Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Серверные продукты Microsoft » Microsoft Windows NT/2000/2003 » Проблема с RRAS, IAS, WiNS после атаки некой дряни DrSch.exe

Ответить
Настройки темы
Проблема с RRAS, IAS, WiNS после атаки некой дряни DrSch.exe

Аватара для Sinya

Новый участник


Сообщения: 23
Благодарности: 0

Профиль | Отправить PM | Цитировать


Изменения
Автор: Sinya
Дата: 09-04-2009
На сервера 2000 попал некий вирус. Подлез под антивирус, потому как еще вчера он не замечал его в упор по своим базам. Только панда онлайновая замечала, но без бабок лечить отказывалась. Вирус вписывал этот файл в с:\winnt\system32\drivers\DrSch.exe и ставил как сервис DrSch без возможности останова. Притом вирус спокойно скачет по серверам с разными паролями через какую-то мелкософтовскую дыру в DCOM, так как фиксировалась касперским такая неизвестная атака на машины сети. В конце-концов выбил его. После лечения отказали RRAS, IAS, WiNS Последние два не лечатся даже переустановкой, первый и из виндюка не выковырять вообще. При том сервисы как будто работают, а вот консоли управления их не видят! При том в консолях горят серым, как не активные главные пункты для конфигурации. Лечить пробовал RRAS так как мелкософт рекомендует
http://support.microsoft.com/kb/840686
но то самое же самое, не помогает. Помогите советом, как переустановить и восстановить хоть RRAS, а то сервера почти непереставляемые. Нужен еще WINS, но первый самый важный.

-------
Пессимист видит бесконечный темный туннель. Оптимист - свет в конце туннеля. Реалист - приближение света. Машинист поезда видит трех кандидатов на тот свет.


Отправлено: 17:49, 01-04-2009

 


Moderator


Сообщения: 53501
Благодарности: 15518

Профиль | Отправить PM | Цитировать


Sinya, вирусы часто прописывают себя в параметр ImagePath уже существующих служб, проверьте в разделах реестра:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\RemoteAccess
ImagePath = %SystemRoot%\system32\svchost.exe -k netsvcs

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\IAS
ImagePath = %SystemRoot%\System32\svchost.exe -k netsvcs

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WINS
ImagePath = %SystemRoot%\System32\wins.exe

Цитата Sinya:
Последние два не лечатся даже переустановкой
А это хуже (ведь переустановка служб должна была все исправить в реестре).
При наличии ошибок в журнале событий приведите их в соответствии с этими инструкциями.

Вирус может быть не долечен, советую провериться в разделе форума Лечение систем от вредоносных программ, выполнив эти требования.

Цитата Sinya:
как переустановить и восстановить хоть RRAS
Можно попробовать:
Код: Выделить весь код
Rundll32 setupapi,InstallHinfSection Ndi-Steelhead 132 %windir%\inf\netrass.inf
(при этом устанавливаются RemoteAccess, IpFilterDriver, IpInIp, IpNat, NwlnkFlt, NwlnkFwd, Ip6Fw).

Отправлено: 12:38, 02-04-2009 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для Sinya

Новый участник


Сообщения: 23
Благодарности: 0

Профиль | Отправить PM | Цитировать


В общем то сделал новый сервер для RRAS.
То, что от вируса что-то осталось - крайне мало вероятно, я его долго искал и сервис вирусный тоже больше не воскресал. Машину-источник тоже уничтожил. Как говорят медики, контрольный посев тоже штамма не выявил, спустя время. Единственно непонятно, какую дыру он использует, чтобы с легкостью переползать по серверам, но не трогая XP и NT 4 сервер. Так что там где-то что-то в настройках великой помойки - реестра повреждено.
Сервера эти надо на 2003 все равно переставлять, только неохота возиться, охота дожить с этими до получения другой должности.
В общем, сеть не отвалилась и прочее от машин - и этого достаточно пока. Исправления сеть не повредят, сделав ее невидимой вообще этой машиной? А то там еще чертовы SQL и IIS крутятся, больше ничего ценного.
А это
Rundll32 setupapi,InstallHinfSection Ndi-Steelhead 132 %windir%\inf\netrass.inf
удалит и восстановит службы или только восстановит, а удалять надо еще как-то до этого?
Пробовал RRAS уудалить и поставить XPLite, так он вообще перестал запускаться сервис, на втором уже не стал трогать.

