|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Сетевая атака с компьютера на другой ПК в сети |
|
|
Сетевая атака с компьютера на другой ПК в сети
|
Пользователь Сообщения: 105 |
Профиль | Отправить PM | Цитировать
С компьютера "А" постоянна идёт "атака" на другой компьютер в сети "Б", на котором расположен расшареный для всех ресурс с общим доступом. В расшареном ресурсе постоянно появляется файл autorun.inf и ещё один экзешник с разными именами, тут же файлы удаляются антивирусом компьютера "Б". Антивирус TrendMicro OfficeScan корпоративный определяет вирус как PE_CORELINK.DAM.
Итак виновником пока считается компьютер "А", проверку в безопасном режиме с помощью CureIt, AVP и т.д. сделать невозможно, так как ПК в безопасном режиме не грузиться, в обычном режиме данные программы просто зависают в р-не 3% проверки! Логи с компьютера "А" : Ссори перепутал virusinfo_cure.zip с virusinfo_syscheck.zip, который я кстати не могу найти, почему ? Выполнил два скрипта сначала третий потом, после перезагрузки, второй ! virusinfo_cure.zip выкладывать нельзя! |
|
Отправлено: 14:32, 25-03-2009 |
Странствующий хэлпер Сообщения: 2242
|
Профиль | Отправить PM | Цитировать Отключите защитное ПО (антивирус, файрволл). Включите брандмауэр Windows. А вообще на время лечения сеть лучше отключить.
Выполните скрипт в AVZ begin SearchRootkit(true, true); SetAVZGuardStatus(True); SetServiceStart('abp470n5', 4); DeleteService('abp470n5'); QuarantineFile('C:\RESTORE\S-1-5-21-1482476501-1644491937-682003330-1013\msnmsngr.exe',''); QuarantineFile('biogina.dll',''); QuarantineFile('C:\WINDOWS\system32\gifsury.dll',''); QuarantineFile('C:\WINDOWS\system32\XP-050BD4A5.EXE',''); QuarantineFile('C:\WINDOWS\system32\drivers\ooifj.sys',''); DeleteFile('C:\WINDOWS\system32\drivers\ooifj.sys'); DeleteFile('C:\WINDOWS\system32\XP-050BD4A5.EXE'); DeleteFile('C:\WINDOWS\system32\gifsury.dll'); DeleteFile('C:\RESTORE\S-1-5-21-1482476501-1644491937-682003330-1013\msnmsngr.exe'); DelCLSID('28ABC5C0-4FCB-11CF-AAX5-81CX1C635612'); BC_ImportDeletedList; ExecuteSysClean; BC_Activate; RebootWindows(true); end. Выполнить скрипт в AVZ. Файл quarantine.zip из папки AVZ отправьте на thyrex2002@tut.by 2. Пофиксить в HiJack F2 - REG:system.ini: UserInit=c:\windows\system32\userinit.exe,,explorer.exe O4 - HKLM\..\Run: [fsuwcd] rundll32.exe "C:\WINDOWS\system32\gifsury.dll",uwmzvu O4 - HKLM\..\Run: [XP-050BD4A5] C:\WINDOWS\system32\XP-050BD4A5.EXE O20 - AppInit_DLLs: C:\WINDOWS\system32\tumint.dll >> Заблокировано изменение свойств экрана сами отключали? z.bat вам знакомо? thyrex, сорри, но строчку DeleteFile('biogina.dll'); убрал из скрипта, biogina.dll д.б. от biolink Добавил DelCLSID('28ABC5C0-4FCB-11CF-AAX5-81CX1C635612'); |
------- Последний раз редактировалось Pili, 25-03-2009 в 16:35. Отправлено: 16:06, 25-03-2009 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Пользователь Сообщения: 105
|
Профиль | Отправить PM | Цитировать Сеть отключить не могу, так как комп находиться ну очень удалённо(100 км). Антивир отключал, после того как комп блокируется (по умолчанию 5 минут) заново вхожу, уже запущен антивир, эту проблему устраним Брандмауэр обязательно включать, если да, не подскажите, как до его включения прописать исключения в нём! Свойства экрана сами блокировали, z.bat мапирует сетевой диск! пошел выполнять скрипты...
