Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] подозрительное поведение на Win Server 2008

Ответить
Настройки темы
[решено] подозрительное поведение на Win Server 2008

Пользователь


Сообщения: 103
Благодарности: 1


Конфигурация

Профиль | Отправить PM | Цитировать


Изменения
Автор: koljan-2008
Дата: 31-07-2015
Здравствуйте. У нас на предприятии возникла следующая проблема: мы работаем в терминальном режиме на сервере с ОС Win Server 2008. В основном вся работа в программе 1С предприятие. И недавно у нас пропали пару документов ( в течение недели), потом год на контракте сбился. В чем проблема - найти пока не можем, но варианта два: или криво встало обновление 1С, или все таки завелся вирус на сервере. Скачал у вас AVZ, просканировал, отправляю вам логи - помогите, пожалуйста, разобраться в чем дело

Отправлено: 02:29, 21-11-2013

 

Ветеран


Консультант


Сообщения: 1511
Благодарности: 413

Профиль | Отправить PM | Цитировать


Пожалуйста, сначала


1) Выполните скрипт в АВЗ (Файл - Выполнить скрипт):

Код: Выделить весь код
var PathAutoLogger, CMDLine : string;

begin
clearlog;
PathAutoLogger := Copy(GetAVZDirectory, 0, (Length(GetAVZDirectory)-4));
AddToLog(PathAutoLogger);
SaveLog(PathAutoLogger+'report4.log');
CMDLine := 'a "' + PathAutoLogger + '\Report.zip" "' + PathAutoLogger + '\report*.log"'; 
ExecuteFile('7z.exe', CMDLine, 0, 15000, true); 
end.
архив Report.zip из папки с AutoLogger пожалуйста прикрепите к своему сообщению.

2)
Цитата koljan-2008:
мы работаем в терминальном режиме »
логи из терминального режима бесполезны, переделайте с консоли.

-------


Последний раз редактировалось regist, 21-11-2013 в 11:34.

Это сообщение посчитали полезным следующие участники:

Отправлено: 11:29, 21-11-2013 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Пользователь


Сообщения: 103
Благодарности: 1

Профиль | Отправить PM | Цитировать


Здравствуйте. Запустил скрипт, архив вылаживаю.

Последний раз редактировалось koljan-2008, 31-07-2015 в 03:44.


Отправлено: 02:06, 22-11-2013 | #3


Ветеран


Консультант


Сообщения: 1511
Благодарности: 413

Профиль | Отправить PM | Цитировать


Цитата regist:
логи из терминального режима бесполезны, переделайте с консоли. »
это тоже нужно

-------


Отправлено: 13:24, 22-11-2013 | #4


Пользователь


Сообщения: 103
Благодарности: 1

Профиль | Отправить PM | Цитировать


Цитата regist:
логи из терминального режима бесполезны, переделайте с консоли. »
это тоже нужно »
сейчас пока не на работе. завтра, надеюсь, получится сделать, выложу сразу логи

Отправлено: 14:11, 23-11-2013 | #5


Пользователь


Сообщения: 103
Благодарности: 1

Профиль | Отправить PM | Цитировать


Сделал логи по вашей рекомендации. Запускал через консоль.

Последний раз редактировалось koljan-2008, 31-07-2015 в 03:44.


Отправлено: 02:18, 25-11-2013 | #6


Аватара для Drongo

Будем жить, Маэстро...


Сообщения: 6694
Благодарности: 1393

Профиль | Сайт | Отправить PM | Цитировать


Цитата koljan-2008:
Запускал через консоль. »
А как же в логе запись?

Цитата:
Сканирование запущено в 25.11.2013 08:00:39
...
...
AVZ работает с правами администратора,AVZ запущен из терминальной сессии (RDP-Tcp#0)

-------
Правильная постановка вопроса свидетельствует о некотором знакомстве с делом.
3нание бывает двух видов. Мы сами знаем предмет — или же знаем, где найти о нём сведения.
[Quick Killer 3.0 Final [OSZone.net]] | [Quick Killer 3.0 Final [SafeZone.cc]] | [Парсер логов Gmer] | [Парсер логов AVZ]

http://tools.oszone.net/Drongo/Userbar/SafeZone_cc.gif


Отправлено: 03:23, 25-11-2013 | #7


Пользователь


Сообщения: 103
Благодарности: 1

Профиль | Отправить PM | Цитировать


Я думал, что "с консоли" - это именно запуск через меню пуск, выполнить, а запустить можно и через удаленный рабочий стол. Получается, мне надо зайти с самого компьютера и запускать через меню пуск, выполнить? Правильно?

Последний раз редактировалось koljan-2008, 25-11-2013 в 05:23.


Отправлено: 04:53, 25-11-2013 | #8


Аватара для Sandor

Ветеран


Консультант


Сообщения: 5255
Благодарности: 1319

Профиль | Отправить PM | Цитировать


Да, именно так.

-------


Отправлено: 10:46, 25-11-2013 | #9


Пользователь


Сообщения: 103
Благодарности: 1

Профиль | Отправить PM | Цитировать


Спасибо. Завтра с утра все сделаю как надо и выложу.

Отправлено: 10:57, 25-11-2013 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] подозрительное поведение на Win Server 2008

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
2008 R2 - Radius server на Win Server 2008 dahiko Windows Server 2008/2008 R2 2 11-09-2013 09:28
Завести (Win Server 2008 R2rusp1) в (DC на Win Server2003SBS Premium ruSP2) morozov_s_v Microsoft Windows NT/2000/2003 1 29-07-2013 12:00
2008 R2 - Ошибка LCID:1033 при установке SQL 2008 Server (Win 2008 Server R2 x64) Тишина Windows Server 2008/2008 R2 1 25-10-2011 13:43
2008 - Проблема с DNS на Win 2008 server Neri Windows Server 2008/2008 R2 5 02-03-2011 11:22
Прочее - Help! 3 сетевые карты на win server 2008 Zabejalo Сетевые технологии 3 29-07-2009 18:27




 
Переход