|
Tunkeutujan selvittäminen?
|
|
|
midge
Suspended due to non-functional email address
|
27. huhtikuuta 2005 @ 16:15 |
Linkki tähän viestiin
|
|
Koneellani oli svchost.exe tiedostoksi naamioitunut virus tms., jonka avulla joku yritti päästä koneelleni. Osaako kukaan täällä neuvoa, voiko esim. tuom alla olevan perusteella ip:n perusteella jäljittää mistä nuo tunkeutumisyritykset ovat tulleet?
Ihan vaan, että voisi vaikka laittaa kyseisen henkilön palveluntarjoajalle kyselyn kyseisestä toiminnasta. Virus pitäisi nyt olla poissa, mutta ärsyttää vaan kun meni monta päivää tapellessa asian kanssa.
eli tuossa Norton internet securityn logia kyseisestä asiasta:
Details: This one time, the user has chosen to "block" communications.
Inbound TCP connection.
Local address,service is (82.128.216.**,http(80)).
Remote address,service is (62.13.170.12,29379).
Process name is "C:\program Files\Internet Explorer\shttps\svchost.exe".
ja toinen vastaava ilmoitus, jossa remote address oli: (80.28.28.126,49395).
|
|
anatemus
Member
|
27. huhtikuuta 2005 @ 16:34 |
Linkki tähän viestiin
|
Why use Windows when you can have air conditioning?
Why use Windows, when you can leave through the door?
-- Konrad Blum
|
|
midge
Suspended due to non-functional email address
|
27. huhtikuuta 2005 @ 16:38 |
Linkki tähän viestiin
|
|
Joo, eli jonnekkin ulkomaille nuo taitaa viitata. Aika turha varmaan ruveta asiaa selvittämään sen enempää. Kiitos avusta kuitenkin.
|
|
matvei
Junior Member
|
28. huhtikuuta 2005 @ 05:43 |
Linkki tähän viestiin
|
|
|
|
matvei
Junior Member
|
28. huhtikuuta 2005 @ 05:48 |
Linkki tähän viestiin
|
" En tiedä auttaako nämä, mutta tuon palvelun avulla olen palomuurilokeja tulkinnut."
Tää on parempi: http://www.whois.sc/
Kun liittyy jäseneksi saa enemmän tietoa, eikä se maksa mitään.
|
|
kaustinen
Newbie
|
29. huhtikuuta 2005 @ 05:04 |
Linkki tähän viestiin
|
|
Mitenkäs kun noita svchost.exe:jä näkyy task managerissa useampiakin, onko siitä syytä huolestua ja miten tuon svchostin oikeellisuuden voisi tarkistaa? Käytössä on xp pro ja f-securen fis2005.
Kuuluuko noita (svchosteja) todellakin olla useampia auki?
|
Senior Member
|
29. huhtikuuta 2005 @ 05:15 |
Linkki tähän viestiin
|
No minä olen käsittänyt asian niin, että tuo svchost.exe, joka on c:\windows\ hakemistossa on ok.
Muissa paikoissa sijaitsevat samannimiset eivät.
Mutta oikaiskaa viisaammat jos olen väärässä.
Tuolta lisää tietoa:
http://www.neuber.com/taskmanager/process/svchost.exe.html
E: Itselläni on näköjään 6 kpl niitä auki.
Viestiä on muokattu lähettämisen jälkeen. Viimeisin muokkaus 29. huhtikuuta 2005 @ 05:21
|
|
Mainos
|
  |
|
|
Easycola
Member
|
29. huhtikuuta 2005 @ 06:42 |
Linkki tähän viestiin
|
|
Niin, XP:ssä svchost.exe sijaitsee %SystemRoot%\System32 kansion alla, muualla sijaitsevat svchost.exe:t pitäisi herättää palohälyttimet...;)
Mitä taas tulee useisiin svchost.exe näkymiin taskmanager:n kautta, (taikka esim käyttämällä tasklist /svc komentokehotteen kautta) svchost.exe on yleinen prosessinimi kaikille niille palveluille jotka ladataan dll-kirjastoista, sen takia niitä näkyy useampia.
Hyvän käsityksen saat kun vakoilette vaikka järjestelmävalvojan (adminstrative tools)tuokalujen kautta palvelut (services), varsinkin ne jotka latautuvat automaattisesti käynnistyksen yhteydessä.
Esimerkiksi omalta koneelta:
COM+ Event System =
-->C:\WINDOWS\system32\svchost.exe -k netsvcs
Logical Disk Manager =
-->C:\WINDOWS\System32\svchost.exe -k netsvcs
jne jne...
Vihjeeksi, turhia palveluita voi poistaa käynnistymättä automaattisesti, käytännössä vaikkapa jos ei ole lähiverkkoa käytössä, siihen liittyvät turhat palvelut voi poistaa latautumasta automaattisesti.
|