|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Майнер заразил System Idle Process |
|
|
[решено] Майнер заразил System Idle Process
|
Новый участник Сообщения: 13 |
Профиль | Сайт | Отправить PM | Цитировать
Сразу предупреждаю, у меня опыт общения в основном с линуксом
Изначально был заражен другой сервер, его очистили bitdefender-ом, а до этого - microsoft essentials, но оно похерило активацию после того, как bitdefender снес essentials. Файлы веб-сайта перенесли на другой сервер, чтобы переустановить систему на старом, - и вуаля, он тоже заражен (огромная глупость, но это было очень срочно, увы, теперь отдуваться) Сервер удаленный, IPMI/доступа На сервере вертится веб-ресурс на ASP.NET (IIS). Application pool был от юзера Administrator - подозреваю это и помогло малвари проникнуть внутрь, учитывая что зараженный процесс имеет parent-а C:\Windows\Microsoft.NET\Framework64\v4.0.30319\windeb.exe Пытаюсь установить bitdefender на сервер, но он выдает ошибку аля "веб-установщик не может скачать файлы". AVZ находит какой-то нетривиальный ключ для svchost.exe, но ничего с ним не поделать... Windeb.exe ни загрузить куда-то ни удалить не могу, даже после выставления себя овнером. Помогите пожалуйста избавиться от малвари, а так же поясните - у меня много работы с файлами (загрузка/создание файлов) на веб-ресурсе, как настроить iis чтобы себя обезопасить? Заранее спасибо.. |
|
Отправлено: 00:54, 21-10-2017 |
Новый участник Сообщения: 13
|
Профиль | Сайт | Отправить PM | Цитировать Вероятно я слегка сумбурно все описал.
Чтобы было понятно - на сервере сейчас два System Idle Process - настоящий и фейковый, но при попытке закрыть фейковый система все равно хочет уйти в шатдаун. То же самое и при попытке закрыть windeb.exe Если проблема серьезная и так просто не разберешься, то могу конечно оплатить работу, но текущего бюджета у меня к сожалению хватит примерно лишь на 4 часа работы. |
Отправлено: 16:00, 21-10-2017 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Ветеран Сообщения: 5316
|
Профиль | Отправить PM | Цитировать Здравствуйте!
Цитата alexandru.covalschi@vk:
|
|
------- Отправлено: 16:30, 21-10-2017 | #3 |
Новый участник Сообщения: 13
|
Профиль | Сайт | Отправить PM | Цитировать Цитата Sandor:
|
|
Отправлено: 19:45, 21-10-2017 | #4 |
Новый участник Сообщения: 13
|
Профиль | Сайт | Отправить PM | Цитировать Времени немного осталось :/ Если кто-то готов уделить время - пожалуйста отпишитесь, оплата через paypal
|
|
Отправлено: 17:28, 22-10-2017 | #5 |
Ветеран Сообщения: 5316
|
Профиль | Отправить PM | Цитировать Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.
Выполните скрипт в АВЗ (Файл - Выполнить скрипт): begin TerminateProcessByName('C:\Windows\System32\System Idle Process .exe'); TerminateProcessByName('C:\Windows\Temp\3582-490\csrss.exe'); QuarantineFile('c:\users\administrator\windows\svchost.com', ''); QuarantineFile('C:\Windows\System32\System Idle Process .exe', ''); QuarantineFile('C:\Windows\Temp\3582-490\csrss.exe', ''); QuarantineFile('C:\zabbix\wu\winupdate.vbs', ''); DeleteFile('c:\users\administrator\windows\svchost.com', '32'); DeleteFile('C:\Windows\System32\System Idle Process .exe', '32'); DeleteFile('C:\Windows\Temp\3582-490\csrss.exe', '32'); CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip'); ExecuteSysClean; ExecuteRepair(1); end. Файл quarantine.zip из папки с распакованной утилитой AVZ отправьте с помощью этой формы или (если размер архива превышает 8 MB) на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма. Повторите логи по правилам. Для повторной диагностики запустите снова Autologger. |
------- Отправлено: 19:14, 22-10-2017 | #6 |
Новый участник Сообщения: 13
|
Профиль | Сайт | Отправить PM | Цитировать Цитата Sandor:
|
|
Отправлено: 19:44, 22-10-2017 | #7 |
Новый участник Сообщения: 13
|
Профиль | Сайт | Отправить PM | Цитировать Может кто по доброте душевной тыкнет лицом в статью, где описано как безопасно настроить IIS? Или такого понятия нет вообще? Оградить свой веб-сервер фаерволом я увы полноценно не могу
|
Отправлено: 20:15, 22-10-2017 | #8 |
Новый участник Сообщения: 13
|
Профиль | Сайт | Отправить PM | Цитировать Важное уточнение - IPMI теперь есть
|
Отправлено: 20:55, 22-10-2017 | #9 |
Новый участник Сообщения: 13
|
Профиль | Сайт | Отправить PM | Цитировать Запустил сначала первоначальный (quarantine.zip 288117 байт), затем немного модифицированный скрипт (quarantine.zip 532987 байт) из safe mode
begin TerminateProcessByName('C:\Windows\System32\System Idle Process .exe'); TerminateProcessByName('C:\Windows\Temp\3582-490\csrss.exe'); QuarantineFile('c:\users\administrator\windows\svchost.com', ''); QuarantineFile('C:\Windows\System32\System Idle Process .exe', ''); QuarantineFile('C:\Windows\Temp\3582-490\csrss.exe', ''); QuarantineFile('C:\Windows\Microsoft.NET\Framework64\v4.0.30319\windeb.exe', ''); QuarantineFile('C:\zabbix\wu\winupdate.vbs', ''); DeleteFile('C:\Windows\Microsoft.NET\Framework64\v4.0.30319\windeb.exe', ''); DeleteFile('c:\users\administrator\windows\svchost.com', '32'); DeleteFile('C:\Windows\System32\System Idle Process .exe', '32'); DeleteFile('C:\Windows\Temp\3582-490\csrss.exe', '32'); CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip'); ExecuteSysClean; ExecuteRepair(1); end. |
Последний раз редактировалось alexandru.covalschi@vk, 22-10-2017 в 22:23. Отправлено: 22:10, 22-10-2017 | #10 |
|
Участник сейчас на форуме | Участник вне форума | Автор темы | Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Разное - процесс System, загрузка CPU и Process Explorer | intruder666 | Microsoft Windows 7 | 48 | 08-07-2017 18:12 | |
Загрузка - [решено] System idle process (100%) | JohnSallvatore | Microsoft Windows 2000/XP | 7 | 27-11-2014 13:05 | |
Система - System idle process | Tonny_Bennet | Microsoft Windows NT/2000/2003 | 2 | 11-08-2010 20:54 | |
[решено] Заразил компьютер | teriva | Лечение систем от вредоносных программ | 9 | 03-10-2009 22:02 | |
Ntuser заразил все программы | Роман83 | Лечение систем от вредоносных программ | 2 | 22-07-2009 01:54 |
|