|
Компьютерный форум OSzone.net » Серверные продукты Microsoft » Microsoft Windows NT/2000/2003 » Проблема с RRAS, IAS, WiNS после атаки некой дряни DrSch.exe |
|
Проблема с RRAS, IAS, WiNS после атаки некой дряни DrSch.exe
|
![]() Новый участник Сообщения: 23 |
На сервера 2000 попал некий вирус. Подлез под антивирус, потому как еще вчера он не замечал его в упор по своим базам. Только панда онлайновая замечала, но без бабок лечить отказывалась. Вирус вписывал этот файл в с:\winnt\system32\drivers\DrSch.exe и ставил как сервис DrSch без возможности останова. Притом вирус спокойно скачет по серверам с разными паролями через какую-то мелкософтовскую дыру в DCOM, так как фиксировалась касперским такая неизвестная атака на машины сети. В конце-концов выбил его. После лечения отказали RRAS, IAS, WiNS Последние два не лечатся даже переустановкой, первый и из виндюка не выковырять вообще. При том сервисы как будто работают, а вот консоли управления их не видят! При том в консолях горят серым, как не активные главные пункты для конфигурации. Лечить пробовал RRAS так как мелкософт рекомендует
http://support.microsoft.com/kb/840686 но то самое же самое, не помогает. Помогите советом, как переустановить и восстановить хоть RRAS, а то сервера почти непереставляемые. Нужен еще WINS, но первый самый важный. |
|
------- Отправлено: 17:49, 01-04-2009 |
Сообщения: 53501
|
Профиль | Отправить PM | Цитировать Sinya, вирусы часто прописывают себя в параметр ImagePath уже существующих служб, проверьте в разделах реестра:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\RemoteAccess ImagePath = %SystemRoot%\system32\svchost.exe -k netsvcs HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\IAS ImagePath = %SystemRoot%\System32\svchost.exe -k netsvcs HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WINS ImagePath = %SystemRoot%\System32\wins.exe Цитата Sinya:
При наличии ошибок в журнале событий приведите их в соответствии с этими инструкциями. Вирус может быть не долечен, советую провериться в разделе форума Лечение систем от вредоносных программ, выполнив эти требования. Цитата Sinya:
(при этом устанавливаются RemoteAccess, IpFilterDriver, IpInIp, IpNat, NwlnkFlt, NwlnkFwd, Ip6Fw). |
||
Отправлено: 12:38, 02-04-2009 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
![]() Новый участник Сообщения: 23
|
Профиль | Отправить PM | Цитировать В общем то сделал новый сервер для RRAS.
То, что от вируса что-то осталось - крайне мало вероятно, я его долго искал и сервис вирусный тоже больше не воскресал. Машину-источник тоже уничтожил. Как говорят медики, контрольный посев тоже штамма не выявил, спустя время. Единственно непонятно, какую дыру он использует, чтобы с легкостью переползать по серверам, но не трогая XP и NT 4 сервер. Так что там где-то что-то в настройках великой помойки - реестра повреждено. Сервера эти надо на 2003 все равно переставлять, только неохота возиться, охота дожить с этими до получения другой должности. В общем, сеть не отвалилась и прочее от машин - и этого достаточно пока. Исправления сеть не повредят, сделав ее невидимой вообще этой машиной? А то там еще чертовы SQL и IIS крутятся, больше ничего ценного. А это Rundll32 setupapi,InstallHinfSection Ndi-Steelhead 132 %windir%\inf\netrass.inf удалит и восстановит службы или только восстановит, а удалять надо еще как-то до этого? Пробовал RRAS уудалить и поставить XPLite, так он вообще перестал запускаться сервис, на втором уже не стал трогать. |
------- Последний раз редактировалось Sinya, 08-04-2009 в 10:56. Отправлено: 10:37, 08-04-2009 | #3 |
![]() Новый участник Сообщения: 23
|
Профиль | Отправить PM | Цитировать Event Type: Warning
Event Source: RemoteAccess Event Category: None Event ID: 20192 Date: 08.04.2009 Time: 14:44:16 User: N/A Computer: SRV1 Description: A certificate could not be found. Connections that use the L2TP protocol over IPSec require the installation of a machine certificate, also known as a computer certificate. No L2TP calls will be accepted. Event Type: Error Event Source: RemoteAccess Event Category: None Event ID: 20052 Date: 08.04.2009 Time: 14:44:16 User: N/A Computer: SRV1 Description: The NetBIOS gateway has been configured to access the network but there are no network adapters available. Remote clients connecting with the NBF protocol will only be able to access resources on the local machine. Это все собственно, что выдается сервисом RRAS при старте на той машине, где не пробовал его удалять -восстанавливать. То есть ничего, собственно. Сервис работает, но при этом в оснастке консоли управления часть жизненно важных пунктов серая, а свойств протоколов разворачиваемых по плюсу, как и самого плюса, ниже уровня показываемой машины нет вовсе. На другой машине, где пробовал исправлять - сервис не запускается и дает ошибку Event Type: Error Event Source: Service Control Manager Event Category: None Event ID: 7024 Date: 08.04.2009 Time: 15:02:35 User: N/A Computer: SRV4 Description: The Routing and Remote Access service terminated with service-specific error 127. Указанные выше значения реестровой мусорницы тоже не имеют ни малейшего отклонения от указанных выше! |
------- Последний раз редактировалось Sinya, 08-04-2009 в 15:10. Отправлено: 14:52, 08-04-2009 | #4 |
Сообщения: 53501
|
Профиль | Отправить PM | Цитировать Sinya, посмотрите еще результаты выполнения:
Цитата Sinya:
|
||
Отправлено: 17:25, 08-04-2009 | #5 |
![]() Новый участник Сообщения: 23
|
Профиль | Отправить PM | Цитировать C:\>netdiag.exe /v /fix
'netdiag.exe' is not recognized as an internal or external command, operable program or batch file. C:\> Пишет Oledb32.dll не найден. А куда его надо распаковать, там KB940231 не сказано |
------- Отправлено: 17:19, 09-04-2009 | #6 |
Сообщения: 53501
|
Профиль | Отправить PM | Цитировать Sinya, возьмите из дистрибутива \SUPPORT\TOOLS\support.cab
|
Отправлено: 17:23, 09-04-2009 | #7 |
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
После вирусной атаки ОС загружается только после нажатия F8 | Tatyana-st | Лечение систем от вредоносных программ | 6 | 26-12-2009 16:38 | |
[решено] DOS-атаки, сканирование портов, зависание (процесс services.exe) | qaz741 | Лечение систем от вредоносных программ | 43 | 31-01-2009 07:55 | |
[решено] После атаки вирусов пропал звук | Lamantina | Непонятные проблемы с Железом | 1 | 11-10-2008 20:00 | |
О возможности восстановления файлов после атаки вируса Gpcode.ak | Tigr | Лечение систем от вредоносных программ | 2 | 18-06-2008 19:23 | |
Ошибка - Проблемы с rundll32 и установкой любого софта после вирусной атаки. | mr.R | Лечение систем от вредоносных программ | 6 | 08-02-2008 14:06 |
|