Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Microsoft Windows NT/2000/2003 (http://forum.oszone.net/forumdisplay.php?f=5)
-   -   Вирусная атака на Windows 2003 и ее последствия (http://forum.oszone.net/showthread.php?t=328169)

frost357 07-07-2017 10:22 2749698

Вирусная атака на Windows 2003 и ее последствия
 
Вложений: 1
Доброго времени, прошу помощи уважаемые коллеги. На работе возникла нештатная ситуация. На сервер терминалов, он же файловый сервер проникла какая-то зараза. Первое что появилось это файлы в корневых папках на диске С, с именем "ПРОЧИТАТЬ!!!". Внутри содержался текст следующего содержания: "Для получения доступа к файлам пишите нa thorntitini1979@danwin1210.me". Ничего особо важного на первый взгляд не пропало. Вирус уничтожил программу 1С, но базы остались нетронутые, восстановили довольно быстро. На компьютере был установлен Антивирус Касперского, базы обновлялись. Я прогнал сервер утилитой KVRT и avz4, в памяти нашелся троян и был удален. Но после этого, либо так совпало, компьютер стал работать очень нестабильно. 2-3 раза в сутки вылетает "синий экран", причем бывают разные коды ошибок. Не знаю что делать дальше, переустанавливать конечно крайний вариант, хотелось бы хотя бы на время вернуть стабильность серверу. Планируем обновить старую ОС на 2012 сервер, но пока надо работать. Подскажите что можно сделать. Расшифровки из малого дампа памяти прилагаю.

Petya V4sechkin 07-07-2017 10:27 2749699

frost357, обновление KB4012598 установлено?
Цитата:

Расшифровки из малого дампа памяти прилагаю.
Нужны не расшифровки, а DMP-файлы.

frost357 07-07-2017 10:47 2749703

Вложений: 1
Цитата:

Цитата Petya V4sechkin
Нужны не расшифровки, а DMP-файлы. »

Выкладываю

Petya V4sechkin 07-07-2017 11:06 2749705

frost357, в стеке присутствует:
Цитата:

srv!SrvFreeNonPagedPool+0x3f
srv!SrvOs2FeaListToNt+0x1e5
srv!SrvSmbOpen2+0xdf
srv!ExecuteTransaction+0x15e
srv!SrvSmbTransactionSecondary+0x4c5
srv!SrvProcessSmb+0x19f
srv!SrvRestartReceive+0xca
srv!WorkerThread+0x144
и версия srv.sys старая - ваш сервер подвергается сетевым атакам через широко известную уязвимость EternalBlue - установите обновление KB4012598 (ссылка в предыдущем сообщении).

Наверное, сервер ещё и в Интернет смотрит внешним интерфейсом с "белым" IP-адресом, включенной "службой доступа к файлам и принтерам" на этом интерфейсе, без брандмауэра/файрвола?

frost357 07-07-2017 11:20 2749708

Цитата:

Цитата Petya V4sechkin
и версия srv.sys старая - ваш сервер подвергается сетевым атакам через широко известную уязвимость EternalBlue - установите обновление KB4012598 (ссылка в предыдущем сообщении).
Наверное, сервер ещё и в Интернет смотрит внешним интерфейсом с "белым" IP-адресом, включенной "службой доступа к файлам и принтерам" на этом интерфейсе, без брандмауэра/файрвола? »

Похоже на то. Вирусная атака как раз совпала с подключением белого ip, до этого был АДСЛ модем, как только перешли на оптику началась такая жесть.

frost357 07-07-2017 11:47 2749716

Цитата:

Цитата Petya V4sechkin
в стеке присутствует: »

А какие мои дальнейшие действия? Заплатку KB4012598 скачал и накатил.

Petya V4sechkin 07-07-2017 11:57 2749717

Цитата:

Цитата frost357
с подключением белого ip

Ну хотя бы "Службу доступа к файлам и принтерам" надо было отключить в свойствах внешней сети (просто снять флажок, не удаляя, потому как она нужна для внутренней сети).
Это в дополнение (полезная мера безопасности).

EternalBlue уже три месяца зловреды используют в хвост и в гриву, несколько эпидемий было... Но "пока гром не грянет, мужик не перекрестится", да? :)
Цитата:

Цитата frost357
А какие мои дальнейшие действия? Заплатку KB4012598 скачал и накатил.

Перезагрузиться.
Ну и остальные компьютеры в локальной сети пролечить.

frost357 07-07-2017 12:12 2749719

Цитата:

Цитата Petya V4sechkin
Перезагрузиться.
Ну и остальные компьютеры в локальной сети пролечить. »

Проблема с синими экранами тоже пройдет после установки KB4012598, или то уже другое?

Petya V4sechkin 07-07-2017 13:21 2749728

frost357, патч закрывает уязвимость. Не будет уязвимости - не будет результативных атак. Не будет результативных атак - не будет синих экранов (сбоев в srv.sys).

frost357 07-07-2017 14:38 2749748

Цитата:

Цитата Petya V4sechkin
патч закрывает уязвимость. Не будет уязвимости - не будет результативных атак. Не будет результативных атак - не будет синих экранов (сбоев в srv.sys). »

Понял, получается каждый синий экран это атака. Я думал это из-за каких то поврежденных файлов системных

frost357 07-07-2017 14:55 2749753

Цитата Petya V4sechkin:
патч закрывает уязвимость »
У меня тут еще один компьютер с 2003, так вот на него патч почему то не становится! Пишет "Файл изображения update\update.exe не поврежден, но предназначен для другого типа компьютера". что это может быть?

-----

Отбой, разобрался. Там был х86 оказывается.

Petya V4sechkin 07-07-2017 16:08 2749770

Цитата:

Цитата frost357
Понял, получается каждый синий экран это атака.

В вашем конкретном случае - да, все дампы соответствуют. А вообще, конечно, BSOD могут быть по самым разным причинам.

frost357 10-07-2017 09:09 2750297

Цитата:

Цитата Petya V4sechkin
В вашем конкретном случае - да, все дампы соответствуют. А вообще, конечно, BSOD могут быть по самым разным причинам. »

Да так и получилось, все прекратилось! Большое спасибо всем кто помог.

Есть еще вопрос, а где взять набор обновлений, всех хотфиксов выпущенных для 2003x64, чтобы после установки системы их сразу все накатить на не искать по одному? помню раньше были такие паки на ХР, а на 2003 что-то не могу найти тут на форуме (((

HutinPui 11-09-2017 14:10 2764070

Пострадали уже во второй раз от подобного вируса-взлома, тоже текстовый файл для связи выложен, но здесь они бахнули базу 1С, а именно файлы стали нулевого размера. После 1го случая сменили основной комп (пока пытались восстановить файлы. но безрезультатно), антивирус(правда каспер free, но в других отделениях пока тишина при таких же условиях), заплатку 4012598 поставил на все компы и прогнал KVRT. Отработали буквально месяц после вновь созданной базы и снова ПРИВЕТ(( Есть ли у кого то мысли как файлы вернуть? Пробовали восстанавливалками всяческими и дешифраторами с касперского всеми-нет результата. И где эта зараза может сидеть? Речь идет о районном центре, ADSL модем, учетки виндовые ограниченные. windows XP pro

zai 12-09-2017 14:00 2764286

Цитата:

Цитата HutinPui
Есть ли у кого то мысли как файлы вернуть?»

Верни из бэкапа, в чем проблема?

HutinPui 14-09-2017 10:52 2764609

нет его. в том то и дело))


Время: 22:18.

Время: 22:18.
© OSzone.net 2001-