Author Topic: Как выцепить трояна  (Read 6481 times)

0 Members and 1 Guest are viewing this topic.

Offline Слава

  • Jr. Member
  • **
  • Posts: 50
  • Karma: +0/-0
Как выцепить трояна
« on: August 17, 2012, 14:35:16 »
Достатотчно давно где-то подхватил трояна. Он прицепился к VisualStudio и периодически, раз в 1-2 месяца, активируется. Обращается к неким адресам, разным в каждой активации. Например, в эту активацию к deploy.akamaitechnologies.com (это видно через TCPView). После нескольких дней неудачных соединений (я ему не даю) он опять на некоторое время прекращает действовать.

Ждал, что вот-вот он появиться в базах антивирусов, но этого всё никак не случается.

Как мне его отцепить?

Запустить VisualStudio под отладчиком? Практически это малореально...
Может, есть какие-то утилиты, позволяющие отследить гада...


Offline mx5

  • Sr. Member
  • ****
  • Posts: 368
  • Karma: +4/-1
Re: Как выцепить трояна
« Reply #1 on: August 17, 2012, 16:57:53 »
Курицей пробовали склевать?
Ой...простите. CureIT drweb бесплатной просканьте систему.
Это может софт ваш на офсайт конектится куданибудь за обновлениями или еще чем. Если есть фаевол, запретите исходящие на этот адрес и включите логи и смотрите периодически. Вирусня обычно гораздо чаще себя проявляет если заражает систему.

Offline SinClaus

  • Sr. Member
  • ****
  • Posts: 453
  • Karma: +6/-2
Re: Как выцепить трояна
« Reply #2 on: August 19, 2012, 17:36:00 »
deploy.akamaitechnologies.com - это хостинг большинства софтверных компаний, в т.ч. мелкомягких.
Софт без обновлений плесневеет, IMHO. Хотя может я по своему Арчу сужу ;)
Самый страшный вирус называется юзер.

Offline Слава

  • Jr. Member
  • **
  • Posts: 50
  • Karma: +0/-0
Re: Как выцепить трояна
« Reply #3 on: August 20, 2012, 17:19:44 »
deploy.akamaitechnologies.com - это хостинг большинства софтверных компаний

Этот адрес (плюс еще два) только в этой автивации. До этого другие были...

Quote from: mx5
Если есть фаевол, запретите ...
Я пока через hosts пробовал запретить, но, похоже связь идёт по ip а не имена, поэтому не срабатывает. Сильно выручает отсутствие внешки!

Я тут попробовал ProcMon из SysInternals - отследить, кто конкретно делает обращение, однако, он у меня почему то не смог отследить сетевые запросы. Файлы, запуски и т.д. нормально отлавливал, а сеть - нет. Может, это потому, что у меня Server2003. Хотя TcpView же работает. А может это троян блокирует ProcMon?

Offline Unit

  • Global Moderator
  • Hero Member
  • *****
  • Posts: 1263
  • Karma: +9/-1
Re: Как выцепить трояна
« Reply #4 on: August 20, 2012, 22:29:16 »
По-моему, у вас не троян, а тупо ВС пытается обновиться или проверить себя на обновления. Впрочем, последнее обычно идёт через WU.

Offline Слава

  • Jr. Member
  • **
  • Posts: 50
  • Karma: +0/-0
Re: Как выцепить трояна
« Reply #5 on: August 21, 2012, 07:16:02 »
По-моему, у вас не троян, а тупо ВС пытается обновиться ...
Против этой версии:

1. Адреса разные в разных активациях - вот некоторые из них:
92.123.155.72
92.123.155.25
23.60.69.136
23.60.69.150
92.122.208.193
92.122.208.176
213.248.124.82
213.248.124.51
Это за последние три активации.

2. Эта штука появляется не только в VisualStudio, она срабатывает по закрытию многих программ. Просто в VS это ПРОЯВЛЯЕТСЯ в виде затыка, когда я закрываю из под него программу, которую пишу - VS не может получить управление, пока по timeout не вылетит запрос трояна. Т.е., например, при отладке каждое завершение сопровождается ~30 сек. затыком. Когда закрываешь обычные проги, этот зависон просто не видно - визуально окно закрылось, а то, что там процесс ещё не заверщён и идёт сетевой запрос, заметно только с помощью TcpView.

3. Вряд ли запрос обновлений кем-то проектируется так, что-бы неответ вызывал затыки. Особенно в VS. Обычно всё идёт параллельным процессом...
« Last Edit: August 21, 2012, 07:25:37 by Слава »

Offline Unit

  • Global Moderator
  • Hero Member
  • *****
  • Posts: 1263
  • Karma: +9/-1
Re: Как выцепить трояна
« Reply #6 on: August 21, 2012, 07:22:01 »
Хорошо, а через Wireshark вы не пробовали посмотреть характеристику посылаемых пакетов?

Offline Слава

  • Jr. Member
  • **
  • Posts: 50
  • Karma: +0/-0
Re: Как выцепить трояна
« Reply #7 on: August 21, 2012, 07:30:10 »
Wireshark? Пока нет, просто не в курсе, что это. Спасибо за наводку.
Пытался отследить процесс, который инициирует запрос, но, как отписал выше, почему-то ProcMon ОТКАЗАЛСЯ вообще ловить сетевую активность. А другой утилиты я пока не нашёл.

Offline Слава

  • Jr. Member
  • **
  • Posts: 50
  • Karma: +0/-0
Re: Как выцепить трояна
« Reply #8 on: August 29, 2012, 13:50:55 »
Посмотрел, Wareshark - это, конечная, мощная штука, но немного не то - она не поможет добраться до файла, инициировавшего запросы.
P.S. Активность вируса уже пропала, опять не успел его поймать. Теперь только ждать до следующей активации месяца через полтора...