|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Подозрение на заражение |
|
[решено] Подозрение на заражение
|
Старожил Сообщения: 420 |
Профиль | Отправить PM | Цитировать
Добрый день! Windows Server 2008R2 подозрение на заражение (мелькает какой-то процесс в диспетчере задач; нагрузка на ЦП; после открытия диспетчера задач - нагрузка на ЦП падает; через некоторое время Диспетчер задач самопроизвольно закрывается) Лог прикрепляю. Спасибо!
|
|
------- Отправлено: 10:46, 25-07-2022 |
Ветеран Сообщения: 5316
|
Профиль | Отправить PM | Цитировать Здравствуйте!
Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО. Выполните скрипт в AVZ из папки Автологера (Файл - Выполнить скрипт): begin TerminateProcessByName('c:\programdata\wininit.exe'); TerminateProcessByName('c:\windows\tasks\mstask.exe'); TerminateProcessByName('c:\windows\temp\~mp52b1.tmp\~ma4650.exe'); StopService('TaskSc'); StopService('WMService'); QuarantineFile('c:\programdata\wininit.exe', ''); QuarantineFile('C:\Windows\system32\config\systemprofile\AppData\Roaming\Services.exe', ''); QuarantineFile('c:\windows\tasks\mstask.exe', ''); QuarantineFile('C:\windows\tasks\Wmiic.exe', ''); QuarantineFile('C:\Windows\TEMP\rundll32.exe', ''); QuarantineFile('C:\Windows\temp\System.exe', ''); DeleteSchedulerTask('aTMrQbpn'); DeleteSchedulerTask('CMoNKafg'); DeleteSchedulerTask('GQQYCmMy'); DeleteSchedulerTask('rundll32'); DeleteFile('c:\programdata\wininit.exe', ''); DeleteFile('C:\programdata\wininit.exe', '64'); DeleteFile('C:\Windows\system32\config\systemprofile\AppData\Roaming\Services.exe', '32'); DeleteFile('C:\Windows\system32\config\systemprofile\AppData\Roaming\Services.exe', '64'); DeleteFile('c:\windows\tasks\mstask.exe', '32'); DeleteFile('C:\windows\tasks\Wmiic.exe', '64'); DeleteFile('C:\Windows\TEMP\rundll32.exe', '32'); DeleteFile('C:\Windows\TEMP\rundll32.exe', '64'); DeleteFile('C:\Windows\temp\System.exe', '64'); DeleteService('TaskSc'); DeleteService('WMService'); RegKeyParamDel('HKEY_USERS', '.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run', 'rundll32.exe', '32'); RegKeyParamDel('HKEY_USERS', '.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run', 'rundll32.exe', '64'); RegKeyParamDel('HKEY_USERS', '.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run', 'Services.exe', '32'); RegKeyParamDel('HKEY_USERS', '.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run', 'Services.exe', '64'); ExecuteSysClean; end. После перезагрузки, выполните такой скрипт: begin DeleteFile(GetAVZDirectory+'quarantine.7z'); ExecuteFile(GetAVZDirectory+'7za.exe', 'a -mx9 -pmalware quarantine .\Quarantine\*', 1, 300000, false); end. Adobe Flash Player 11 Plugin 64-bit - устарел и больше не поддерживается. Удалите. Повторите логи по правилам. Для повторной диагностики запустите снова Autologger. Прикрепите свежий CollectionLog. |
------- Последний раз редактировалось Sandor, 25-07-2022 в 14:58. Отправлено: 12:49, 25-07-2022 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Старожил Сообщения: 420
|
Профиль | Отправить PM | Цитировать Цитата Sandor:
|
|
------- Отправлено: 13:29, 25-07-2022 | #3 |
Ветеран Сообщения: 5316
|
Профиль | Отправить PM | Цитировать Не желательно, тем более, что после выполнения компьютер следует как можно быстрее перезагрузить.
|
------- Отправлено: 13:34, 25-07-2022 | #4 |
Старожил Сообщения: 420
|
Профиль | Отправить PM | Цитировать Цитата Sandor:
Поэтому и спрашиваю, выполнить скрипт и сразу отправить на ребут... А лог собрать с консоли уже. После выполнения скрипта не отрубит терминал, был ли у вас такой опыт? |
||
------- Отправлено: 14:50, 25-07-2022 | #5 |
Ветеран Сообщения: 5316
|
Профиль | Отправить PM | Цитировать Если есть возможность подключиться, например, через TeamViewer, то сработает и также через Team пустите на перезагрузку.
Конечно, желательно бы находиться там рядом, мало ли что может пойти не так, как задумано. Вредонос сидит в системе, попробуйте как-то запланировать остановку сервера, предупредив заблаговременно всех пользователей. |
------- Отправлено: 14:59, 25-07-2022 | #6 |
Старожил Сообщения: 420
|
Профиль | Отправить PM | Цитировать Цитата Sandor:
|
|
------- Отправлено: 15:12, 25-07-2022 | #7 |
Старожил Сообщения: 420
|
Профиль | Отправить PM | Цитировать Цитата Sandor:
Цитата Sandor:
Цитата Sandor:
|
|||
------- Отправлено: 15:46, 25-07-2022 | #8 |
Ветеран Сообщения: 5316
|
Профиль | Отправить PM | Цитировать Хорошо.
|
------- Отправлено: 15:49, 25-07-2022 | #9 |
Старожил Сообщения: 420
|
Профиль | Отправить PM | Цитировать
Цитата Leaves:
|
|||||
------- Отправлено: 05:00, 26-07-2022 | #10 |
Участник сейчас на форуме | Участник вне форума | Автор темы | Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
[решено] Подозрение на заражение | Эдуард Кондратьев | Лечение систем от вредоносных программ | 2 | 01-05-2017 18:41 | |
Подозрение на заражение | dio09 | Лечение систем от вредоносных программ | 11 | 02-01-2013 18:15 | |
[решено] Подозрение на заражение | rzdpasha | Лечение систем от вредоносных программ | 4 | 15-09-2011 13:11 | |
подозрение на заражение. | jok17er | Лечение систем от вредоносных программ | 16 | 30-10-2010 23:31 | |
Подозрение на заражение рабочей станции | Zabejalo | Лечение систем от вредоносных программ | 11 | 19-02-2009 20:46 |
|