|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Вирусы в локальной сети |
|
|
[решено] Вирусы в локальной сети
|
Пользователь Сообщения: 107 |
Здравствуйте. У меня в офисе сеть с 6 пк. Стоял антивирус Avira internet Cecurity. Все было прекрасно пока в один момент пользователь с ограниченными правами (НЕ Администратор) подхватил порно баннер. Каким образом на пользователе этот вирус сработал без Админ прав не знаю, второй вопрос почему антивирус пропустил его тоже непонятно. Почистил от порно баннера пк и сеть с 6 пк и сменил антивирус на Касперского small office. Но последнее время сайты к которым я имею доступ стали заражаться вирусами. Пароли после заражения пк и смене антивируса все поменял, пароль генерировал через менеджер паролей Касперского с использованием спец символов. Соответственно не пользуюсь напоминаниями паролей браузеров. У меня бытует мнение что вирус по локалке прыгает с одного пк на другой. Остальные пользователи пк без Админ прав.
Вопрос: поможете все 6 пк вылечить или только один? |
|
Отправлено: 12:42, 09-04-2012 |
Пользователь Сообщения: 107
|
Профиль | Отправить PM | Цитировать Немного дополню, klpclst.dat тоже имел место быть, Касперский сам его не находил, лишь после того как правой клавишей проверить файл он его удалил.
Не нашел как редактировать свой пост, по этому продолжаю просмотр форума и поиск файлов. Найден файл plg.txt с таким вот текстом: Цитата:
|
|
Отправлено: 13:14, 09-04-2012 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Ветеран Сообщения: 1544
|
Профиль | Отправить PM | Цитировать |
------- Отправлено: 13:39, 09-04-2012 | #3 |
Пользователь Сообщения: 107
|
Профиль | Отправить PM | Цитировать OSAM
На этапе: После окончания сканирования, вам будет предложено провести анализ файлов, которые прописаны в автозапуск при помощи on-line сканера*. Начинаю анализ и на 5 пункте: waiting for server analyse request - FAILED и подвисает (антивирус отключен на момент сканирования) можно нажать только Cancel. |
Отправлено: 13:52, 09-04-2012 | #4 |
Пользователь Сообщения: 107
|
Профиль | Отправить PM | Цитировать Прикрепил файл.
|
|
Последний раз редактировалось SwanHearts, 10-04-2012 в 11:23. Отправлено: 13:57, 09-04-2012 | #5 |
![]() Пользователь Сообщения: 110
|
Профиль | Отправить PM | Цитировать SwanHearts, Здравствуйте! Сейчас просмотрю логи.
|
Отправлено: 14:16, 09-04-2012 | #6 |
Пользователь Сообщения: 107
|
Профиль | Отправить PM | Цитировать OSAM даже установил полную версию но ошибка все та же.
|
Отправлено: 14:16, 09-04-2012 | #7 |
Пользователь Сообщения: 107
|
Профиль | Отправить PM | Цитировать Прикрепленный файл без отсеивания.
|
Последний раз редактировалось SwanHearts, 10-04-2012 в 11:23. Отправлено: 14:21, 09-04-2012 | #8 |
![]() Пользователь Сообщения: 110
|
Профиль | Отправить PM | Цитировать 1. Закройте все программы, выгрузите антивирус, файрволл и прочее защитное ПО.
Выполните скрипт в AVZ (Файл - Выполнить скрипт): begin ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.'); ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); SearchRootkit(true, true); SetAVZGuardStatus(True); QuarantineFileF('C:\Documents and Settings\Паша\Application Data\kFv3DjpT2zqLOZ6', '*.*', false, '', 0, 0); QuarantineFileF('C:\Documents and Settings\Паша\Application Data\MicroST', '*.*', false, '', 0, 0); QuarantineFile(RegKeyStrParamRead('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Explorer\User Shell Folders', 'Startup')+'\AdobeUpdater.lnk',''); DeleteFile(RegKeyStrParamRead('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Explorer\User Shell Folders', 'Startup')+'\AdobeUpdater.lnk'); DeleteFile('C:\plg.txt'); DeleteFileMask('C:\Documents and Settings\Паша\Application Data\kFv3DjpT2zqLOZ6', '*.*', true); DeleteFileMask('C:\Documents and Settings\Паша\Application Data\MicroST', '*.*', true); DeleteDirectory('C:\Documents and Settings\Паша\Application Data\kFv3DjpT2zqLOZ6'); DeleteDirectory('C:\Documents and Settings\Паша\Application Data\MicroST'); BC_ImportAll; ExecuteSysClean; BC_Activate; RebootWindows(true); end. - выполните такой скрипт Полученный архив quarantine.zip из папки с AVZ, отправьте с помощью этой формы, укажите ссылку на тему и ник на форуме. 2. Пофиксите в HJT: R3 - URLSearchHook: (no name) - - (no file) O2 - BHO: (no name) - {0CB66BA8-5E1F-4963-93D1-E1D6B78FE9A2} - (no file) Если прокси не используете, то пофиксить: 3.Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan" ("Полное сканирование"), нажмите "Scan" ("Сканирование"), после сканирования - Ok - Show Results ("Показать результаты") - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту. Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM. 4.Также подготовьте лог SecurityCheck by screen317: Скачайте SecurityCheck by screen317 или с зеркала и сохраните утилиту на Рабочем столе. Запустите программу, после появления консоли нажмите любую клавишу для начала сканирования. Обратите внимание, что утилиты необходимо запускать от имени Администратора. По умолчанию в Windows XP так и есть. В Windows Vista и Windows 7 администратор понижен в правах по умолчанию, поэтому, не забудьте нажать правой кнопкой на программу, выбрать Запуск от имени Администратора, при необходимости укажите пароль администратора и нажмите "Да". Дождитесь завершения сканирования и формирования лога. Запостите содержимое лога утилиты в той теме, где вам оказывается помощь. !!!Внимание _____________________ Если увидите предупреждение от вашего фаервола, то разрешите SecurityCheck доступ в сеть. 5.
Имя отчета имеет следующий вид: ИмяУтилиты.Версия_Дата_Время_log.txt Например, C:\TDSSKiller.2.4.7_23.07.2010_15.31.43_log.txt Смените все пароли!!! Сделайте повторные логи (стандартный скрипт №2) AVZ и RSIT. |
Последний раз редактировалось Warrior Kratos, 09-04-2012 в 17:13. Причина: смените все пароли. Отправлено: 14:40, 09-04-2012 | #9 |
Пользователь Сообщения: 107
|
Профиль | Отправить PM | Цитировать После выполнения пункта 1 - выскочила ошибка (уже после создания карантина), но скрин сохранить не успел так пк перегрузился. Делаю остальные пункты. По локальной сети могу повторно заразится?
Цитата:
|
|
Последний раз редактировалось SwanHearts, 10-04-2012 в 11:23. Отправлено: 15:05, 09-04-2012 | #10 |
|
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
2008 R2 - Тормоза в локальной сети | samovets | Windows Server 2008/2008 R2 | 2 | 19-10-2011 12:25 | |
Разное - звук по локальной сети | sasa74 | Microsoft Windows 2000/XP | 0 | 18-08-2010 12:59 | |
Прочее - Раздачи интернета и городской локальной сети по локальной сети. | alex322 | Сетевые технологии | 1 | 21-06-2010 23:23 | |
Вирусы в сети. | uhuh | Лечение систем от вредоносных программ | 1 | 10-06-2010 15:47 | |
Вопрос - настройка компов в локальной сети для обновления из локальной папки | WChek | Защита компьютерных систем | 4 | 08-02-2009 10:46 |
|