|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Подозрение на заражение |
|
|
[решено] Подозрение на заражение
|
Старожил Сообщения: 420 |
Профиль | Отправить PM | Цитировать
Добрый день! Windows Server 2008R2 подозрение на заражение (мелькает какой-то процесс в диспетчере задач; нагрузка на ЦП; после открытия диспетчера задач - нагрузка на ЦП падает; через некоторое время Диспетчер задач самопроизвольно закрывается) Лог прикрепляю. Спасибо!
|
|
------- Отправлено: 10:46, 25-07-2022 |
Старожил Сообщения: 420
|
Профиль | Отправить PM | Цитировать Цитата Sandor:
|
|
Отправлено: 19:04, 28-07-2022 | #21 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Старожил Сообщения: 420
|
Профиль | Отправить PM | Цитировать 2 процесса: find.exe и find.exe*32. Почитал немного (кстати, вы там рекомендации даете) , расположение соответствует значению по умолчанию. В службах (Пуск - Поиск / Выполнить - msconfig - ОК и перейдите на вкладку Службы. Установите флажок Не отображать службы Microsoft.) тоже ничего критичного нет.
|
------- Отправлено: 20:27, 28-07-2022 | #22 |
Старожил Сообщения: 420
|
Профиль | Отправить PM | Цитировать
Цитата Leaves:
|
|||||
------- Отправлено: 05:05, 29-07-2022 | #23 |
Ветеран Сообщения: 5316
|
Профиль | Отправить PM | Цитировать Да, заразились по новой. Разрешения на порты всё-таки закроем, но сначала
Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО. Выполните скрипт в AVZ из папки Автологера (Файл - Выполнить скрипт): begin ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); ClearQuarantineEx(true); TerminateProcessByName('c:\windows\tasks\mstask.exe'); TerminateProcessByName('C:\Windows\Tasks\Superfetch.exe'); TerminateProcessByName('C:\Windows\Tasks\Wmiic.exe'); TerminateProcessByName('C:\Windows\Tasks\Wrap.exe'); TerminateProcessByName('c:\windows\temp\~mp3052.tmp\~maae22.exe'); StopService('WMService'); QuarantineFile('C:\Users\kamakzastana54\AppData\Local\Temp\5\v8_B3BD_20.tmp', ''); QuarantineFile('c:\windows\tasks\mstask.exe', ''); QuarantineFile('C:\Windows\Tasks\Superfetch.exe', ''); QuarantineFile('C:\Windows\Tasks\Wmiic.exe', ''); QuarantineFile('C:\Windows\Tasks\Wrap.exe', ''); QuarantineFile('c:\windows\temp\~mp3052.tmp\~maae22.exe', ''); QuarantineFile('c:\windows\temp\~mp3052.tmp\gslib_ui_defresu.dll', ''); QuarantineFile('C:\Windows\TEMP\~Mp3052.tmp\PlayerAssistant.dll', ''); QuarantineFile('C:\Windows\TEMP\~Mp3052.tmp\SureKeyboardState.dll', ''); DeleteFile('C:\Users\kamakzastana54\AppData\Local\Temp\5\v8_B3BD_20.tmp', ''); DeleteFile('c:\windows\tasks\mstask.exe', '32'); DeleteFile('C:\Windows\Tasks\Superfetch.exe', '32'); DeleteFile('C:\Windows\Tasks\Wmiic.exe', '32'); DeleteFile('C:\Windows\Tasks\Wrap.exe', '32'); DeleteFile('c:\windows\temp\~mp3052.tmp\~maae22.exe', ''); DeleteFile('c:\windows\temp\~mp3052.tmp\gslib_ui_defresu.dll', ''); DeleteFile('C:\Windows\TEMP\~Mp3052.tmp\PlayerAssistant.dll', ''); DeleteFile('C:\Windows\TEMP\~Mp3052.tmp\SureKeyboardState.dll', ''); DeleteService('WMService'); CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip'); ExecuteSysClean; end. После перезагрузки, выполните такой скрипт: begin DeleteFile(GetAVZDirectory+'quarantine.7z'); ExecuteFile(GetAVZDirectory+'7za.exe', 'a -mx9 -pmalware quarantine .\Quarantine\*', 1, 300000, false); end. Повторите логи по правилам. Для повторной диагностики запустите снова Autologger, только предварительно скачайте его заново, версия обновилась. Прикрепите свежий CollectionLog. |
------- Отправлено: 08:08, 29-07-2022 | #24 |
Старожил Сообщения: 420
|
Профиль | Отправить PM | Цитировать Цитата Sandor:
|
|
------- Отправлено: 09:17, 29-07-2022 | #25 |
Ветеран Сообщения: 5316
|
Профиль | Отправить PM | Цитировать |
------- Отправлено: 09:35, 29-07-2022 | #26 |
Старожил Сообщения: 420
|
Профиль | Отправить PM | Цитировать Цитата Sandor:
Цитата Sandor:
|
||
------- Отправлено: 16:57, 29-07-2022 | #27 |
Старожил Сообщения: 420
|
Профиль | Отправить PM | Цитировать После выполнения первого скрипта и перезагрузки нагрузка на ЦП упала. После выполнения второго - возобновилась вновь. И опять появились эти процессы, которые были удалены скриптом. Перед этим сменил пароль на учётную запись.
