Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Вирус Intrusion.Win.NeTAPI.buffer-overflow.exploit, как пролечить Windows 2003

Ответить
Настройки темы
[решено] Вирус Intrusion.Win.NeTAPI.buffer-overflow.exploit, как пролечить Windows 2003
gst gst вне форума

Новый участник


Сообщения: 46
Благодарности: 1

Профиль | Отправить PM | Цитировать


Изменения
Автор: gst
Дата: 12-05-2010
День добрый!
Помогите пролечить машину-сервер, работает под Windows 2003 от вирусa, который определила через вываливающееся сообщение
"Приложение будет завершено - Generic Host Process for Win32 Services".
На сервере никакого антивирусника не стоит, чтобы не утежелять процесс быстродействия расчетов в 1С. Остальные все машины под лицензионным DrWeb Enterprise Suite (+Windows Server), но не ругаются, обращаясь к серверу. Только на одной машине, где стоит лицензионный Касперский выпадает сообщение, что с адреса IP-сервера была атака Intrusion.Win.NeTAPI.buffer-overflow.exploit, после чего связь с сервером обрывается. Машина видит сервер, но подключиться не может, спасает только перезагрузка.
Запустить AVP TOOLS от Касперского не удалось, просто выбрасывает его с ошибкой.
Логи прилагаю.

Отправлено: 06:08, 11-05-2010

 

Странствующий хэлпер


Сообщения: 2242
Благодарности: 634

Профиль | Отправить PM | Цитировать


Вы случайно режим мониторинга не включили (ключ -m)? В таком случае утилита будет работать вечно

-------

Microsoft MVP 2012, 2013, 2014, 2015
Помните: в ПМ помощь не оказывается. Для этого и создан этот форум. Вместе мы - сила!

Ждете помощи? Выполните Правила оказания помощи

Это сообщение посчитали полезным следующие участники:

Отправлено: 11:20, 13-05-2010 | #11



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.

gst gst вне форума Автор темы

Новый участник


Сообщения: 46
Благодарности: 1

Профиль | Отправить PM | Цитировать


День добрый!
Утилита работает уже несколько суток подряд. Размер файла-протокола вырос до 2,3 Гб, продолжает меняться размер файла протокола и дата создания.
Есть ли смысл ждать окончания работы утилиты?

Отправлено: 08:10, 17-05-2010 | #12


Странствующий хэлпер


Сообщения: 2242
Благодарности: 634

Профиль | Отправить PM | Цитировать


В сообщении над Вашим задан вопрос. Ответьте на него

-------

Microsoft MVP 2012, 2013, 2014, 2015
Помните: в ПМ помощь не оказывается. Для этого и создан этот форум. Вместе мы - сила!

Ждете помощи? Выполните Правила оказания помощи


Отправлено: 10:48, 17-05-2010 | #13

gst gst вне форума Автор темы

Новый участник


Сообщения: 46
Благодарности: 1

Профиль | Отправить PM | Цитировать


День добрый!
Конечно же, с ключом -m.
Я об этом писала, когда запустила утилиту второй раз "Второй раз запустила на сервере на ночь со всевозможными ключами..."
Я прилагала файл, скрин с экрана, думала, что вы там все это дело увидите.
Проблемы на втором компе, где стоял Каспер, который отключал сервер ушли.
Вот командная строка, как я запустила на несколько суток утилиту:
"kk.exe -f -l rep.txt -v -z -x -a -m -j"

А вот некоторые сообщения с "черного экрана", которые вышли в процессе работы утилиты:
"d:\Windows\system32\zfyspqu.dll infected Net-Worm.Win32.Kido... cured
infected thread was killed in process svchost.exe with PID 1044"

Отправлено: 05:33, 18-05-2010 | #14

gst gst вне форума Автор темы

Новый участник


Сообщения: 46
Благодарности: 1

Профиль | Отправить PM | Цитировать


День добрый! Еще раз!
ТОлько что отработала утилита со след опциями "kk.exe -f -l rep1.txt -v".
Файл-протокол вам высылаю.
Комп не перезагружала.
Опцию "-m" - мониторинг понимала. как протоколирование и отображение всех процессов, выполняемых в ходе выполнения утилиты в режжиме реального времени на экране монитора, но никак НЕ "В таком случае утилита будет работать вечно".
Спасибо за разъяснение.

Отправлено: 06:15, 18-05-2010 | #15


Странствующий хэлпер


Сообщения: 2242
Благодарности: 634

Профиль | Отправить PM | Цитировать


И где файл отчета?

-------

Microsoft MVP 2012, 2013, 2014, 2015
Помните: в ПМ помощь не оказывается. Для этого и создан этот форум. Вместе мы - сила!

Ждете помощи? Выполните Правила оказания помощи


Отправлено: 08:05, 18-05-2010 | #16

gst gst вне форума Автор темы

Новый участник


Сообщения: 46
Благодарности: 1

Профиль | Отправить PM | Цитировать


Извините, моя невнимательность, файл оказался опять огромным для размещения на этом сайте. Пошла через файлообменник.
вот ссылка на сайт - <a href="http://www.sharemania.ru/0153110" target=_blank><img src="http://www.sharemania.ru/download.gif"></a>

Ссылка на файл - http://www.sharemania.ru/0153110

Отправлено: 12:38, 18-05-2010 | #17


Странствующий хэлпер


Сообщения: 2242
Благодарности: 634

Профиль | Отправить PM | Цитировать


В логе порядок

-------

Microsoft MVP 2012, 2013, 2014, 2015
Помните: в ПМ помощь не оказывается. Для этого и создан этот форум. Вместе мы - сила!

Ждете помощи? Выполните Правила оказания помощи


Отправлено: 13:23, 18-05-2010 | #18

gst gst вне форума Автор темы

Новый участник


Сообщения: 46
Благодарности: 1

Профиль | Отправить PM | Цитировать


Огромное спасибо!!!! Тему закрываю.

Отправлено: 13:27, 18-05-2010 | #19



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Вирус Intrusion.Win.NeTAPI.buffer-overflow.exploit, как пролечить Windows 2003

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
[решено] Переход с Win 2003 Standard Ed. на Win 2003 Enterprise Ed. Artem Nikitin Microsoft Windows NT/2000/2003 5 12-01-2012 13:20
Прочее - Сетевые атаки <Intrusion.Win.NETAPI.buffer-overflow.exploit. KIS> umaga Защита компьютерных систем 3 22-10-2009 19:12
Вирус,связанный с Брандмауэром windows -как такое может быть,и как его убить? illusionmgs Лечение систем от вредоносных программ 2 28-10-2008 14:02
"No buffer spase available" на WinServer 2003 ? achilless Microsoft Windows NT/2000/2003 3 27-05-2008 17:36
Как можно заблокировать попытки проверок на cache overflow? BorisD Защита компьютерных систем 2 15-09-2003 12:58




 
Переход