śmieciem. |
|
| 2005-10-08 18:02:25 | Bartek `xardas` Maciejowski |
| ... |
Wystarczy wyłączyć wszelkie programy połączone z netem i sprawdzić czy ta dioda miga - nie powinna mrugać zbyt często. Jeżeli mrugnie raz na kilka sekund - to znaczy, że Windows się rozgłasza w sieci = normalna sytuacja.
Lemat chyba sobie jaja z ludzi robisz :) To, że ta dioda miga co ułamek sekundy nie jest akurat niczym niezwykłym, miga ona tak samo pod starusieńkim win95, jak i WinXP no i w końcu pod Slackware 10.1, tak więc nie wprowadzaj userów w błąd ;]
Ta dioda nie ma związku z żadnymi wirusami. Pozdrawiam. |
| Odp.: Jestem jak najbardziej poważny. Wskaż mi proszę model karty sieciowej, której dioda ACT miga cały czas niezależnie od tego, czy jest na łączu jakiś ruch czy nie.
A jeżeli jest na łączu ruch, mimo tego, że na kompie nie ma uruchomionych żadnych aplikacji i usług (za wyjątkiem Microsoft Networks, DHCP, "usługi odnajdywania" SSDP w XP, CUPS, MsSQL etc.), oraz komp nie jest serwerem lub jest ale wiemy na pewno, że akurat nikt z zewnątrz się nie podłączył - to wskaż mi proszę inną możliwość pochodzenia takiego ruchu.
Te usługi wymienione powyżej generują sobie pakiety raz na kilka sekund. W większych sieciach mrugniecie diody może być spowodowane przyjściem pakietu pochodzącego z innego kompa.
Podtrzymuję swoje zdanie - jeżeli dioda miga cały czas w tempie kilka razy na sekundę, nie mamy nic uruchomione, nikt się do nas nie podłącza - to jest duże prawdopodobieństwo wirusa. |
|
| wszystkie opinie » |
|
|