Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   [решено] Вирус Intrusion.Win.NeTAPI.buffer-overflow.exploit, как пролечить Windows 2003 (http://forum.oszone.net/showthread.php?t=175368)

gst 11-05-2010 06:08 1410656

Вирус Intrusion.Win.NeTAPI.buffer-overflow.exploit, как пролечить Windows 2003
 
День добрый!
Помогите пролечить машину-сервер, работает под Windows 2003 от вирусa, который определила через вываливающееся сообщение
"Приложение будет завершено - Generic Host Process for Win32 Services".
На сервере никакого антивирусника не стоит, чтобы не утежелять процесс быстродействия расчетов в 1С. Остальные все машины под лицензионным DrWeb Enterprise Suite (+Windows Server), но не ругаются, обращаясь к серверу. Только на одной машине, где стоит лицензионный Касперский выпадает сообщение, что с адреса IP-сервера была атака Intrusion.Win.NeTAPI.buffer-overflow.exploit, после чего связь с сервером обрывается. Машина видит сервер, но подключиться не может, спасает только перезагрузка.
Запустить AVP TOOLS от Касперского не удалось, просто выбрасывает его с ошибкой.
Логи прилагаю.

thyrex 11-05-2010 08:45 1410704

Прочитайте и выполните http://support.kaspersky.ru/kis2009/error?qid=208636215

gst 11-05-2010 15:05 1410954

Спасибо. Дальше еще что-нибудь делать надо или только наблюдать?

thyrex 11-05-2010 19:24 1411129

Утилита нашла что-нибудь?

gst 12-05-2010 05:19 1411397

Утилита нашла много, как показалось мне.
Первый раз запустила без всяких ключей, работала минут 7, потом в последних 6-7 строках (все на английском) стояла значения напротив строк 1 и 7 (Чаще 7).
Эта же утилита запущена на компе с Каспером, которая выталкивала и отключала сервер 2003 в последних строках протокола показала все 0.
Второй раз запустила на сервере на ночь со всевозможными ключами. Работает до сих пор. Вот прилагаю скрин экрана. Сама только догадываюсь о чем пишут там, помогите расшифровать. Но утилита продолжает работать.
Спасибо. Жду дальнейших рекомендаций к действиям.

gst 12-05-2010 07:04 1411418

День добрый!
Могут ли такие протоколы утилиты kk.exe на рабочих станциях говорить о том, что они не повреждены сетевым вирусом Intrusion.Win.NeTAPI.buffer-overflow.exploit.

Протоколы в прикрепленных файлах. Спасибо.

thyrex 12-05-2010 08:55 1411445

После окончания работы утилиты на сервере выложите rep.txt

Логи с рабочих станций чистые

gst 12-05-2010 11:14 1411515

Спасибо!
kk.exe на сервере еще работает. Глядя на протокол rep.txt, то меняется и время и объем. Я сделала частичную копию протокола и отправляю вам. Может ли там долго работать утилита kk.exe (со вчерашних 15-00 по Москве)?
Как быть? Файл-протокол в сжатом виде тянет на 7 Mb. Не могу вам отправить.
Добавлю, что рабочая станция, на которой Каспер ловил атаку с IP-адреса сервера и отключал его, сегодня работает без пробем (уже 6 часов)! Спасибо.

thyrex 12-05-2010 11:23 1411523

Цитата:

Цитата gst
Как быть? Файл-протокол в сжатом виде тянет на 7 Mb. Не могу вам отправить. »

Когда проверка закончится полностью, отчет упакуете, выложите на файлообменник и сообщите ссылку

gst 13-05-2010 10:54 1412205

День добрый!
Утилита работает до сих пор. Меняется размер файла протокола и дата создания.
Она не может циклит?

thyrex 13-05-2010 11:20 1412222

Вы случайно режим мониторинга не включили (ключ -m)? В таком случае утилита будет работать вечно :)

gst 17-05-2010 08:10 1414926

День добрый!
Утилита работает уже несколько суток подряд. Размер файла-протокола вырос до 2,3 Гб, продолжает меняться размер файла протокола и дата создания.
Есть ли смысл ждать окончания работы утилиты?

thyrex 17-05-2010 10:48 1414987

В сообщении над Вашим задан вопрос. Ответьте на него

gst 18-05-2010 05:33 1415724

День добрый!
Конечно же, с ключом -m.
Я об этом писала, когда запустила утилиту второй раз "Второй раз запустила на сервере на ночь со всевозможными ключами..."
Я прилагала файл, скрин с экрана, думала, что вы там все это дело увидите.
Проблемы на втором компе, где стоял Каспер, который отключал сервер ушли.
Вот командная строка, как я запустила на несколько суток утилиту:
"kk.exe -f -l rep.txt -v -z -x -a -m -j"

А вот некоторые сообщения с "черного экрана", которые вышли в процессе работы утилиты:
"d:\Windows\system32\zfyspqu.dll infected Net-Worm.Win32.Kido... cured
infected thread was killed in process svchost.exe with PID 1044"

gst 18-05-2010 06:15 1415733

День добрый! Еще раз!
ТОлько что отработала утилита со след опциями "kk.exe -f -l rep1.txt -v".
Файл-протокол вам высылаю.
Комп не перезагружала.
Опцию "-m" - мониторинг понимала. как протоколирование и отображение всех процессов, выполняемых в ходе выполнения утилиты в режжиме реального времени на экране монитора, но никак НЕ "В таком случае утилита будет работать вечно".
Спасибо за разъяснение.

thyrex 18-05-2010 08:05 1415760

И где файл отчета?

gst 18-05-2010 12:38 1415922

Извините, моя невнимательность, файл оказался опять огромным для размещения на этом сайте. Пошла через файлообменник.
вот ссылка на сайт - <a href="http://www.sharemania.ru/0153110" target=_blank><img src="http://www.sharemania.ru/download.gif"></a>

Ссылка на файл - http://www.sharemania.ru/0153110

thyrex 18-05-2010 13:23 1415947

В логе порядок

gst 18-05-2010 13:27 1415950

Огромное спасибо!!!! Тему закрываю.


Время: 21:58.

Время: 21:58.
© OSzone.net 2001-