|
Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2008/2008 R2 » 2008 - [решено] Сеть заражена спам-бот трояном! |
|
|
2008 - [решено] Сеть заражена спам-бот трояном!
|
Старожил Сообщения: 309 |
Поскольку я точно не сумел сориентироваться в какую ветку расположить тему, прошу админов сделать это на своё усмотрение!!!
Доброго времени суток форумчане! Есть большая проблема: почта предприятия, блокируется уже второй раз http://www.spamhaus.org (кто не знает, это авторитетный спам лист с которым сверяется большинство провайдеров сверяются с ним). Увы почта теперь не работает на исходящие. Как удалить почту из спам листа я теперь знаю, но как предотвратить попадание туда - это вопрос большой!!! А конкретно: Причина бана в том, что "IP-адрес .............. перечислен в CBL. Похоже, что они инфицированы рассылки спама трояном, прокси-сервер или какой-либо другой форме ботнета. Было в прошлом обнаружены на 2014-03-11 11:00 GMT (+ / - 30 минут), примерно в 20 часов назад. Было relisted после предыдущего удаления в 2014-03-07 6:59 по Гринвичу (4 дня, 23 часов, 35 минут назад) Этот IP-адрес заражен, или NATting для машины, инфицированных трояном ZeuS, также известный как "Zbot» и «WSNPoem". Как найти эту заразу не знаю, подскажите пожалуйста??? Коллеги, просьба в данный момент не давать советы в стиле: раз не научился админить такую сеть, то и почту вынеси к провайдеру)))) Это дельный совет, но пока не умесный! Мои действия предпринятые в первый раз: Поскольку в сети почтовый сервер находится на отдельном компьютере под управлением Exchainge на 2008, 25 порт открыт только ему и почему то контроллеру домена (так делал прошлый админ), доступ всем клиентским машинам закрыт по 25 порту, с почтовиком они дружат через оутлук. Я прогонял машинки ES и DC сначала нодом со свежими базами, потом утилитами для борьбы с этим zbot (zbotkiller - это от каспера и avg_remover_zbot) трояна не нашлось, далее я решил, что этого достаточно и получается пустил на самотёк. Сейчас нашёл инструкцию на сайте каспера http://support.kaspersky.ru/viruses/solutions/1846 как лечить ручками, хочу уточнить один момент (посмотрите пожалуйста ссылку!!) "Системные администраторы могут распознать зараженные машины в сети путем просмотра исходящих соединений на адрес elena.ccpower.ru через порт 3360" Я не понял как это сделать? |
|
------- Отправлено: 11:12, 12-03-2014 |
Крылатый ужас Сообщения: 26481
|
Профиль | Отправить PM | Цитировать Цитата djuwa4:
|
|
------- Отправлено: 11:23, 12-03-2014 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Старожил Сообщения: 309
|
Профиль | Отправить PM | Цитировать Цитата Angry Demon:
|
|
------- Отправлено: 11:38, 12-03-2014 | #3 |
Крылатый ужас Сообщения: 26481
|
Профиль | Отправить PM | Цитировать Цитата djuwa4:
Хотите видеть всё централизовано - ставьте его на шлюз. |
|
------- Отправлено: 11:42, 12-03-2014 | #4 |
Старожил Сообщения: 309
|
Профиль | Отправить PM | Цитировать Из следующий строчки, я так понял, что зря пинаю на спам бота: "Инфекция была обнаружена при наблюдении этот адрес пытается вступить в контакт с сервером ZeuS командования и управления (C & C), центральный сервер используется преступниками для управления с ZeuS инфицированных компьютеров (ботов)". Скорей спам от нас не идёт, а просто один из компьютеров заражён шпионским трояном и периодически соединяется с сервером хозяином. То есть тут 25 порт smtp роли не играет
Вывод проверить все компы в сети. Цитата Angry Demon:
|
||
------- Отправлено: 12:28, 12-03-2014 | #5 |
Старожил Сообщения: 309
|
Профиль | Отправить PM | Цитировать MS антивирусом нашёл Win32/Fareit.gen!C : по описанию очень похож (PWS:Win32/Fareit.gen!C является общим обнаружения трояна, который крадет конфиденциальную информацию с вашего компьютера и отправляет его на удаленный злоумышленник.)
Каспер и АВГ его не видели! |
------- Отправлено: 16:05, 12-03-2014 | #6 |
Ветеран Сообщения: 1496
|
Профиль | Отправить PM | Цитировать В какой папке конкретно?
|
------- Отправлено: 18:53, 12-03-2014 | #7 |
Старожил Сообщения: 309
|
Профиль | Отправить PM | Цитировать Цитата WindowsNT:
Картина такая: проблему эту решаю с опытным админом(удалённым, он хорошо знает нашу сетку), с его слов, все мною вышеуказанные действия - это трата времени в пустую. Ибо атниспам сервисы отслеживают только 25 порт. Повторюсь, 25 порт закрыт на шлюзе, он открыт только ES и DC? Следовательно нужно отслеживать трафик исключительно на них. Так ли это?? Кто знает принцип сортировки ip в ужасные спамеры этими сервисами??? Если так, то картина тоже безрадостная: Захожу на эти серваки, сохраняю в текстовый файл данные от команды netstat -a -n -o. Анализирую лог по 25 порту и процессу висящему на нём? Сравниваю pid на ES через 25 ходит исключительно EdgeTransport.exe(с этим понятно), на dc сложнее inetinfo.exe : описание : Процесс Internet Information Services принадлежит программе Internet Information Services или World Wide Web Publishing или IIS Admin, Simple Mail Transfer Protocol (SMTP), World Wide Web Publishing или IIS Admin или IIS Admin, FTP Publishing, Simple Mail Transfer Protocol (SMTP), World Wide Web Publishing или IIS Admin, Simple Mail Transfer Protocol (SMTP) или NVIDIA Drivers или IIS Admin, World Wide Web Publishing Подозрения не вызывает. FTP нет, только IIS. Однако бездействие системы (System idle process) на 25 порту - это странно для меня. Камрады, если есть кому что добавить по этим выводам, то жду советов. Заранее спасибо! |
|
------- Отправлено: 18:30, 13-03-2014 | #8 |
Ветеран Сообщения: 1496
|
Профиль | Отправить PM | Цитировать Троян, запущенный на рабочей станции пользователя, способен считать настройки его Outlook-а и использовать легальный транспорт Outlook для дальнейших пересылок.
Поэтому блокировка порта 25 для доступа только с почтового сервера бесполезна. Но я бы включил журналирование на SMTP-сервере, чтобы видеть, откуда из внутренней сети исходят эти соединения. |
------- Отправлено: 18:35, 13-03-2014 | #9 |
Старожил Сообщения: 309
|
Профиль | Отправить PM | Цитировать Цитата WindowsNT:
|
|
------- Отправлено: 23:49, 13-03-2014 | #10 |
|
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
600 тысяч компьютеров Mac оказались заражены трояном | OSZone News | Новости информационных технологий | 0 | 07-04-2012 11:30 | |
помогите с трояном | PLZ2 | Лечение систем от вредоносных программ | 3 | 25-10-2011 22:08 | |
Бот для R2 | 4ek1st | AutoIt | 0 | 19-08-2011 14:18 | |
Заражена игра на диске? Можно как-то исправить | Лина | Лечение систем от вредоносных программ | 6 | 31-08-2008 23:08 | |
Помогите с трояном. | Guest | Хочу все знать | 2 | 07-01-2003 17:39 |
|