Поиск  Пользователи  Правила 
Закрыть
Логин:
Пароль:
Забыли свой пароль?
Войти
 
Страницы: 1
RSS
QIP троян ???
 
сижу я значит горя нечая и решил в логах сквида покапаться
и вижу что довольно часто мелькают такие строчки
TCP_MISS/503 0 CONNECT 64.12.26.160:443 - DIRECT/- -
TCP_MISS/200 14573 CONNECT 64.12.26.161:443 - DIRECT/64.12.26.161 -
TCP_MISS/200 23137 CONNECT 64.12.30.88:443 - DIRECT/64.12.30.88 -

начал разбираться
прикрутил даже авторизацию
по auth_param basic program /usr/local/libexec/squid/ncsa_auth - ну все думаю тип топ ниодин троян непроскочет

но что самое интересное эти соединения только в момент загрузки винды
в автозагрузке квипа нету - (также нету ничего кроме самого необходимого)

может кто мне ответист сможет почему квип щемится самостоятельно по 443 на 64.12.0.0/24

то что это квип - проверенно

что самое интересное (сидел два дня тестил и дампил)
и вдействительности так и есть что идут запросы
1231324486.157 843 172.18.1.3 TCP_MISS/200 314 CONNECT login.icq.com:443 qwe DIRECT/205.188.153.121 -
1231324509.706 23546 172.18.1.3 TCP_MISS/200 14924 CONNECT 64.12.26.160:443 qwe DIRECT/64.12.26.160 -
1231324509.707 18837 172.18.1.3 TCP_MISS/200 26804 CONNECT 64.12.30.88:443 qwe DIRECT/64.12.30.88 -
квипа в автозагрузке нету - проверено на двадцать раз
в автозагрузке кроме цфмона вообще ничего нету
также нету никакого софта кроме драйверов и самого квипа
винду погулять в интернет ниразу невыпускал
тестил только на новой винде

Что самое интересное
Сменил пароль локального администратора и левый трафик ненаблюдается как только поставил прежний пароль то трафик при загрузке продолжает идти
 
Какая версия QIP? Где брал? В процессах он висит после загрузки ОС? Почему ты решил, что виноват QIP?
 
версия 8080
качал с оф сайта на следующий день после выходя
в процессах не висит так как в автозагрузке онного вообще нету и небыло никогда
 
Ну а с чего ты решил, что это именно qip? md5 qip.exe дай до кучи.
 
размер 3,10 МБ (3 259 392 байт)
как более точно глянуть незнаю
 
Это, мягко говоря, не то. Изучи, что такое md5 и как его получить.
 
мне поровну на md5
так как качал квип с оф сайта

Мне интересно:
1) что квип самостоятельно ломится в интернет при загрузке компа - все фиксируется на проксисервере
2) почему когда меняю пасс локального админа то никаких больше соединений самостоятельных нету
 
А почему бы не спросить на форуме квипа?
Правда, там рискуете закончить так же:
http://forum.qip.ru/showthread.php?t=23230
 
ссылку не забудьте сюда кинуть потом :)
 
Цитата
конь в польто пишет:А почему бы не спросить на форуме квипа?
такую тему создавать на том сайте неимеет смысла так как ее потрут в туже минуту

Народ кто понимает во всяких проксях и фильтрации трафика
присоединяйтесь к проекту АНТИКВИП
раскопайте больше меня и того что я привел в первом посте
 
Цитата
присоединяйтесь к проекту АНТИКВИП
Че за проэкт такой?
 
Давно создавал эту тему но назрело тут немного
В конторе за проксей народ использует ICQ QIP и так далее
очень часто замечаю что квип блокирует работу с интернетом - именно квип
как выяснил:
Не открывается поиск яндекса или гугл вообще - браузеры разные
Папку с квипом просто переношу в другую директорию, ребут, и все работает
квипа в автозагрузке нету и не было
просто поменял месторасположение самой программки квип
 
Звучит бредово. Не находите? И термин "не открывается" для специалиста по ИТ звучит совсем некомпетентно.
 
Вобщем наконец то я понял в чем дело:
Сервера квипа у меня забанены по IP для всей конторы
Манагеры пытаются в яндексе набрать в поиске какую либо фигню и почему то происходит перенаправление запросов на сервера QIP - собирают статистику поиска наверное
А в связи с тем что сервер квипа забанены то вылtтает ошибка при поиске
а в google вообще даже в поиск войти невозможно

QIP сливает по самое немогу
 
Сотрудникам Яндекса, местоной СБ категорически запрещеной использовать qip, инфа 100%
 
Так и не выяснили, в чем причина?
Страницы: 1
Читают тему