![]() |
На файловом сервере, на шарах папки перемещаютсяв скрытую папку
Вложений: 2
На файловом сервере файлы перемещаются в скрытую папку с именем "_", такое происходит в не на всем серваке, а только в расшаренных папках. Там появился вот такой вот ярлык "%windir%\system32\cmd.exe /c start _ & _\DeviceManager.exe & exit". Dr.Web CureIt и Kaspersky Virus Removal Tool ничего не находит.
В системном администрировании разбираюсь слабо, т.к. опыта работы практически нет - молодой специалист. Прошу о помощи. Сделал лог AVZ и проверку MBAM |
Здравствуйте!
Почему игнорируете сообщения Автологера? Логи сделаны в терминальной сессии, сделайте их из консоли. |
+
Определитесь, где будете продолжать лечение - здесь или на virusinfo? Одновременное лечение может вам же повредить, а консультанта запутать. |
Вложений: 1
Здравствуйте. Спасибо за ответ, я просто в этом деле не оч. опытный.
|
Вложений: 1
Новый лог
Файл 155288 |
Цитата:
На этот раз логи собраны устаревшей версией Автологера. Будьте внимательны, это как раз результат одновременного обращения на разные ресурсы. Дополнительно: Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе. Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе. Когда программа запустится, нажмите Yes для соглашения с предупреждением. Нажмите кнопку Scan. После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению. Подробнее читайте в этом руководстве. |
На шарах нашел файл "DeviceManager.exe", MBAM его кидает в карантин, но ничего не меняется. Если этот файл переименовать/удалить, появляется новый.
Отключил часть пк от сети и теперь после переименования файла новый не появляется - я так понимаю нужно копаться в отключенных компах? Цитата:
|
Цитата:
|
+ В течении дня приносили флешку, на которой такая же ситуация (файлы перемещены в скрытую папку "_", есть ярлык "%windir%\system32\cmd.exe /c start _ & _\DeviceManager.exe & exit"). Флешку проверил "касперским фри", тот удалил там "DeviceManager.exe"
06.12.2018 12.01.35;Обнаруженный объект (файл) удален;G:\_\DeviceManager.exe;G:\_\DeviceManager.exe;HEUR:Trojan.Win32.Generic;Троянская программа;12/06/2018 12:01:35 |
Цитата:
Цитата:
Если найдете проблемный компьютер и нужна будет помощь, создайте для него отдельную тему. |
Вложений: 2
Цитата:
Файл 155290 |
Цитата:
|
В логах ничего подозрительного (разве что Хром и серфинг в интернете на сервере лучше не использовать).
Проверьте уязвимые места: Выполните скрипт в AVZ при наличии доступа в интернет: Код:
var В первую очередь это относится к браузерам, Java, Adobe Acrobat/Reader и Adobe Flash Player. Пройдитесь по ссылкам из файла avz_log.txt и установите все рекомендуемые обновления (если таковые будут). Перезагрузите компьютер. Снова выполните этот скрипт и убедитесь, что уязвимости устранены. |
Время: 03:35. |
Время: 03:35.
© OSzone.net 2001-