שלום לכל המומחים...

zorik23

New member
שלום לכל המומחים...

יש לי במחשב תופעה מוזרה שדי מטרידה אותי, אני מחובר לאינטרנט מהיר ו outlook express תמיד פתוח אצלי, בשבועיים האחרון אני מקבל כל יום כמה הודעות של אימייל שחוזר. הבעיה היא שאני לא שולח אימיילים לכתובות האלה וזה כתובות לא מוכרות בכלל! יכול להיות שאיזה ספמר השתלט לי על האימייל ? או שזה וירוס כלשהו ? אודה לכם על העזרה... צירפתי אחד כזה לדוגמא.
 

לינק

New member
חשד גדול לוירוס

רואה איך כתוב From:jmrst ויש שם מייל ? זה אמור להיות השולח ומתאים לוירוס לשנות את הכתובת הזאת. אבל הreturn path שלך מה שלא הבנתי, זה למה הקובץ המצורף תופס רק 201 בייטים, כי אם זה באמת וירוס הוא אמור להיות יותר גדול. בכל מקרה זוריק, תפעיל את האנטי וירוס או שתלך לקישורים ותעשה סריקה אונליין
 

zorik23

New member
יש לי נורטון מעודכן שמופעל כל הזמן

הוא גם עושה סריקה על אמייל נכנס/יוצא, מה זאת אוצרת לעשות סריקה אונליין ? אני עושה מדי פעם סריקה על המחשב, וגם מריץ תוכניות נגד טרויינים מה עוד יכול להיות ? זה מתחיל להיות ממש מטריד, הם מגיעים בקצב של 8-10 ליום! כל פעם מכתובת אחרת !!
 

uzi2

Active member
זה יכול להיות וירוס, וזה יכול להיות

זה יכול להיות גם וירוס, וזה גם יכול להיות ספאם. בכל מקרה, כאן רואים שספקית שרותי האינטרנט שלך יצרה את הודעת השגיאה, ולכן הגיוני שאם מדובר בספאמר, הוא משתמש בשרותיה של ספקית שרותי האינטרנט שלך (אין אפשרות אחרת שהודעת שגיאה בנוסח כזה תגיע עם הספאמר הוא לא מקומי של ספקית שרותי האינטרנט הזאת). נמשיך מכאן: יש תאריך להודעת השגיאה ואני מניח שסמוך לזה הגיע המכתב לספקית שרותי האינטרנט. האם שם המחשב שלך הוא Novu? האם סמוך למועד קבלת הודעת השגיאה היה ה- IP שלך 80.230.124.126? (אני מניח שכבר מאוחר לבדוק את זה עכשיו). בכל מקרה, שווה לבדוק עם עוד כמה תוכנות אנטיוירוס (לא נראה שמדובר בטרויאן כי סוסים טרויאנים אינם מפיצים את עצמם). יש קישורים ל- Antidote בקישורי הפורום. יש גם קישורים לבדיקות אונליין של כמה חברות. אפשר גם להציץ ב- msconfig ולראות האם משהו חשוד אומר למחשב שלך להפעיל אותו בעת הפעלת המחשב.
 

zorik23

New member
קודם כל תודה עוזי..

שם המחשב שלי הוא לא NOVU והשם הזה משתנה כל פעם למשהו אחר, צירפתי עוד אחד מלפני כמה דקות. אני לא יודע לגבי אז אבל האחרונים שקיבלתי ה IP שלהם שונה. עכשיו הורדתי את Antidote, מריץ בדיקה.... אחזור אם התוצאות
 

zorik23

New member
הרצתי antidote ...

