Отправляет email-рассылки с помощью сервиса Sendsay
  Все выпуски  

Один день системного администратора


Информационный Канал Subscribe.Ru

А вот сегодня было  интересно.

 

Наш провайдер говорит  - через вашу почту идут вирусы, мол вот вам логи.

 

Дата и время        Вирус        IP        Логин

 

2005-03-29 18:44:59          Worm.Mytob.C         ххх,ххх,ххх,ххх           -

2005-03-29 18:52:06          Worm.Mytob.C         ххх,ххх,ххх,ххх           -

 

Хм…

Надо бороться. Хм… потому как антивирус стоит на всех клиенских машинах (симантик корпорейт) и обновления свежие.

Будем думать где, как и почему ..

Но прежде чем бороться с врагом надо его знать в лицо. На сайте kav.ru выясняю что по классификации Касперского это вирус называется Net-Worm.Win32.Mytob.c и на дату моего просмотра описания модификации  это  вируса не было. Зато на сайте Symantec этот вирус называется W32.Mytob.C@mm

http://www.symantec.ru/avcenter/venc/data/w32.mytob.c@mm.html

Читаю описание и нахожу вот такую интересную вещь

  1. Connects to an IRC channel on the irc.blackcarder.net domain on TCP port 6667 and listens for commands that allow a remote attacker to perform the following actions:
    • Download files
    • Execute files
    • Delete files
    • Update itself
    • Get uptime information

 

Т.е. червь открывает порт 6667 и ждет команд с IRC сервера. Вот это  то как раз то что мне нужно. Сканирую свою всю сеть на наличие открытого порта 6667. Нет таких машин.

Что делать? не проверять же каждый комп на наличие файла %System%\wfdmgr.exe (файл червя)? Машин много - замаешься.

Решено на шлюзе поставить лог на порт 6667 и посмотреть есть ли трафик через это порт. В общем через некоторое время выясняем что есть соединения через этот порт. По логам соединяется как раз на IP того самого IRC канала. А вот внутренний IP оказывается одного из наших соседей, которого мы пускаем в инет через наш канал. Звоним им – у вас мол вирусы идут через нас, посему мы вас вырубаем от инета – лечитесь.

После того как мы лишили их Интернета – провайдер сказал что вирусов более нет. Все, проблему решили.


http://subscribe.ru/
http://subscribe.ru/feedback/
Подписан адрес:
Код этой рассылки: comp.soft.win.onedaysysadmin
Отписаться

В избранное