Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Сетевая атака с компьютера на другой ПК в сети

Ответить
Настройки темы
Сетевая атака с компьютера на другой ПК в сети

Пользователь


Сообщения: 105
Благодарности: 0

Профиль | Отправить PM | Цитировать


Изменения
Автор: Dump
Дата: 25-03-2009
Вложения
Тип файла: rar hijackthis.rar
(2.9 Kb, 3 просмотров)
С компьютера "А" постоянна идёт "атака" на другой компьютер в сети "Б", на котором расположен расшареный для всех ресурс с общим доступом. В расшареном ресурсе постоянно появляется файл autorun.inf и ещё один экзешник с разными именами, тут же файлы удаляются антивирусом компьютера "Б". Антивирус TrendMicro OfficeScan корпоративный определяет вирус как PE_CORELINK.DAM.
Итак виновником пока считается компьютер "А", проверку в безопасном режиме с помощью CureIt, AVP и т.д. сделать невозможно, так как ПК в безопасном режиме не грузиться, в обычном режиме данные программы просто зависают в р-не 3% проверки! Логи с компьютера "А" :

Ссори перепутал virusinfo_cure.zip с virusinfo_syscheck.zip, который я кстати не могу найти, почему ?
Выполнил два скрипта сначала третий потом, после перезагрузки, второй !

virusinfo_cure.zip выкладывать нельзя!

Отправлено: 14:32, 25-03-2009

 

Пользователь


Сообщения: 105
Благодарности: 0

Профиль | Отправить PM | Цитировать


Цитата Pili:
с помощью kidokiller по инструкции проверяли систему? Cureit находил win32.sector (или AVPTool win32.sality)? »
Да всё по инструкции, за исключением того, что от сети не отключал. CureIt находил win32.sector !!!

AVZ запускал в графическом режиме (если это имеется ввиду) ! Вот именно после выполнения второго скрипта в логах ничего не появляется!!!!

Отправлено: 12:48, 26-03-2009 | #11



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


Цитата Dump:
CureIt находил win32.sector »
Это плохо, очень. Вам придется сначала провериться по методу лечения системы от файловых вирусов, и только затем делать логи.
Т.к. вирус живучий, после лечения рекомендуется не запускать exe файлы из источников, которые не проверялись антивирусом, Trend Micro OfficeScan по какой-то причине не знает о вашем экземпляре файлового вируса, поэтому рекомендую несколько зараженных файлов отправить в вирлаб Trend Micro или использовать другой антивирус.

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ


Отправлено: 13:20, 26-03-2009 | #12


Пользователь


Сообщения: 105
Благодарности: 0

Профиль | Отправить PM | Цитировать


Malwarebytes' Anti-Malware 1.34
Версия базы данных: 1749
Windows 5.1.2600 Service Pack 2

26.03.2009 15:44:33
mbam-log-2009-03-26 (15-44-33).txt

Тип проверки: Полная (C:\|D:\|)
Проверено объектов: 157388
Прошло времени: 38 minute(s), 52 second(s)

Заражено процессов в памяти: 0
Заражено модулей в памяти: 0
Заражено ключей реестра: 1
Заражено значений реестра: 0
Заражено параметров реестра: 4
Заражено папок: 0
Заражено файлов: 2

Заражено процессов в памяти:
(Вредоносные программы не обнаружены)

Заражено модулей в памяти:
(Вредоносные программы не обнаружены)

Заражено ключей реестра:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{28abc5c0-4fcb-11cf-aax5-81cx1c635612} (Trojan.Agent) -> Quarantined and deleted successfully.

Заражено значений реестра:
(Вредоносные программы не обнаружены)

Заражено параметров реестра:
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\NoSetFolders (Hijack.Explorer) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL \CheckedValue (Hijack.System.Hidden) -> Bad: (0) Good: (1) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\ActiveDesktop\NoChangingWallpap er (Hijack.DisplayProperties) -> Bad: (1) Good: (0) -> Not selected for removal.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\NoDispCPL (Hijack.DisplayProperties) -> Bad: (1) Good: (0) -> Not selected for removal.

Заражено папок:
(Вредоносные программы не обнаружены)

Заражено файлов:
C:\WINDOWS\system32\krnln.fnr (Trojan.Agent) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\explorer.exe.de.bat (Heuristics.Reserved.Word.Exploit) -> Quarantined and deleted successfully.

Отправлено: 13:46, 26-03-2009 | #13


Пользователь


Сообщения: 105
Благодарности: 0

Профиль | Отправить PM | Цитировать


Цитата Pili:
Это плохо, очень. Вам придется сначала провериться по методу лечения системы от файловых вирусов »
Тогда тему пока можно прикрыть, буду ждать пока компы мне вышлют.
По видимому решением будет переустановка образа

Отправлено: 14:07, 26-03-2009 | #14


Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


Dump, зачем переустанавливать? Загрузиться с CD и проверить тем же cureit и затем, на всякий случай, APVTool.
По логу AVZ подозрительные c:\windows\system32\dwrcst.exe - создан: 25.03.2009 14:33:35, c:\windows\sminst\scheduler.exe изменен: 16.03.2009 10:27:20, с некоторыми другими файлами то же самое, вероятно заражены win32.sector, после проверки утилитами можно проверить такие файлы на virustotal.com
Если есть общие файловые ресурсы, их также следует проверить.

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ


Отправлено: 14:34, 26-03-2009 | #15


Пользователь


Сообщения: 105
Благодарности: 0

Профиль | Отправить PM | Цитировать


жду компы...

Отправлено: 15:02, 26-03-2009 | #16


Странствующий хэлпер


Сообщения: 2242
Благодарности: 634

Профиль | Отправить PM | Цитировать


Добрался наконец до своей почты. C:\WINDOWS\system32\gifsury.dll из вашего карантина мой KIS2009 определил как Net-Worm.Win32.Kido.ih

-------

Microsoft MVP 2012, 2013, 2014, 2015
Помните: в ПМ помощь не оказывается. Для этого и создан этот форум. Вместе мы - сила!

Ждете помощи? Выполните Правила оказания помощи


Отправлено: 22:02, 26-03-2009 | #17



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Сетевая атака с компьютера на другой ПК в сети

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Интернет - Атака Компьютера (DCOM) roksi Защита компьютерных систем 2 16-12-2009 15:37
Вопрос - Обнаружена сетевая атака! <KIS> Franzee Защита компьютерных систем 22 29-04-2009 09:35
C/C++ - Исходники с одного компьютера на другой S1stem Программирование и базы данных 3 30-07-2008 15:59
Перенос сетевых настроек С одного компьютера на другой. Windows XP на обеих Sparkster Microsoft Windows 2000/XP 6 14-05-2007 21:08
Как передавать данные с одного компьютера на другой goshik Сетевые технологии 5 13-09-2004 21:15




 
Переход