|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Майнер заразил System Idle Process |
|
[решено] Майнер заразил System Idle Process
|
Новый участник Сообщения: 13 |
Профиль | Сайт | Отправить PM | Цитировать
Сразу предупреждаю, у меня опыт общения в основном с линуксом
Изначально был заражен другой сервер, его очистили bitdefender-ом, а до этого - microsoft essentials, но оно похерило активацию после того, как bitdefender снес essentials. Файлы веб-сайта перенесли на другой сервер, чтобы переустановить систему на старом, - и вуаля, он тоже заражен (огромная глупость, но это было очень срочно, увы, теперь отдуваться) Сервер удаленный, IPMI/доступа На сервере вертится веб-ресурс на ASP.NET (IIS). Application pool был от юзера Administrator - подозреваю это и помогло малвари проникнуть внутрь, учитывая что зараженный процесс имеет parent-а C:\Windows\Microsoft.NET\Framework64\v4.0.30319\windeb.exe Пытаюсь установить bitdefender на сервер, но он выдает ошибку аля "веб-установщик не может скачать файлы". AVZ находит какой-то нетривиальный ключ для svchost.exe, но ничего с ним не поделать... Windeb.exe ни загрузить куда-то ни удалить не могу, даже после выставления себя овнером. Помогите пожалуйста избавиться от малвари, а так же поясните - у меня много работы с файлами (загрузка/создание файлов) на веб-ресурсе, как настроить iis чтобы себя обезопасить? Заранее спасибо.. |
|
Отправлено: 00:54, 21-10-2017 |
Ветеран Сообщения: 5316
|
Профиль | Отправить PM | Цитировать
|
------- Отправлено: 08:29, 23-10-2017 | #11 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Новый участник Сообщения: 13
|
Профиль | Сайт | Отправить PM | Цитировать Цитата Sandor:
|
|
Отправлено: 10:39, 23-10-2017 | #12 |
Ветеран Сообщения: 5316
|
Профиль | Отправить PM | Цитировать Файловое заражение neshta.
Пожалуйста, пролечитесь как указано в этой теме: Как вылечить систему от файлового вируса?, а после этого сделайте и прикрепите новый CollectionLog. |
------- Отправлено: 11:03, 23-10-2017 | #13 |
Новый участник Сообщения: 13
|
Профиль | Сайт | Отправить PM | Цитировать Цитата Sandor:
Может, проблема в том, что я скачиваю не с ftp что указано на странице, а с веб-страницы https://free.drweb.ru/aid_admin/ ? |
|
Отправлено: 10:44, 24-10-2017 | #14 |
Ветеран Сообщения: 5316
|
Профиль | Отправить PM | Цитировать |
------- Отправлено: 11:11, 24-10-2017 | #15 |
Новый участник Сообщения: 13
|
Профиль | Сайт | Отправить PM | Цитировать Цитата Sandor:
По итогу очистил с помощью bitdefender resque cd, (тоже бесплатная утилита, на gentoo, единственное что - по умолчанию меня выкинуло в шелл приглашение пройти аутентификацию - там login 'livecd', пароля нет, X стартуется простым startx без приключений), прикладываю логи. P.S. Надеюсь не сочтете за рекламу, но может стоит включить эту тулзу в список? |
|
Отправлено: 04:49, 25-10-2017 | #16 |
Ветеран Сообщения: 5316
|
Профиль | Отправить PM | Цитировать Логи выглядят значительно лучше. Что сейчас с проблемой?
|
------- Отправлено: 08:25, 25-10-2017 | #17 |
Новый участник Сообщения: 13
|
Профиль | Сайт | Отправить PM | Цитировать Цитата Sandor:
|
|
Отправлено: 12:13, 25-10-2017 | #18 |
Ветеран Сообщения: 5316
|
Профиль | Отправить PM | Цитировать Цитата alexandru.covalschi@vk:
Проверьте уязвимые места: Выполните скрипт в AVZ при наличии доступа в интернет: var LogPath : string; ScriptPath : string; begin LogPath := GetAVZDirectory + 'log\avz_log.txt'; if FileExists(LogPath) Then DeleteFile(LogPath); ScriptPath := GetAVZDirectory +'ScanVuln.txt'; if DownloadFile('http://dataforce.ru/~kad/ScanVuln.txt', ScriptPath, 1) then ExecuteScript(ScriptPath) else begin if DownloadFile('http://dataforce.ru/~kad/ScanVuln.txt', ScriptPath, 0) then ExecuteScript(ScriptPath) else begin ShowMessage('Невозможно загрузить скрипт AVZ для обнаружения наиболее часто используемых уязвимостей!'); exit; end; end; if FileExists(LogPath) Then ExecuteFile('notepad.exe', LogPath, 1, 0, false) end. В первую очередь это относится к браузерам, Java, Adobe Acrobat/Reader и Adobe Flash Player. Пройдитесь по ссылкам из файла avz_log.txt и установите все рекомендуемые обновления (если таковые будут). Перезагрузите компьютер. Снова выполните этот скрипт и убедитесь, что уязвимости устранены. Рекомендации после лечения. |
|
------- Отправлено: 12:24, 25-10-2017 | #19 |
Новый участник Сообщения: 13
|
Профиль | Сайт | Отправить PM | Цитировать Цитата Sandor:
|
|
Отправлено: 18:07, 25-10-2017 | #20 |
Участник сейчас на форуме | Участник вне форума | Автор темы | Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Разное - процесс System, загрузка CPU и Process Explorer | intruder666 | Microsoft Windows 7 | 48 | 08-07-2017 18:12 | |
Загрузка - [решено] System idle process (100%) | JohnSallvatore | Microsoft Windows 2000/XP | 7 | 27-11-2014 13:05 | |
Система - System idle process | Tonny_Bennet | Microsoft Windows NT/2000/2003 | 2 | 11-08-2010 20:54 | |
[решено] Заразил компьютер | teriva | Лечение систем от вредоносных программ | 9 | 03-10-2009 22:02 | |
Ntuser заразил все программы | Роман83 | Лечение систем от вредоносных программ | 2 | 22-07-2009 01:54 |
|