Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Windows Server 2012/2012 R2 (http://forum.oszone.net/forumdisplay.php?f=117)
-   -   Упал RDP. Служба Shell Software Detection. (http://forum.oszone.net/showthread.php?t=275962)

AleckNW 17-01-2014 13:33 2290847

Упал RDP. Служба Shell Software Detection.
 
Вложений: 2
День добрый.

Есть Server 2012 Standard. На нем RDP, web и mail сервера.
Практически подошли к концу 120 дней, ждем лицензии.
Ночью остановил сервер лицензий, потом поставил последние обновления и перегрузился.
С тех пор RDP и mail не работают. Остался только Teamviewer.
Ругается на службу "Shell Software Detection". Что это?

UPD. Брандмауэр включал-выключал, роли и компоненты удалял-ставил, обновления сносил-ставил - результат нулевой.

Petya V4sechkin 17-01-2014 16:59 2290957

AleckNW, не должно быть такой зависимости, по идее.
Выложите содержимое (в Regedit -> меню Файл -> Экспорт) раздела реестра
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\RDPDR

AleckNW 17-01-2014 18:02 2290989

Вложений: 1
Оно там есть. А должно быть?

iluffka 17-01-2014 18:07 2290992

windows classic shell давно стоит?

ну или как вариант http://www.bleepingcomputer.com/star...exe-16331.html

AleckNW 17-01-2014 18:10 2290994

Цитата:

Цитата iluffka
windows classic shell давно стоит? »

С самого начала.

shellsd.exe
Касперский молчит. На вирустотале екзешник не палится.

iluffka 17-01-2014 18:41 2291001

а какая ошибка при попытке подключения по рдп?

все службы стартовали нормально (которые автоматически должны запускаться)?

ну кроме этой Shell Software Detection

Petya V4sechkin 17-01-2014 19:18 2291027

AleckNW, параметр DependOnService по умолчанию должен быть равен RDBSS.
А у вас почему-то shellsd.
Исправьте.

AleckNW 17-01-2014 19:56 2291053

Petya V4sechkin, огромное человеческое спасибо. Удаленка заработала.
Зато пропал рабстол у админа и не стартует вебсервер.

Что это было? Откуда подцепилось? Оно все так же висит в службах, но не стартует.

Petya V4sechkin 17-01-2014 20:01 2291058

Цитата:

Цитата AleckNW
Что это было?

Цитата:

Цитата AleckNW
shellsd.exe
Касперский молчит. На вирустотале екзешник не палится.

Но таки похоже на вирус.

Цитата:

Цитата AleckNW
Удаленка заработала.
Зато пропал рабстол у админа и не стартует вебсервер.

Смотрите, что нового в журналах событий.

AleckNW 17-01-2014 20:12 2291065

Вложений: 3
Petya V4sechkin, плиз, посмотрите еще пару веток, в которых эта шняга прописалась.

Petya V4sechkin 17-01-2014 21:41 2291143

AleckNW, точно вирус.
Удалите параметр DependOnService в ветках:
  • HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\mssmbios
  • HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\swenum

А эту ветку удалите целиком:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\shellsd

Советую создать тему в разделе форума Лечение систем от вредоносных программ, выполнив эти инструкции.

iluffka 17-01-2014 22:01 2291155

вывод: касперский - шляпа.

Petya V4sechkin 17-01-2014 22:15 2291163

iluffka, Касперский тут ни при чем, если даже VirusTotal его не определяет.
Потому что вирус свежий (вчера/сегодня скомпилирован и выпущен "в свободное плавание").
А как, вы думаете, пополняются антивирусные базы? Так и пополняются: пользователи сообщают о проблеме в тех. поддержку, например в Лабораторию Касперского, там анализируют код и добавляют сигнатуру в базу.

AleckNW 21-01-2014 19:49 2293582

Оно вернулось. Создал тему про вирус http://forum.oszone.net/showthread.php?p=2293579
На голом сервере такого файла и службы нет.

mwz 21-01-2014 22:36 2293727

Цитата:

Цитата AleckNW
Создал тему про вирус »

Цитата:

Цитата AleckNW
Вчера появилось опять. shellSD.exe. Касперский молчит »

Я такие вещи отсылаю или через Личный кабинет на сайте Касперского, или на newvirus[собака]kaspersky.com -- упаковав в архив с паролем virus (в сопроводиловке указать только признаки вирусной активности, либо вообще почему файл заинтересовал; при этом пароле файл сначала проходит автоматическую обработку; вроде бы желательно чтобы в теме письма упоминалось слово "троян").

Они принимают образчики подозрительных программ и от пользователей, не являющихся пользователями продуктов Касперского -- но если у вас есть там есть личный кабинет, тем более от фирмы, то обработка происходит быстрее (из практики: при отправке через личный кабинет бывает что уже через час зловред попадает в антивирусные базы -- при анонимной же отправке до суток не считая выходных).

Как-то раз отправил им анонимно дюжину подозрительных файлов, предположительно частей одного трояна -- оставив эти образцы у себя в отдельном каталоге. Половина файлов из этого каталога была почикана на следующий же день -- а остальные в итоге тоже были почиканы, но через месяц: периодически по одному-два. Возможно что при отправке через кабинет отнеслись бы повнимательней сразу. :)

AleckNW 22-01-2014 00:01 2293770

mwz, отправил на newvirus еще 18 января. Пришел автоответ These files are in process и все.
Личного кабинета нет, сервак не мой, я помогаю людям разобраться с ситуацией.

mwz 22-01-2014 01:00 2293803

Как правило, по результатам анализа приходит ответ: да или нет.
Ну а пока подождём, что скажут в теме по лечению.


Время: 08:18.

Время: 08:18.
© OSzone.net 2001-