Войти

Показать полную графическую версию : Как выпилить вирус из рабочей системы


nikhop
11-02-2020, 11:23
2008 R2, на неё установлен microsoft essential security, работает круглосуточно.
Откуда-то прилетает троян, ложится в TEMP, запускается автоматически, обычно ночью, и грузит ЦП на >50%. Процесс smss.exe от "my star" датой 30.11.2019.
Прокатил КасперРемовалТул full проверку, Каспер выпиливает троян из памяти и удаляет сам файл (да и вообще все выпилил подозрительное). Но потом через пару недель он снова появляется неизвестно откуда.
В планировщике ничего лишнего нет. В автозагрузке тоже.

Можно ли следить за папкой, кто его туда ложит вообще?
Или другой способ..?

Anton04
11-02-2020, 11:47
Можно ли следить за папкой, кто его туда ложит вообще? »

Можно, но это Вам ничего не даст.

Или другой способ..? »

1. Изолировать сервер от сети.
2. Обратиться в тему Лечение систем от вредоносных программ (http://forum.oszone.net/forum-87.html).
3. Описать свою проблему и максимально точно выполнить рекомендации.
4. После этого. настроит брандмауэр (отключить все не используемое). Разрешить только то что нужно.
5. Установить обновления.
6. Установить антивирусник (что-то лучше microsoft essential security) и настроить его как следует.
7. Выпустить сервер в сеть.
8. Наблюдать за результатом.

nikhop
11-02-2020, 12:00
Anton04,
1. В работе круглосуточно, отключать от сети нельзя.
2, 3. Попробую.
4. Сделано.
5. Сделано.
6. В бюджет не заложили, сейчас мучаемся. Надо пробить. Какой посоветуете?

Anton04
11-02-2020, 12:15
1. В работе круглосуточно, отключать от сети нельзя. »

В противном случае вылечить его будет проблематично, нужно тогда жёстко ограничить все его общение с сетью (не разрешать исключений). Если у Вас ещё там есть и AD это будет ещё та головная боль.

6. В бюджет не заложили, сейчас мучаемся. Надо пробить. Какой посоветуете? »

Советовать тут себе дороже, например я не переношу касперского, но это не значит что он плохой антивирусник и всё такое, просто я не умею его готовить и логика его работы мне чужда. Поэтому если мне нужно то пользуюсь drweb`ом, одинокие сервера у меня редкость поэтому использую Dr.Web Server Security Suite, в вашем случае возможно подойдёт Dr.Web для Windows Server.

Но устанавливать антивирусник на заранее скомпрометированную систему это не верно, притом в корне.

paranoya
12-02-2020, 15:57
Настроить SRP в режиме белого списка.
Включить аудит на файловой системе.
Использовать Process Monitor, ибо smss.exe критический важная часть системы
Использовать Process Explorer
Использовать AVZ.
Но лучше всего поднять новый сервер, так как имеющийся уже скомпрометирован и вирус может сидеть где угодно, и даже в ядре.

nikhop
18-02-2020, 19:06
вирус может сидеть где угодно, и даже в ядре. »

Если я правильно понял отчёт с вирустотала (https://www.virustotal.com/gui/file/73519e6380c90785eeb2642946e6521d2e73107655ae645a6263c6e7ed5479cd/details), то действительно в ядре может сидеть.

И sfc не запускается, "не является внутренней или внешней командой".

Anton04
18-02-2020, 21:59
nikhop,

Ничто не мешает Вам загрузиться через любой WinPE и банально скопировать несколько файлов с установочного дистрибутива. Как первая часть лечения вполне прокатит...

P.S. Хотя судя по нулевой активности в теме по лечению, Вам это совсем не интересно...

nikhop
18-02-2020, 22:13
P.S. Хотя судя по нулевой активности в теме по лечению, Вам это совсем не интересно... »
Фишка в том, что после выгрузки-удаления майнера он исчезает на пару-тройку недель. Сложно собирать статистику из ничего )

Anton04
19-02-2020, 21:30
Сложно собирать статистику из ничего »

Сложно, но не невозможно ;)

У меня как-то было похожая ситуация, с начало банально запретил главному файлу майнера выход в интернет штатными средствами Windows, потом отследил пути (куда конектится по каким протоколам и т.п.) и заблочил это всё на роутере, а уже потом вычистил его из системы (AVZ+autoruns+procexp).




© OSzone.net 2001-2012