-------
Пессимист видит бесконечный темный туннель. Оптимист - свет в конце туннеля. Реалист - приближение света. Машинист поезда видит трех кандидатов на тот свет.


Последний раз редактировалось Sinya, 08-04-2009 в 10:56.


Отправлено: 10:37, 08-04-2009 | #3


Аватара для Sinya

Новый участник


Сообщения: 23
Благодарности: 0

Профиль | Отправить PM | Цитировать


Event Type: Warning
Event Source: RemoteAccess
Event Category: None
Event ID: 20192
Date: 08.04.2009
Time: 14:44:16
User: N/A
Computer: SRV1
Description:
A certificate could not be found. Connections that use the L2TP protocol over IPSec require the installation of a machine certificate, also known as a computer certificate. No L2TP calls will be accepted.

Event Type: Error
Event Source: RemoteAccess
Event Category: None
Event ID: 20052
Date: 08.04.2009
Time: 14:44:16
User: N/A
Computer: SRV1
Description:
The NetBIOS gateway has been configured to access the network but there are no network adapters available. Remote clients connecting with the NBF protocol will only be able to access resources on the local machine.

Это все собственно, что выдается сервисом RRAS при старте на той машине, где не пробовал его удалять -восстанавливать. То есть ничего, собственно. Сервис работает, но при этом в оснастке консоли управления часть жизненно важных пунктов серая, а свойств протоколов разворачиваемых по плюсу, как и самого плюса, ниже уровня показываемой машины нет вовсе.

На другой машине, где пробовал исправлять - сервис не запускается и дает ошибку

Event Type: Error
Event Source: Service Control Manager
Event Category: None
Event ID: 7024
Date: 08.04.2009
Time: 15:02:35
User: N/A
Computer: SRV4
Description:
The Routing and Remote Access service terminated with service-specific error 127.


Указанные выше значения реестровой мусорницы тоже не имеют ни малейшего отклонения от указанных выше!

-------
Пессимист видит бесконечный темный туннель. Оптимист - свет в конце туннеля. Реалист - приближение света. Машинист поезда видит трех кандидатов на тот свет.


Последний раз редактировалось Sinya, 08-04-2009 в 15:10.


Отправлено: 14:52, 08-04-2009 | #4



Moderator


Сообщения: 53501
Благодарности: 15518

Профиль | Отправить PM | Цитировать


Sinya, посмотрите еще результаты выполнения:
Код: Выделить весь код
netdiag.exe /v /fix
Цитата Sinya:
The Routing and Remote Access service terminated with service-specific error 127.
KB940231

Отправлено: 17:25, 08-04-2009 | #5


Аватара для Sinya

Новый участник


Сообщения: 23
Благодарности: 0

Профиль | Отправить PM | Цитировать


C:\>netdiag.exe /v /fix
'netdiag.exe' is not recognized as an internal or external command,
operable program or batch file.

C:\>


Пишет Oledb32.dll не найден. А куда его надо распаковать, там KB940231 не сказано

-------
Пессимист видит бесконечный темный туннель. Оптимист - свет в конце туннеля. Реалист - приближение света. Машинист поезда видит трех кандидатов на тот свет.


Отправлено: 17:19, 09-04-2009 | #6



Moderator


Сообщения: 53501
Благодарности: 15518

Профиль | Отправить PM | Цитировать


Sinya, возьмите из дистрибутива \SUPPORT\TOOLS\support.cab

Отправлено: 17:23, 09-04-2009 | #7



Компьютерный форум OSzone.net » Серверные продукты Microsoft » Microsoft Windows NT/2000/2003 » Проблема с RRAS, IAS, WiNS после атаки некой дряни DrSch.exe

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
После вирусной атаки ОС загружается только после нажатия F8 Tatyana-st Лечение систем от вредоносных программ 6 26-12-2009 16:38
[решено] DOS-атаки, сканирование портов, зависание (процесс services.exe) qaz741 Лечение систем от вредоносных программ 43 31-01-2009 07:55
[решено] После атаки вирусов пропал звук Lamantina Непонятные проблемы с Железом 1 11-10-2008 20:00
О возможности восстановления файлов после атаки вируса Gpcode.ak Tigr Лечение систем от вредоносных программ 2 18-06-2008 19:23
Ошибка - Проблемы с rundll32 и установкой любого софта после вирусной атаки. mr.R Лечение систем от вредоносных программ 6 08-02-2008 14:06




 
Переход