Lemat, strona domowa kliknij w pajacyka!

Jak sprawdzić czy komp jest zainfekowany?

Oglądając moje logi systemowe nagminnie widzę, że goście wchodzą na mój sajt z pytaniem "jak się włamać", "jak zostać hackerem", "gghack". Chwilę później z tego samego adresu IP usiłuje się przesłać wirus.

Przedstawiam najprostszy sposób sprawdzenia, czy nasz komputer jest zainfekowany:

Połączenie do sieci zazwyczaj odbywa się przez modem (neo, dsl, sdi, kablówki), kartę sieciową (lokalne sieci LAN) - w każdym razie jakieś urządzenie z mrugającymi diodami. Jedną z tych diód jest ACT / Activity - dioda pokazująca czy na łączu jest jakiś ruch.

Wystarczy wyłączyć wszelkie programy połączone z netem i sprawdzić czy ta dioda miga - nie powinna mrugać zbyt często. Jeżeli mrugnie raz na kilka sekund - to znaczy, że Windows się rozgłasza w sieci = normalna sytuacja.

Jeżeli jednak mamy wszystko wyłączone a dioda miga kilka razy na sekundę - to znaczy że prawdopodobnie mamy wirusa i należy system przeskanować jakimś antywirem.

Większość producentów oprogramowania AV ma na stronie wystawioną wersję demo - można sobie ściągnąć i zainstalować - wystarczy do jednorazowego wyczyszczenia sprzętu. Zresztą - jak goście pracują na nielegalnym Windowsie to niech też ukradną AV i firewalla.

Jak uprościć życie działowi abuse

Korzystając z http://www.senderbase.org (w senderbase są hosty w ogóle wysyłające pocztą, nie tylko wirusy) sprawdziłem sobie ile IPków jest listowanych w klasach /16 należących do Tepsy (tyle ile mi się chciało szukać).

najpierw przyjrzyjmy się neostradom
83.20/16 10
83.21/16 256
83.22/16 588
83.23/16 785
83.24/16 1629
83.25/16 1796
83.26/16 1271
83.27/16 2074
83.28/16 1348
83.29/16 1724
83.30/16 1466
83.31/16 1223

suma: 14170 IPków jest sporo zawyżona ze wzgledu na dynamiczny charakter sieci, tak na oko to 3/5 z listowanych ma daily magnitude równe 0.

a teraz reszta (można przyjąć, że to są statyczne ipki internetdsli, sdi i polpaków)

80.48/16 348
80.49/16 149
80.50/16 78
80.51/16 518
80.52/16 27
80.53/16 1013
80.54/16 106
80.55/16 835

83.16/16 705
83.17/16 502

217.96/16 242
217.97/16 257
217.98/16 158
217.99/16 164

suma: 5102 IPków.

O ile przy IPkach dynamicznych skojarzenie numeru IP z konkretnym abonentem jest trudne, o tyle reszta, czyli 5102 IPków (niektórzy abonenci mają więcej niż 1 IP) jest podane wręcz na tacy.

Ponieważ senderbase listuje hosty wysyłające pocztę, a nie tylko spam i wirusy, to należałoby się przyjrzeć jakiemuś RBLowi, np CBL czy DSBL.org, czy też ROKSO które udostępniają listy IPków. Ale gdy już mamy taką listę IPków:

Gdyby abuse tepsy raczyło poświęcić na każdego IPka 20 minut z życia admina, w ciągu których można czy to zadzwonić, czy to wysłać liścik miłosny, to jedna osoba musiałaby tyrać przez 213 dni roboczych (nie uwzględniając przerw na kawę itp.)
Gdyby zaś po prostu dogadać się z webmasterem i zmirrorować listę IPków, a następnie wysłać wszystkim userom w kopercie z fakturą zaproszenie do odwiedzenia odpowiedniej strony na której możnaby się sprawdzić, to byłoby to znacznie szybciej a co za tym idzie - przy mniejszych nakładach finansowych.
Może by warto podsunąć IM (nie dotyczy tylko tepsy) takie fajne narzędzie przy okazji zgłaszania spamu?

Na pewno by się to przydało multimedii, bo ich zakres 81.190.0.0/16 znajduje się dziś (2005-03-13) dość wysoko w statystykach spamcopa...

