Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Вирус Intrusion.Win.NeTAPI.buffer-overflow.exploit, как пролечить Windows 2003

Ответить
Настройки темы
[решено] Вирус Intrusion.Win.NeTAPI.buffer-overflow.exploit, как пролечить Windows 2003
gst gst вне форума

Новый участник


Сообщения: 46
Благодарности: 1

Профиль | Отправить PM | Цитировать


Изменения
Автор: gst
Дата: 12-05-2010
День добрый!
Помогите пролечить машину-сервер, работает под Windows 2003 от вирусa, который определила через вываливающееся сообщение
"Приложение будет завершено - Generic Host Process for Win32 Services".
На сервере никакого антивирусника не стоит, чтобы не утежелять процесс быстродействия расчетов в 1С. Остальные все машины под лицензионным DrWeb Enterprise Suite (+Windows Server), но не ругаются, обращаясь к серверу. Только на одной машине, где стоит лицензионный Касперский выпадает сообщение, что с адреса IP-сервера была атака Intrusion.Win.NeTAPI.buffer-overflow.exploit, после чего связь с сервером обрывается. Машина видит сервер, но подключиться не может, спасает только перезагрузка.
Запустить AVP TOOLS от Касперского не удалось, просто выбрасывает его с ошибкой.
Логи прилагаю.

Отправлено: 06:08, 11-05-2010

 

Странствующий хэлпер


Сообщения: 2242
Благодарности: 634

Профиль | Отправить PM | Цитировать


Прочитайте и выполните http://support.kaspersky.ru/kis2009/error?qid=208636215

-------

Microsoft MVP 2012, 2013, 2014, 2015
Помните: в ПМ помощь не оказывается. Для этого и создан этот форум. Вместе мы - сила!

Ждете помощи? Выполните Правила оказания помощи


Отправлено: 08:45, 11-05-2010 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.

gst gst вне форума Автор темы

Новый участник


Сообщения: 46
Благодарности: 1

Профиль | Отправить PM | Цитировать


Спасибо. Дальше еще что-нибудь делать надо или только наблюдать?

Отправлено: 15:05, 11-05-2010 | #3


Странствующий хэлпер


Сообщения: 2242
Благодарности: 634

Профиль | Отправить PM | Цитировать


Утилита нашла что-нибудь?

-------

Microsoft MVP 2012, 2013, 2014, 2015
Помните: в ПМ помощь не оказывается. Для этого и создан этот форум. Вместе мы - сила!

Ждете помощи? Выполните Правила оказания помощи


Отправлено: 19:24, 11-05-2010 | #4

gst gst вне форума Автор темы

Новый участник


Сообщения: 46
Благодарности: 1

Профиль | Отправить PM | Цитировать


Утилита нашла много, как показалось мне.
Первый раз запустила без всяких ключей, работала минут 7, потом в последних 6-7 строках (все на английском) стояла значения напротив строк 1 и 7 (Чаще 7).
Эта же утилита запущена на компе с Каспером, которая выталкивала и отключала сервер 2003 в последних строках протокола показала все 0.
Второй раз запустила на сервере на ночь со всевозможными ключами. Работает до сих пор. Вот прилагаю скрин экрана. Сама только догадываюсь о чем пишут там, помогите расшифровать. Но утилита продолжает работать.
Спасибо. Жду дальнейших рекомендаций к действиям.

Последний раз редактировалось gst, 12-05-2010 в 11:06.


Отправлено: 05:19, 12-05-2010 | #5

gst gst вне форума Автор темы

Новый участник


Сообщения: 46
Благодарности: 1

Профиль | Отправить PM | Цитировать


День добрый!
Могут ли такие протоколы утилиты kk.exe на рабочих станциях говорить о том, что они не повреждены сетевым вирусом Intrusion.Win.NeTAPI.buffer-overflow.exploit.

Протоколы в прикрепленных файлах. Спасибо.

Последний раз редактировалось gst, 12-05-2010 в 11:06.


Отправлено: 07:04, 12-05-2010 | #6


Странствующий хэлпер


Сообщения: 2242
Благодарности: 634

Профиль | Отправить PM | Цитировать


После окончания работы утилиты на сервере выложите rep.txt

Логи с рабочих станций чистые

-------

Microsoft MVP 2012, 2013, 2014, 2015
Помните: в ПМ помощь не оказывается. Для этого и создан этот форум. Вместе мы - сила!

Ждете помощи? Выполните Правила оказания помощи


Отправлено: 08:55, 12-05-2010 | #7

gst gst вне форума Автор темы

Новый участник


Сообщения: 46
Благодарности: 1

Профиль | Отправить PM | Цитировать


Спасибо!
kk.exe на сервере еще работает. Глядя на протокол rep.txt, то меняется и время и объем. Я сделала частичную копию протокола и отправляю вам. Может ли там долго работать утилита kk.exe (со вчерашних 15-00 по Москве)?
Как быть? Файл-протокол в сжатом виде тянет на 7 Mb. Не могу вам отправить.
Добавлю, что рабочая станция, на которой Каспер ловил атаку с IP-адреса сервера и отключал его, сегодня работает без пробем (уже 6 часов)! Спасибо.

Отправлено: 11:14, 12-05-2010 | #8


Странствующий хэлпер


Сообщения: 2242
Благодарности: 634

Профиль | Отправить PM | Цитировать


Цитата gst:
Как быть? Файл-протокол в сжатом виде тянет на 7 Mb. Не могу вам отправить. »
Когда проверка закончится полностью, отчет упакуете, выложите на файлообменник и сообщите ссылку

-------

Microsoft MVP 2012, 2013, 2014, 2015
Помните: в ПМ помощь не оказывается. Для этого и создан этот форум. Вместе мы - сила!

Ждете помощи? Выполните Правила оказания помощи


Отправлено: 11:23, 12-05-2010 | #9

gst gst вне форума Автор темы

Новый участник


Сообщения: 46
Благодарности: 1

Профиль | Отправить PM | Цитировать


День добрый!
Утилита работает до сих пор. Меняется размер файла протокола и дата создания.
Она не может циклит?

Отправлено: 10:54, 13-05-2010 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Вирус Intrusion.Win.NeTAPI.buffer-overflow.exploit, как пролечить Windows 2003

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
[решено] Переход с Win 2003 Standard Ed. на Win 2003 Enterprise Ed. Artem Nikitin Microsoft Windows NT/2000/2003 5 12-01-2012 13:20
Прочее - Сетевые атаки <Intrusion.Win.NETAPI.buffer-overflow.exploit. KIS> umaga Защита компьютерных систем 3 22-10-2009 19:12
Вирус,связанный с Брандмауэром windows -как такое может быть,и как его убить? illusionmgs Лечение систем от вредоносных программ 2 28-10-2008 14:02
"No buffer spase available" на WinServer 2003 ? achilless Microsoft Windows NT/2000/2003 3 27-05-2008 17:36
Как можно заблокировать попытки проверок на cache overflow? BorisD Защита компьютерных систем 2 15-09-2003 12:58




 
Переход