[ DBlica @ 01.08.2005. 22:03 ] @
Da li se neko susreo sa TcpService.exe . Znaci, fajl se nadje u C:\WINDOWS\System32 upise se u HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run (i RunService) i pokrece se pri startup-u.

Ono sto radi je onemogucava normalno funkcionisanje lokalne mreze, ping do svih racunara prolazi najnormalnije, ali browse-ovanje share-ovanih foldera je nemoguce, otvaranje upisivanjem putanje racunara u explorer (\\NekiKomp\) takodje ne radi, u My network place ni jedan folder ne moze da se otvori, a ne rade ni programi koji se pokrecu kroz mrezu.

E sad, Kaspersky 5.0 ga prepozna kao Backdoor.Win32.Rbot.gen, NOD32 ga okarakterise kao "sumnjivog" i trazi da im se posalje na "analizu", a AVG i slicna boranija ga ni ne prepoznaju. Na netu znaci nista, nema o TcpService.exe, opisi i Rbot.gen-a su siromasni, kao krade cd-key-eve za Battlefield (?!) , ali opet nigde se ni u tim opisima ne spominje ovaj fajl, zato i kontam da je nesto "novo"

Kada se TcpService.exe "ubije" u Task Manageru i obrise s diska, mreza proradi (doduse ne na svim masinama, a na nekima se "vratio", zato kontam da se siri kroz mrezu).
Iskljucena je mogucnost da je nesto drugo u pitanju, jer, mislim, sve je provereno.
Ima li ko kakvu ideju sta ciniti?

pozdrav

P.S. Interesantno je sto ima ikonicu "pištolj", težak je 109 KB. Mogu ga postovati ovde u rar-ovanom obliku, ako neko to zeli.

P.S.2 Napada i win2000sp4 i XPsp1 i XPsp2
[ IcyImpact @ 11.08.2005. 21:26 ] @
ES nije radio pa je odgovor u "malom" zakasnjenju. Ti si rekao da si trazio po netu, ali si vjerojatno trazio TcpService.exe. Trebao si traziti Backdoor.Win32.Rbot.gen - google izbacuje 14.700 rezultata. Vise detalja: [url]http://www.viruslist.com/en/viruses/encyclopedia?virusid=56713[/url] - kao i na svim webovima antivirusa. Nije cudno sto si imao problema sa mrezom:

monitor networks for interesting data packets (i.e. those containing passwords to FTP servers, and e-payment systems such as PayPal etc.)
scan networks for machines which have unpatched common vulnerabilties (RPC DCOM, UPnP, WebDAV and others); for machines infected by Trojan programs (Backdoor.Optix, Backdoor.NetDevil, Backdoor.SubSeven and others) and by the Trojan components of worms (I-Worm.Mydoom, I-Worm.Bagle); for machines with weak system passwords
conduct DoS attacks
launch SOCKS and HTTP servers on infected machines
send the user of the program detailed information about the victim machine, including passwords to a range of computer games

Mislim da postanje nije potrebno (za sigurnost nekih):-)