Data utworzenia : 2004-10-14, data aktualizacji :2005-04-03
Skomentuj ten tekst
2007-04-03 14:08:52kordi
Jak sprawdzic zawirusowanego kompa
Jesli chodzi o ACT na sieciowce to w sumie mozna tym sprawdzic czy jest jakis wirus i powiem szczerze ze nie glupie to jest. Prostym sposobem mozna sprawdzic w netstatcie: netstat -n np. czy mamy jakies smieszne ustawione polaczenia.
Odp.: przeciętne dziecko nie będzie potrafiło wyciagnąć wniosków z wyniku tego polecenia.
2007-02-20 23:29:08michał
Jak sprawdzić czy komp jest zainfekowany?
Muszę przyznac, ze dużo osób jeszcze obraca sie w środowisku windows. W sumie teraz robia coraz lepsze zabezpieczenia dla naszych komputerów w środowisku windonws. Powiem moze swoja metode jak sprawdzic czy w naszej pamieci znajduje sie wirus: Istnieje prosty sposób na sprawdzenie, czy w pamięci komputera nie rezyduje wirus. Wystarczy zrestartować komputer, podczas uruchamiania przytrzymać klawisz Ctrl i – gdy pojawi się menu startowe Windows –wybrać pozycję „Tylko linia poleceń trybu awaryjnego”. Następnie wpisujemy polecenie chkdsk i sprawdzamy, ile jest pamięci. Powinno być dokładnie 655 360. Jakakolwiek mniejsza wartość prawie na pewno oznacza obecność wirusa!
Odp.: jak ci się udało odpalić XP na XTku?
2006-01-19 11:56:52głupek
taaa, dioda
doszłem do tąd i musze się wpisać bo z tą diodą to chyba żarcik jakiś, no chyba że w nowszych sieciówkach jest taka opcja. Mam kartę Karta Realtek RTL8029(AS), jest tam jedna dioda, która cały czas się świeci gdy jest połączona, a jak sie wyciągnie kabelek, lub ISP zawali to dioda zaczyna mrugać. Fajnie? Co prawda widziałem karty w których dioda mruga w czasie pracy, ale wyciąganie wniosków o wirusie na takiej podstawie jest już naciągane.
Odp.: to nie jest dioda ACTivity, której jest poświęcony cały artykuł. Czytajcie ze zrozumieniem.
2005-12-20 20:09:04maciek_
wirus
aaa :) co to jest za holr...y wirus , który mi robi cala tapetke na niebiesko a w srodku w czarnej ramce z czarnym tlem pisze YOUR COMPUTER IS IFECTED - SPY cos tam ??
Odp.: Trojan StartPage (różne antywirusy różnie nazywają) no widzisz - chcesz się włamywać, a nie umiesz zabezpieczyć własnego windowsa przed takim prostym śmieciem.
2005-10-08 18:02:25Bartek `xardas` Maciejowski
...
Wystarczy wyłączyć wszelkie programy połączone z netem i sprawdzić czy ta dioda miga - nie powinna mrugać zbyt często. Jeżeli mrugnie raz na kilka sekund - to znaczy, że Windows się rozgłasza w sieci = normalna sytuacja.
Lemat chyba sobie jaja z ludzi robisz :) To, że ta dioda miga co ułamek sekundy nie jest akurat niczym niezwykłym, miga ona tak samo pod starusieńkim win95, jak i WinXP no i w końcu pod Slackware 10.1, tak więc nie wprowadzaj userów w błąd ;] Ta dioda nie ma związku z żadnymi wirusami. Pozdrawiam.
Odp.: Jestem jak najbardziej poważny. Wskaż mi proszę model karty sieciowej, której dioda ACT miga cały czas niezależnie od tego, czy jest na łączu jakiś ruch czy nie. A jeżeli jest na łączu ruch, mimo tego, że na kompie nie ma uruchomionych żadnych aplikacji i usług (za wyjątkiem Microsoft Networks, DHCP, "usługi odnajdywania" SSDP w XP, CUPS, MsSQL etc.), oraz komp nie jest serwerem lub jest ale wiemy na pewno, że akurat nikt z zewnątrz się nie podłączył - to wskaż mi proszę inną możliwość pochodzenia takiego ruchu. Te usługi wymienione powyżej generują sobie pakiety raz na kilka sekund. W większych sieciach mrugniecie diody może być spowodowane przyjściem pakietu pochodzącego z innego kompa. Podtrzymuję swoje zdanie - jeżeli dioda miga cały czas w tempie kilka razy na sekundę, nie mamy nic uruchomione, nikt się do nas nie podłącza - to jest duże prawdopodobieństwo wirusa.
wszystkie opinie »
UWAGA lisy roznoszą wściekliznę!
Protected by spf
[Nospam-PL.NET]
© Lemat 2004 - ∞ engine:Lemat
info@seminar.pl.ua przedstawicielstwo@tiscali.it