я позволил себе удалить из скрипта строчку: DeleteFile('biogina.dll'); строку QuarantineFile('biogina.dll',''); удалять не стал. Этот файл используется комплексом "Биолинк" - вход в систему посредством пальцевых отпечатков! |
Последний раз редактировалось Dump, 25-03-2009 в 16:32. Отправлено: 16:19, 25-03-2009 | #3 |
Странствующий хэлпер Сообщения: 2242
|
Профиль | Отправить PM | Цитировать Цитата Dump:
|
|
------- Отправлено: 16:25, 25-03-2009 | #4 |
Dr. Piligrim Сообщения: 2443
|
Профиль | Отправить PM | Цитировать Dump, Здравствуйте. Дополню. Kaspersky Anti-Virus 7.0 и Trend Micro - оставьте что-нибудь одно.
Предварительно, для предотвращения заражения в ходе лечения, отключите автозапуск со съемных носителей, включите брандмауэр windows и уберите в исключениях брандмауэра общий доступ к файлам и принтерам. Проверьте ещё раз работает ли безопасный режим, если нет - AVZ - восстановление системы - п.10 и дополнительно можете применить твик реестра из файла safeboot.zip По логам у вас обнаружен драйвер abp470n5, подозрение на файловый вирус типа sality и ещё подозрение на kido, проверьтесь с помощью cureit в безопасном режиме и утилитой kidokiller строго по инcтсрукции (последняя после скрипта возможно уже не найдет kido) Java\jre1.5.0_06 - Обновите Java Runtime Environment (JRE) Скачайте JavaRA здесь или здесь Распакуйте, запустите, выберите "Remove Older Versions", Далее нажмите "Search For Updates", выберите "Update Using Sun Java's Website" и "Open Webpage" Альтернативный вариант - после удаления старой версии скачайте и установите последнюю версию Java Runtime Environment (JRE) с сайта производителя. Adobe Acrobat также обновите. Цитата:
- Нажмите Пуск - Программы – Стандартные – Служебные – Очистка диска, выберите системный диск, на вкладке Дополнительно-Восстановление системы нажмите Очистить - Нажмите Пуск- Программы – Стандартные – Служебные – Восстановление системы, выберите Создать точку восстановления, нажмите Далее, введите имя точки восстановления и нажмите Создать Очистите временные файлы через Пуск-Программы-Стандартные-Служебные-Очистка диска или с помощью ATF Cleaner - скачайте ATF Cleaner, запустите, поставьте галочку напротив Select All и нажмите Empty Selected. - если вы используете Firefox, нажмите Firefox - Select All - Empty Selected - нажмите No, если вы хотите оставить ваши сохраненные пароли - если вы используете Opera, нажмите Opera - Select All - Empty Selected - нажмите No, если вы хотите оставить ваши сохраненные пароли Скачайте Gmer, запустите программу. После автоматической экспресс-проверки, отметьте галочкой системный диск и нажмите на кнопку "Scan". После окончания проверки сохраните его лог (нажмите на кнопку Save) и вложите в сообщение. Сделайте новые логи по правилам. |
||
------- Последний раз редактировалось Pili, 25-03-2009 в 16:55. Отправлено: 16:25, 25-03-2009 | #5 |
Пользователь Сообщения: 105
|
Профиль | Отправить PM | Цитировать
Пока готовятся логи, хотел бы немного объяснить ситуацию:
Комп находиться далеко в "деревне" , все операции выполняю удалённо через ПО для удалённого администрирования. Для инженера, который там есть всё это сложно, поэтому необходимо добиться, чтобы комп загружался в безопасном режиме, далее надеюсь справится он там. Цитата thyrex:
Цитата Pili:
Цитата Pili:
Цитата Pili:
Цитата Pili:
Цитата thyrex:
Я добавил логи, не могу понять но файл virusinfo_syscheck.zip не создаётся, virusinfo_syscure.zip тоже не появился, в файле syscheck.rar скопированный текст с окна AVZ после выполнения стандартного скрипта №2 . |
