Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Подозрение на заражение

Ответить
Настройки темы
[решено] Подозрение на заражение

Старожил


Сообщения: 420
Благодарности: 10

Профиль | Отправить PM | Цитировать


Изменения
Автор: Leaves
Дата: 25-07-2022
Вложения
Тип файла: zip CollectionLog-2022.07.25-13.32.zip
(64.2 Kb, 4 просмотров)
Добрый день! Windows Server 2008R2 подозрение на заражение (мелькает какой-то процесс в диспетчере задач; нагрузка на ЦП; после открытия диспетчера задач - нагрузка на ЦП падает; через некоторое время Диспетчер задач самопроизвольно закрывается) Лог прикрепляю. Спасибо!

-------
Судьба играет человеком, а человек играет на трубе ©


Отправлено: 10:46, 25-07-2022

 

Аватара для Sandor

Ветеран


Консультант


Сообщения: 5316
Благодарности: 1328

Профиль | Отправить PM | Цитировать


Здравствуйте!

Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в AVZ из папки Автологера (Файл - Выполнить скрипт):

Код: Выделить весь код
begin
 TerminateProcessByName('c:\programdata\wininit.exe');
 TerminateProcessByName('c:\windows\tasks\mstask.exe');
 TerminateProcessByName('c:\windows\temp\~mp52b1.tmp\~ma4650.exe');
 StopService('TaskSc');
 StopService('WMService');
 QuarantineFile('c:\programdata\wininit.exe', '');
 QuarantineFile('C:\Windows\system32\config\systemprofile\AppData\Roaming\Services.exe', '');
 QuarantineFile('c:\windows\tasks\mstask.exe', '');
 QuarantineFile('C:\windows\tasks\Wmiic.exe', '');
 QuarantineFile('C:\Windows\TEMP\rundll32.exe', '');
 QuarantineFile('C:\Windows\temp\System.exe', '');
 DeleteSchedulerTask('aTMrQbpn');
 DeleteSchedulerTask('CMoNKafg');
 DeleteSchedulerTask('GQQYCmMy');
 DeleteSchedulerTask('rundll32');
 DeleteFile('c:\programdata\wininit.exe', '');
 DeleteFile('C:\programdata\wininit.exe', '64');
 DeleteFile('C:\Windows\system32\config\systemprofile\AppData\Roaming\Services.exe', '32');
 DeleteFile('C:\Windows\system32\config\systemprofile\AppData\Roaming\Services.exe', '64');
 DeleteFile('c:\windows\tasks\mstask.exe', '32');
 DeleteFile('C:\windows\tasks\Wmiic.exe', '64');
 DeleteFile('C:\Windows\TEMP\rundll32.exe', '32');
 DeleteFile('C:\Windows\TEMP\rundll32.exe', '64');
 DeleteFile('C:\Windows\temp\System.exe', '64');
 DeleteService('TaskSc');
 DeleteService('WMService');
 RegKeyParamDel('HKEY_USERS', '.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run', 'rundll32.exe', '32');
 RegKeyParamDel('HKEY_USERS', '.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run', 'rundll32.exe', '64');
 RegKeyParamDel('HKEY_USERS', '.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run', 'Services.exe', '32');
 RegKeyParamDel('HKEY_USERS', '.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run', 'Services.exe', '64');
ExecuteSysClean;
end.
Пожалуйста, перезагрузите компьютер вручную.


После перезагрузки, выполните такой скрипт:

Код: Выделить весь код
begin
 DeleteFile(GetAVZDirectory+'quarantine.7z');
 ExecuteFile(GetAVZDirectory+'7za.exe', 'a -mx9 -pmalware quarantine .\Quarantine\*', 1, 300000, false);
end.
Полученный архив quarantine.7z из папки с распакованной утилитой AVZ отправьте с помощью этой формы или (если размер архива превышает 10 MB) на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма.

Adobe Flash Player 11 Plugin 64-bit - устарел и больше не поддерживается. Удалите.


Повторите логи по правилам. Для повторной диагностики запустите снова Autologger.
Прикрепите свежий CollectionLog.

-------


Последний раз редактировалось Sandor, 25-07-2022 в 14:58.


