|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Вирус Intrusion.Win.NeTAPI.buffer-overflow.exploit, как пролечить Windows 2003 |
|
[решено] Вирус Intrusion.Win.NeTAPI.buffer-overflow.exploit, как пролечить Windows 2003
|
Новый участник Сообщения: 46 |
Профиль | Отправить PM | Цитировать
День добрый!
Помогите пролечить машину-сервер, работает под Windows 2003 от вирусa, который определила через вываливающееся сообщение "Приложение будет завершено - Generic Host Process for Win32 Services". На сервере никакого антивирусника не стоит, чтобы не утежелять процесс быстродействия расчетов в 1С. Остальные все машины под лицензионным DrWeb Enterprise Suite (+Windows Server), но не ругаются, обращаясь к серверу. Только на одной машине, где стоит лицензионный Касперский выпадает сообщение, что с адреса IP-сервера была атака Intrusion.Win.NeTAPI.buffer-overflow.exploit, после чего связь с сервером обрывается. Машина видит сервер, но подключиться не может, спасает только перезагрузка. Запустить AVP TOOLS от Касперского не удалось, просто выбрасывает его с ошибкой. Логи прилагаю. |
|
Отправлено: 06:08, 11-05-2010 |
Странствующий хэлпер Сообщения: 2242
|
Профиль | Отправить PM | Цитировать Вы случайно режим мониторинга не включили (ключ -m)? В таком случае утилита будет работать вечно
|
------- Отправлено: 11:20, 13-05-2010 | #11 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Новый участник Сообщения: 46
|
Профиль | Отправить PM | Цитировать День добрый!
Утилита работает уже несколько суток подряд. Размер файла-протокола вырос до 2,3 Гб, продолжает меняться размер файла протокола и дата создания. Есть ли смысл ждать окончания работы утилиты? |
Отправлено: 08:10, 17-05-2010 | #12 |
Странствующий хэлпер Сообщения: 2242
|
Профиль | Отправить PM | Цитировать В сообщении над Вашим задан вопрос. Ответьте на него
|
------- Отправлено: 10:48, 17-05-2010 | #13 |
Новый участник Сообщения: 46
|
Профиль | Отправить PM | Цитировать День добрый!
Конечно же, с ключом -m. Я об этом писала, когда запустила утилиту второй раз "Второй раз запустила на сервере на ночь со всевозможными ключами..." Я прилагала файл, скрин с экрана, думала, что вы там все это дело увидите. Проблемы на втором компе, где стоял Каспер, который отключал сервер ушли. Вот командная строка, как я запустила на несколько суток утилиту: "kk.exe -f -l rep.txt -v -z -x -a -m -j" А вот некоторые сообщения с "черного экрана", которые вышли в процессе работы утилиты: "d:\Windows\system32\zfyspqu.dll infected Net-Worm.Win32.Kido... cured infected thread was killed in process svchost.exe with PID 1044" |
Отправлено: 05:33, 18-05-2010 | #14 |
Новый участник Сообщения: 46
|
Профиль | Отправить PM | Цитировать День добрый! Еще раз!
ТОлько что отработала утилита со след опциями "kk.exe -f -l rep1.txt -v". Файл-протокол вам высылаю. Комп не перезагружала. Опцию "-m" - мониторинг понимала. как протоколирование и отображение всех процессов, выполняемых в ходе выполнения утилиты в режжиме реального времени на экране монитора, но никак НЕ "В таком случае утилита будет работать вечно". Спасибо за разъяснение. |
Отправлено: 06:15, 18-05-2010 | #15 |
Странствующий хэлпер Сообщения: 2242
|
Профиль | Отправить PM | Цитировать И где файл отчета?
|
------- Отправлено: 08:05, 18-05-2010 | #16 |
Новый участник Сообщения: 46
|
Профиль | Отправить PM | Цитировать Извините, моя невнимательность, файл оказался опять огромным для размещения на этом сайте. Пошла через файлообменник.
вот ссылка на сайт - <a href="http://www.sharemania.ru/0153110" target=_blank><img src="http://www.sharemania.ru/download.gif"></a> Ссылка на файл - http://www.sharemania.ru/0153110 |
Отправлено: 12:38, 18-05-2010 | #17 |
Странствующий хэлпер Сообщения: 2242
|
Профиль | Отправить PM | Цитировать В логе порядок
|
------- Отправлено: 13:23, 18-05-2010 | #18 |
Новый участник Сообщения: 46
|
Профиль | Отправить PM | Цитировать Огромное спасибо!!!! Тему закрываю.
|
Отправлено: 13:27, 18-05-2010 | #19 |
Участник сейчас на форуме | Участник вне форума | Автор темы | Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
[решено] Переход с Win 2003 Standard Ed. на Win 2003 Enterprise Ed. | Artem Nikitin | Microsoft Windows NT/2000/2003 | 5 | 12-01-2012 13:20 | |
Прочее - Сетевые атаки <Intrusion.Win.NETAPI.buffer-overflow.exploit. KIS> | umaga | Защита компьютерных систем | 3 | 22-10-2009 19:12 | |
Вирус,связанный с Брандмауэром windows -как такое может быть,и как его убить? | illusionmgs | Лечение систем от вредоносных программ | 2 | 28-10-2008 14:02 | |
"No buffer spase available" на WinServer 2003 ? | achilless | Microsoft Windows NT/2000/2003 | 3 | 27-05-2008 17:36 | |
Как можно заблокировать попытки проверок на cache overflow? | BorisD | Защита компьютерных систем | 2 | 15-09-2003 12:58 |
|