|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Вирус Intrusion.Win.NeTAPI.buffer-overflow.exploit, как пролечить Windows 2003 |
|
|
[решено] Вирус Intrusion.Win.NeTAPI.buffer-overflow.exploit, как пролечить Windows 2003
|
Новый участник Сообщения: 46 |
Профиль | Отправить PM | Цитировать
День добрый!
Помогите пролечить машину-сервер, работает под Windows 2003 от вирусa, который определила через вываливающееся сообщение "Приложение будет завершено - Generic Host Process for Win32 Services". На сервере никакого антивирусника не стоит, чтобы не утежелять процесс быстродействия расчетов в 1С. Остальные все машины под лицензионным DrWeb Enterprise Suite (+Windows Server), но не ругаются, обращаясь к серверу. Только на одной машине, где стоит лицензионный Касперский выпадает сообщение, что с адреса IP-сервера была атака Intrusion.Win.NeTAPI.buffer-overflow.exploit, после чего связь с сервером обрывается. Машина видит сервер, но подключиться не может, спасает только перезагрузка. Запустить AVP TOOLS от Касперского не удалось, просто выбрасывает его с ошибкой. Логи прилагаю. |
|
Отправлено: 06:08, 11-05-2010 |
Странствующий хэлпер Сообщения: 2242
|
Профиль | Отправить PM | Цитировать Прочитайте и выполните http://support.kaspersky.ru/kis2009/error?qid=208636215
|
------- Отправлено: 08:45, 11-05-2010 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Новый участник Сообщения: 46
|
Профиль | Отправить PM | Цитировать Спасибо. Дальше еще что-нибудь делать надо или только наблюдать?
|
Отправлено: 15:05, 11-05-2010 | #3 |
Странствующий хэлпер Сообщения: 2242
|
Профиль | Отправить PM | Цитировать Утилита нашла что-нибудь?
|
------- Отправлено: 19:24, 11-05-2010 | #4 |
Новый участник Сообщения: 46
|
Профиль | Отправить PM | Цитировать Утилита нашла много, как показалось мне.
Первый раз запустила без всяких ключей, работала минут 7, потом в последних 6-7 строках (все на английском) стояла значения напротив строк 1 и 7 (Чаще 7). Эта же утилита запущена на компе с Каспером, которая выталкивала и отключала сервер 2003 в последних строках протокола показала все 0. Второй раз запустила на сервере на ночь со всевозможными ключами. Работает до сих пор. Вот прилагаю скрин экрана. Сама только догадываюсь о чем пишут там, помогите расшифровать. Но утилита продолжает работать. Спасибо. Жду дальнейших рекомендаций к действиям. |
|
Последний раз редактировалось gst, 12-05-2010 в 11:06. Отправлено: 05:19, 12-05-2010 | #5 |
Новый участник Сообщения: 46
|
Профиль | Отправить PM | Цитировать День добрый!
Могут ли такие протоколы утилиты kk.exe на рабочих станциях говорить о том, что они не повреждены сетевым вирусом Intrusion.Win.NeTAPI.buffer-overflow.exploit. Протоколы в прикрепленных файлах. Спасибо. |
Последний раз редактировалось gst, 12-05-2010 в 11:06. Отправлено: 07:04, 12-05-2010 | #6 |
Странствующий хэлпер Сообщения: 2242
|
Профиль | Отправить PM | Цитировать После окончания работы утилиты на сервере выложите rep.txt
Логи с рабочих станций чистые |
------- Отправлено: 08:55, 12-05-2010 | #7 |
Новый участник Сообщения: 46
|
Профиль | Отправить PM | Цитировать Спасибо!
kk.exe на сервере еще работает. Глядя на протокол rep.txt, то меняется и время и объем. Я сделала частичную копию протокола и отправляю вам. Может ли там долго работать утилита kk.exe (со вчерашних 15-00 по Москве)? Как быть? Файл-протокол в сжатом виде тянет на 7 Mb. Не могу вам отправить. Добавлю, что рабочая станция, на которой Каспер ловил атаку с IP-адреса сервера и отключал его, сегодня работает без пробем (уже 6 часов)! Спасибо. |
Отправлено: 11:14, 12-05-2010 | #8 |
Странствующий хэлпер Сообщения: 2242
|
Профиль | Отправить PM | Цитировать Цитата gst:
|
|
------- Отправлено: 11:23, 12-05-2010 | #9 |
Новый участник Сообщения: 46
|
Профиль | Отправить PM | Цитировать День добрый!
Утилита работает до сих пор. Меняется размер файла протокола и дата создания. Она не может циклит? |
Отправлено: 10:54, 13-05-2010 | #10 |
|
Участник сейчас на форуме | Участник вне форума | Автор темы | Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
[решено] Переход с Win 2003 Standard Ed. на Win 2003 Enterprise Ed. | Artem Nikitin | Microsoft Windows NT/2000/2003 | 5 | 12-01-2012 13:20 | |
Прочее - Сетевые атаки <Intrusion.Win.NETAPI.buffer-overflow.exploit. KIS> | umaga | Защита компьютерных систем | 3 | 22-10-2009 19:12 | |
Вирус,связанный с Брандмауэром windows -как такое может быть,и как его убить? | illusionmgs | Лечение систем от вредоносных программ | 2 | 28-10-2008 14:02 | |
"No buffer spase available" на WinServer 2003 ? | achilless | Microsoft Windows NT/2000/2003 | 3 | 27-05-2008 17:36 | |
Как можно заблокировать попытки проверок на cache overflow? | BorisD | Защита компьютерных систем | 2 | 15-09-2003 12:58 |
|