![]() |
Как выпилить вирус из рабочей системы
2008 R2, на неё установлен microsoft essential security, работает круглосуточно.
Откуда-то прилетает троян, ложится в TEMP, запускается автоматически, обычно ночью, и грузит ЦП на >50%. Процесс smss.exe от "my star" датой 30.11.2019. Прокатил КасперРемовалТул full проверку, Каспер выпиливает троян из памяти и удаляет сам файл (да и вообще все выпилил подозрительное). Но потом через пару недель он снова появляется неизвестно откуда. В планировщике ничего лишнего нет. В автозагрузке тоже. Можно ли следить за папкой, кто его туда ложит вообще? Или другой способ..? |
Цитата:
Цитата:
2. Обратиться в тему Лечение систем от вредоносных программ. 3. Описать свою проблему и максимально точно выполнить рекомендации. 4. После этого. настроит брандмауэр (отключить все не используемое). Разрешить только то что нужно. 5. Установить обновления. 6. Установить антивирусник (что-то лучше microsoft essential security) и настроить его как следует. 7. Выпустить сервер в сеть. 8. Наблюдать за результатом. |
Anton04,
1. В работе круглосуточно, отключать от сети нельзя. 2, 3. Попробую. 4. Сделано. 5. Сделано. 6. В бюджет не заложили, сейчас мучаемся. Надо пробить. Какой посоветуете? |
Цитата:
Цитата:
Но устанавливать антивирусник на заранее скомпрометированную систему это не верно, притом в корне. |
Настроить SRP в режиме белого списка.
Включить аудит на файловой системе. Использовать Process Monitor, ибо smss.exe критический важная часть системы Использовать Process Explorer Использовать AVZ. Но лучше всего поднять новый сервер, так как имеющийся уже скомпрометирован и вирус может сидеть где угодно, и даже в ядре. |
Цитата:
И sfc не запускается, "не является внутренней или внешней командой". |
nikhop,
Ничто не мешает Вам загрузиться через любой WinPE и банально скопировать несколько файлов с установочного дистрибутива. Как первая часть лечения вполне прокатит... P.S. Хотя судя по нулевой активности в теме по лечению, Вам это совсем не интересно... |
Цитата:
|
Цитата:
У меня как-то было похожая ситуация, с начало банально запретил главному файлу майнера выход в интернет штатными средствами Windows, потом отследил пути (куда конектится по каким протоколам и т.п.) и заблочил это всё на роутере, а уже потом вычистил его из системы (AVZ+autoruns+procexp). |
Время: 01:25. |
Время: 01:25.
© OSzone.net 2001-