Отправлено: 12:49, 25-07-2022 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Старожил


Сообщения: 420
Благодарности: 10

Профиль | Отправить PM | Цитировать


Цитата Sandor:
Выполните скрипт в AVZ из папки Автологера (Файл - Выполнить скрипт): »
Можно ли выполнить данный скрипт из терминала?

-------
Судьба играет человеком, а человек играет на трубе ©


Отправлено: 13:29, 25-07-2022 | #3


Аватара для Sandor

Ветеран


Консультант


Сообщения: 5316
Благодарности: 1328

Профиль | Отправить PM | Цитировать


Не желательно, тем более, что после выполнения компьютер следует как можно быстрее перезагрузить.

-------


Отправлено: 13:34, 25-07-2022 | #4


Старожил


Сообщения: 420
Благодарности: 10

Профиль | Отправить PM | Цитировать


Цитата Sandor:
Не желательно, тем более, что после выполнения компьютер следует как можно быстрее перезагрузить. »
К сожалению, там остаться не вариант, когда работают пользователи - это не сделаешь, когда заканчивается рабочий день все закрывается и развозит служебка, если оставаться то сразу на всю ночь)
Поэтому и спрашиваю, выполнить скрипт и сразу отправить на ребут... А лог собрать с консоли уже. После выполнения скрипта не отрубит терминал, был ли у вас такой опыт?

-------
Судьба играет человеком, а человек играет на трубе ©


Отправлено: 14:50, 25-07-2022 | #5


Аватара для Sandor

Ветеран


Консультант


Сообщения: 5316
Благодарности: 1328

Профиль | Отправить PM | Цитировать


Если есть возможность подключиться, например, через TeamViewer, то сработает и также через Team пустите на перезагрузку.
Конечно, желательно бы находиться там рядом, мало ли что может пойти не так, как задумано.

Вредонос сидит в системе, попробуйте как-то запланировать остановку сервера, предупредив заблаговременно всех пользователей.

-------


Отправлено: 14:59, 25-07-2022 | #6


Старожил


Сообщения: 420
Благодарности: 10

Профиль | Отправить PM | Цитировать


Цитата Sandor:
например, через TeamViewer, то сработает и также через Team пустите на перезагрузку »
Вот так сделать смогу. Спасибо. О результатах отпишу

-------
Судьба играет человеком, а человек играет на трубе ©


Отправлено: 15:12, 25-07-2022 | #7


Старожил


Сообщения: 420
Благодарности: 10

Профиль | Отправить PM | Цитировать


Цитата Sandor:
Не желательно, тем более, что после выполнения компьютер следует как можно быстрее перезагрузить. »
Из терминальной сессии все прошло успешно
Цитата Sandor:
если размер архива превышает 10 MB »
Отправил на почту
Цитата Sandor:
Повторите логи по правилам. Для повторной диагностики запустите снова Autologger.
Прикрепите свежий CollectionLog. »
Логи смогу собрать только завтра с утра.

-------
Судьба играет человеком, а человек играет на трубе ©


Отправлено: 15:46, 25-07-2022 | #8


Аватара для Sandor

Ветеран


Консультант


Сообщения: 5316
Благодарности: 1328

Профиль | Отправить PM | Цитировать


Хорошо.

-------


Отправлено: 15:49, 25-07-2022 | #9


Старожил


Сообщения: 420
Благодарности: 10

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: zip CollectionLog-2022.07.26-07.49.zip
(55.4 Kb, 1 просмотров)

Цитата Leaves:
Логи смогу собрать только завтра с утра. »
Обновленные логи прикрепляю

-------
Судьба играет человеком, а человек играет на трубе ©


Отправлено: 05:00, 26-07-2022 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Подозрение на заражение

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
[решено] Подозрение на заражение Эдуард Кондратьев Лечение систем от вредоносных программ 2 01-05-2017 18:41
Подозрение на заражение dio09 Лечение систем от вредоносных программ 11 02-01-2013 18:15
[решено] Подозрение на заражение rzdpasha Лечение систем от вредоносных программ 4 15-09-2011 13:11
подозрение на заражение. jok17er Лечение систем от вредоносных программ 16 30-10-2010 23:31
Подозрение на заражение рабочей станции Zabejalo Лечение систем от вредоносных программ 11 19-02-2009 20:46




 
Переход