||||||||||||||
Последний раз редактировалось Dump, 25-03-2009 в 17:37. Причина: добавил логи Отправлено: 17:11, 25-03-2009 | #6 |
Dr. Piligrim Сообщения: 2443
|
Профиль | Отправить PM | Цитировать Цитата Dump:
Цитата Dump:
служба O23 - Service: Kaspersky Anti-Virus 7.0 (AVP) Пройдитесь утилитой KAVremover9.zip - http://support.kaspersky.ru/faq/?qid=208635705 Цитата Dump:
Цитата Dump:
|
||||
------- Последний раз редактировалось Pili, 25-03-2009 в 17:49. Отправлено: 17:30, 25-03-2009 | #7 |
Пользователь Сообщения: 105
|
Профиль | Отправить PM | Цитировать Цитата Pili:
1.Брандмауэр включил в исключениях убрал общий доступ 2. На время работы AVZ Тренд выгружал через трей, но уже позже заметил, что процессы в работе остаются. 3. временные файлы почистил 4.Установил обновления из статьи про KIDO 5. запустил на проверку CureIt в обычном режиме, в безопасном не смог ТАМ людей на месте уже нет (он прошёл порог в 3%) 6. Ушел домой Яву и акробат не обновлял, Gmer не запускал, следы касперского не удалял, kidokiller тоже не запускал. Цитата thyrex:
|
||
Отправлено: 21:02, 25-03-2009 | #8 |
Пользователь Сообщения: 105
|
Профиль | Отправить PM | Цитировать
Вот последние логи, вроде все рекомендации выполнил, лог AVZ так и не формируется
|
||||||||
Отправлено: 08:59, 26-03-2009 | #9 |
Dr. Piligrim Сообщения: 2443
|
Профиль | Отправить PM | Цитировать Dump, с помощью kidokiller по инструкции проверяли систему? Cureit находил win32.sector (или AVPTool win32.sality)?
Знакомо? Если нет - пофиксите и очистите временные файлы. AVZ запускали с консоли или через терминалку? Попробуйте отключить всё защитное ПО, брадндмауэр windows можете оставить, попробуйте запустить хотя бы 2-ой скрипт AVZ и выложить логи virusinfo_syscheck.zip Скачайте Malwarebytes' Anti-Malware здесь, здесь, здесь или здесь. Установите, обновите базы, выберите Perform Full Scan (Провести полную проверку), нажмите Scan (Проверить), после сканирования выберите Ок и далее Show Results (Показать результаты), нажмите "Remove Selected" (удалить выделенные, внимание - проверьте то, что удаляете). После удаления откройте лог и скопируйте в сообщение. Логи сканирования можно посмотреть во вкладке Logs (Отчеты), выбрав отчет и нажав кнопку Open (Открыть). Скачайте OTListIt2, сохраните на рабочий стол и запустите, поставьте галочку Scan All Users, LOP Check, Purity Check и в Extra Registry - Use Safe list. Нажмите Run Scan, когда закончится процесс сканирования, откроются два файла OTListIt.Txt и Extras.txt , скопируйте (Ctrl+A, Ctrl+C) текст из этих файлов и вставьте (Ctrl+V) в следующее сообщение, если текст не уместится в одном сообщении, продолжите его в следующем или запакуйте полученные логи C:\OTListIt.Txt и C:\Extras.txt и прикрепите к сообщению. |
------- Последний раз редактировалось Pili, 26-03-2009 в 11:06. Отправлено: 10:53, 26-03-2009 | #10 |
|
Участник сейчас на форуме | Участник вне форума | Автор темы | Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Интернет - Атака Компьютера (DCOM) | roksi | Защита компьютерных систем | 2 | 16-12-2009 15:37 | |
Вопрос - Обнаружена сетевая атака! <KIS> | Franzee | Защита компьютерных систем | 22 | 29-04-2009 09:35 | |
C/C++ - Исходники с одного компьютера на другой | S1stem | Программирование и базы данных | 3 | 30-07-2008 15:59 | |
Перенос сетевых настроек С одного компьютера на другой. Windows XP на обеих | Sparkster | Microsoft Windows 2000/XP | 6 | 14-05-2007 21:08 | |
Как передавать данные с одного компьютера на другой | goshik | Сетевые технологии | 5 | 13-09-2004 21:15 |
|