זה מה שהוא מצא לי : C:\WINNT\BC5RMV.EXE = Suspicion : Type_Win32 C:\WINNT\system32\weatherb.dll = Corrupted מה אני עושה עם ה Type_Win32 הזה ? נורטון לא מזהה לי אותו בכלל ! זה וירוס ? צירפתי עוד אימייל שקיבלתי עכשיו. הפעם צירפתי אותו כקובץ TXT ועוד משהו ששכחתי לציין המחשב מתחבר לאינטרנט דרך ראוטר
 

uzi2

Active member
bc5rmv.exe

על פי google יש קובץ כזה לגיטימי כחלק מ- (++BC5 (Borland C. אבל יתכן שכדאי לבקש את Symantec שיבדקו את הקובץ. תכתב ש- Antidote זיהה אותו בתור suspicious, אבל נורטון לא. בד"כ הם נחמדים ועונים. הנחיות לשליחה תמצא בפורום אם תחפש בחיפוש מתקדם מכתב שלי עם המילה avsubmit (פשוט יש גם הנחיות לגבי אופן השליחה. אפשר גם לשלוח אלי לכתובת שבכרטיס האישי. אם יש לך ראוטר, אז הדיון לגבי פרטי ה- IP רלוונטי למס' ה- IP של הראוטר באותו זמן, ולא למספר הפנימי.
 

zorik23

New member
עידכון.....

סרקתי את המחשב שלי בסורק פורטים וזה מה שהוא מצא, משהו מזהה פה משהו לא חוקי ? התוכנה לא ידידותית למשתמש יותר מדי אז אי אפשר לדעת מה נורמלי ומה לא... בכל מקרה סימנתי באדום את מה שמעלה חשד אצלי... אשמח לקבל עזרה ב"פיענוח"
 

uzi2

Active member
מכיוון שאני לא מכיר את התוכנה

מכיוון שאני לא מכיר את התוכנה, לא ברור לי שאכן הרשימה מתייחסת לפורטים שפתוחים גם לתקשורות שיזומות מבחוץ. אם הפורט פתוח אבל לא לתקשורות שיזומות מבחוץ אז אין בעיה. תוכל לפרט כמה מילים על האם מדובר ברשת או במחשב בודד? ואם ברשת אז האם הוא מחובר ישירות לאינטרנט או דרך מחשב אחר? האם מחשבים אחרים מחוברים דרכו? את הבדיקה רצוי לעשות כאשר אתם לא מריצים במודע שום תוכנה שמתחברת לאינטרנט. בעיקרון פורט 25 ופורט 110 לא אמורים להיות פתוחים במחשב ביתי נפוץ אלא אם אתה מריץ שרתי דואר, אבל לפעמים אנטייורוס פותח אותם ומשמש כפרוקסי שכל הדואר עובר דרכו, במקרה כזה הוא לא אמור לפתוח את הפורטים גם לכיוון האינטרנט, אבל לצערי מרביתם עושים את זה. פורט 135, 137-139, 445, עוסקים בשרותים שאין סיבה שיהיהו פתוחים לכיוון האינטרנט. אפילו רצוי שלא. אבל כדי לדעת אם אפשר לסגור אותם רצוי לדעת על כל המערכת, וכן באם יש רשת ביתית (עם יותר ממחשב אחד) האם יש שיתופי קבצים או שיתופים אחרים בתוך הרשת. פורט 1025 הוא פורט שבד"כ יהיה פתוח כפורט תוכנת לקוח, כלומר לא פורט שמאזין באופן חופשי לתקשורות מבחוץ. אם הוא פתוח לתקשורות שיזומות מבחוץ אז בהחלט הייתי חושד שזה משהו לא לגיטימי. אם כי כאמור יש לוודא שזה קוד שיש בו האזנה לתקשורות שיזומות מבחוץ. לדוגמא נסה: telnet localhost 1025 ותראה אם אתה מקבל timeout או connection refused אז "יש סיכוי" זה בסדר. יש לך תוכנה כמו activeports או פיירוול כגון Kerio אז תוכל לגלות איזו תוכנה או תהליך מאזינים לפורט הנ"ל. גם netstat עם מתג o לפעמים מזהה, אבל לא תמיד המתג הזה מוכר (הכוונה היא ל- netstat -ano)
 

zorik23

New member
עידכון.....

סרקתי את המחשב שלי בסורק פורטים וזה מה שהוא מצא, משהו מזהה פה משהו לא חוקי ? התוכנה לא ידידותית למשתמש יותר מדי אז אי אפשר לדעת מה נורמלי ומה לא... בכל מקרה סימנתי באדום את מה שמעלה חשד אצלי... אשמח לקבל עזרה ב"פיענוח"
 
למעלה