|
Отправлено: 09:40, 30-07-2022 | #28 |
Ветеран Сообщения: 5316
|
Профиль | Отправить PM | Цитировать Второй скрипт всего лишь собирает в архив файлы, взятые в карантин.
Проверьте уязвимые места сервера: Выполните скрипт в AVZ при наличии доступа в интернет: var LogPath : string; ScriptPath : string; begin LogPath := GetAVZDirectory + 'log\avz_log.txt'; if FileExists(LogPath) Then DeleteFile(LogPath); ScriptPath := GetAVZDirectory +'ScanVuln.txt'; if DownloadFile('https://www.df.ru/~kad/ScanVuln.txt', ScriptPath, 1) then ExecuteScript(ScriptPath) else begin if DownloadFile('https://www.df.ru/~kad/ScanVuln.txt', ScriptPath, 0) then ExecuteScript(ScriptPath) else begin ShowMessage('Невозможно загрузить скрипт AVZ для обнаружения наиболее часто используемых уязвимостей!'); exit; end; end; if FileExists(LogPath) Then ExecuteFile('notepad.exe', LogPath, 1, 0, false) end. В первую очередь это относится к браузерам, Java, Adobe Acrobat/Reader и Adobe Flash Player. Пройдитесь по ссылкам из файла avz_log.txt и установите все рекомендуемые обновления (если таковые будут). Перезагрузите компьютер. Снова выполните этот скрипт и убедитесь, что уязвимости устранены. |
------- Отправлено: 12:13, 30-07-2022 | #29 |
Старожил Сообщения: 420
|
Профиль | Отправить PM | Цитировать Цитата Sandor:
Было две уязвимости: Поиск критических уязвимостей Накопительное обновление безопасности для браузера Internet Explorer http://download.windowsupdate.com/c/msdownload/update/software/secu/2019/10/ie11-windows6.1-kb4525106-x64_9ce6fdbf27b117e63ead59c9721dfb37c634b764.msu [микропрограмма лечения]> изменен параметр DisableATMFD ключа HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows UAC (контроль учётных записей) отключён. https://support.microsoft.com/ru-ru/help/17228/windows-protect-my-pc-from-viruses Обнаружено уязвимостей: 2 Дальнейшие действия? |
|
------- Отправлено: 19:22, 30-07-2022 | #30 |
|
Участник сейчас на форуме | Участник вне форума | Автор темы | Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
[решено] Подозрение на заражение | Эдуард Кондратьев | Лечение систем от вредоносных программ | 2 | 01-05-2017 18:41 | |
Подозрение на заражение | dio09 | Лечение систем от вредоносных программ | 11 | 02-01-2013 18:15 | |
[решено] Подозрение на заражение | rzdpasha | Лечение систем от вредоносных программ | 4 | 15-09-2011 13:11 | |
подозрение на заражение. | jok17er | Лечение систем от вредоносных программ | 16 | 30-10-2010 23:31 | |
Подозрение на заражение рабочей станции | Zabejalo | Лечение систем от вредоносных программ | 11 | 19-02-2009 20:46 |
|