|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Сетевая атака с компьютера на другой ПК в сети |
|
Сетевая атака с компьютера на другой ПК в сети
|
Пользователь Сообщения: 105 |
Профиль | Отправить PM | Цитировать
С компьютера "А" постоянна идёт "атака" на другой компьютер в сети "Б", на котором расположен расшареный для всех ресурс с общим доступом. В расшареном ресурсе постоянно появляется файл autorun.inf и ещё один экзешник с разными именами, тут же файлы удаляются антивирусом компьютера "Б". Антивирус TrendMicro OfficeScan корпоративный определяет вирус как PE_CORELINK.DAM.
Итак виновником пока считается компьютер "А", проверку в безопасном режиме с помощью CureIt, AVP и т.д. сделать невозможно, так как ПК в безопасном режиме не грузиться, в обычном режиме данные программы просто зависают в р-не 3% проверки! Логи с компьютера "А" : Ссори перепутал virusinfo_cure.zip с virusinfo_syscheck.zip, который я кстати не могу найти, почему ? Выполнил два скрипта сначала третий потом, после перезагрузки, второй ! virusinfo_cure.zip выкладывать нельзя! |
|
Отправлено: 14:32, 25-03-2009 |
Пользователь Сообщения: 105
|
Профиль | Отправить PM | Цитировать Цитата Pili:
AVZ запускал в графическом режиме (если это имеется ввиду) ! Вот именно после выполнения второго скрипта в логах ничего не появляется!!!! |
|
Отправлено: 12:48, 26-03-2009 | #11 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Dr. Piligrim Сообщения: 2443
|
Профиль | Отправить PM | Цитировать Цитата Dump:
Т.к. вирус живучий, после лечения рекомендуется не запускать exe файлы из источников, которые не проверялись антивирусом, Trend Micro OfficeScan по какой-то причине не знает о вашем экземпляре файлового вируса, поэтому рекомендую несколько зараженных файлов отправить в вирлаб Trend Micro или использовать другой антивирус. |
|
------- Отправлено: 13:20, 26-03-2009 | #12 |
Пользователь Сообщения: 105
|
Профиль | Отправить PM | Цитировать Malwarebytes' Anti-Malware 1.34
Версия базы данных: 1749 Windows 5.1.2600 Service Pack 2 26.03.2009 15:44:33 mbam-log-2009-03-26 (15-44-33).txt Тип проверки: Полная (C:\|D:\|) Проверено объектов: 157388 Прошло времени: 38 minute(s), 52 second(s) Заражено процессов в памяти: 0 Заражено модулей в памяти: 0 Заражено ключей реестра: 1 Заражено значений реестра: 0 Заражено параметров реестра: 4 Заражено папок: 0 Заражено файлов: 2 Заражено процессов в памяти: (Вредоносные программы не обнаружены) Заражено модулей в памяти: (Вредоносные программы не обнаружены) Заражено ключей реестра: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{28abc5c0-4fcb-11cf-aax5-81cx1c635612} (Trojan.Agent) -> Quarantined and deleted successfully. Заражено значений реестра: (Вредоносные программы не обнаружены) Заражено параметров реестра: HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\NoSetFolders (Hijack.Explorer) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL \CheckedValue (Hijack.System.Hidden) -> Bad: (0) Good: (1) -> Quarantined and deleted successfully. HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\ActiveDesktop\NoChangingWallpap er (Hijack.DisplayProperties) -> Bad: (1) Good: (0) -> Not selected for removal. HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\NoDispCPL (Hijack.DisplayProperties) -> Bad: (1) Good: (0) -> Not selected for removal. Заражено папок: (Вредоносные программы не обнаружены) Заражено файлов: C:\WINDOWS\system32\krnln.fnr (Trojan.Agent) -> Quarantined and deleted successfully. C:\WINDOWS\system32\explorer.exe.de.bat (Heuristics.Reserved.Word.Exploit) -> Quarantined and deleted successfully. |
Отправлено: 13:46, 26-03-2009 | #13 |
Пользователь Сообщения: 105
|
Профиль | Отправить PM | Цитировать Цитата Pili:
По видимому решением будет переустановка образа |
|
Отправлено: 14:07, 26-03-2009 | #14 |
Dr. Piligrim Сообщения: 2443
|
Профиль | Отправить PM | Цитировать Dump, зачем переустанавливать? Загрузиться с CD и проверить тем же cureit и затем, на всякий случай, APVTool.
По логу AVZ подозрительные c:\windows\system32\dwrcst.exe - создан: 25.03.2009 14:33:35, c:\windows\sminst\scheduler.exe изменен: 16.03.2009 10:27:20, с некоторыми другими файлами то же самое, вероятно заражены win32.sector, после проверки утилитами можно проверить такие файлы на virustotal.com Если есть общие файловые ресурсы, их также следует проверить. |
------- Отправлено: 14:34, 26-03-2009 | #15 |
Пользователь Сообщения: 105
|
Профиль | Отправить PM | Цитировать жду компы...
|
Отправлено: 15:02, 26-03-2009 | #16 |
Странствующий хэлпер Сообщения: 2242
|
Профиль | Отправить PM | Цитировать Добрался наконец до своей почты. C:\WINDOWS\system32\gifsury.dll из вашего карантина мой KIS2009 определил как Net-Worm.Win32.Kido.ih
|
------- Отправлено: 22:02, 26-03-2009 | #17 |
Участник сейчас на форуме | Участник вне форума | Автор темы | Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Интернет - Атака Компьютера (DCOM) | roksi | Защита компьютерных систем | 2 | 16-12-2009 15:37 | |
Вопрос - Обнаружена сетевая атака! <KIS> | Franzee | Защита компьютерных систем | 22 | 29-04-2009 09:35 | |
C/C++ - Исходники с одного компьютера на другой | S1stem | Программирование и базы данных | 3 | 30-07-2008 15:59 | |
Перенос сетевых настроек С одного компьютера на другой. Windows XP на обеих | Sparkster | Microsoft Windows 2000/XP | 6 | 14-05-2007 21:08 | |
Как передавать данные с одного компьютера на другой | goshik | Сетевые технологии | 5 | 13-09-2004 21:15 |
|