Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Лечение спам Rootkit в winserver2003

Ответить
Настройки темы
Лечение спам Rootkit в winserver2003

Старожил


Сообщения: 309
Благодарности: 2

Профиль | Отправить PM | Цитировать


Изменения
Автор: djuwa4
Дата: 20-03-2014
Доброго времени суток форумчане! Создавал тему по этой проблеме в другой ветке, но там вопрос был в другом. Сейчас я точно знаю в чём причина, но как лечить.. Вот это вопрос!
Ситуация такая, в сети компании есть почтовый сервер и контроллер домена, с контроллера домена по 25 порту отправляется спам на различные ip адреса. В результате этого наш внешний ip отправляют в спам список CBL по нему сверяются провайдеры на которых почта разных компаний, в результате мы не можем отправлять почту (ну с этим ладно, я периодически контролирую список). Я точно выяснил, что спамят с DC, netstat показала что простой системы гуляет по 25 порту на разные ip. 25 порт отключали, в спам не попадали, но увы до меня криво сделали так, что части почтового сервера на dc и без него почта вообще не пашет.
В прошлой ветке камрад сказал что это руткит. Пробовал лечить комп Nod32 со свежими базами не помогло. На сайте DCL указали что причина в zbot.
Как лечил: avg_remover_zbot, zbotkiller (касперский) - они инфицированных объектов не нашли.
Стал искать на руткиты, вот тут сложно....

Перейду к вопросам:
1)Не боятся ли запускать AVZ на сервере? Она много что блокирует, например автозапук, боюсь навредит обычным программам.

-------
В мире так много интересного!!!


Отправлено: 13:31, 19-03-2014

 

Аватара для iskander-k

скептик-оптимист


Moderator


Сообщения: 5714
Благодарности: 1113

Профиль | Отправить PM | Цитировать


Цитата djuwa4:
)Не боятся ли запускать AVZ на сервере? Она много что блокирует, например автозапук, боюсь навредит обычным программам. »
АВЗ блокирует в том случае если будет дана команда на выполнение. Если переживаете сделайте бэкап и давайте логи.
Выложите логи в соответствии с этими инструкциями.

-------
Мягкий и пушистый - если не гладить против шерсти.




Вам помог совет? Нажмите на ссылку Полезное сообщение .


Отправлено: 21:18, 19-03-2014 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Старожил


Сообщения: 309
Благодарности: 2

Профиль | Отправить PM | Цитировать


Цитата iskander-k:
ыложите логи в соответствии с этими инструкциями. »
Спасибо вам за совет! Ещё хотел узнать, могут ли руткиты в jpg и png документах скрываться?))) Это не шутка, один из разрекламированных анти-руткитов SOPHOS ANTI-ROOTKIT навыдавал мне элементы на удаление с этими расширениями.

-------
В мире так много интересного!!!


Отправлено: 10:05, 20-03-2014 | #3


Аватара для iskander-k

скептик-оптимист


Moderator


Сообщения: 5714
Благодарности: 1113

Профиль | Отправить PM | Цитировать


Цитата djuwa4:
могут ли руткиты в jpg и png документах скрываться?))) Это не шутка, »
Существуют вирусы которые заражают эти форматы.

-------
Мягкий и пушистый - если не гладить против шерсти.




Вам помог совет? Нажмите на ссылку Полезное сообщение .


Отправлено: 10:11, 20-03-2014 | #4


Старожил


Сообщения: 309
Благодарности: 2

Профиль | Отправить PM | Цитировать


Наконец вернулся к этой теме. Увы но жёстко не было времени. Всё это время удалял ip ручками из cbl))) Сейчас решил вернуться. Сетевая активность руткита не постоянна. Нужно угадать момент. Решил не стандартными explorer и netstat воспользоваться а сторонними утилитками.
Заметил странность процес inetinfo ходит на адрес 60.246.222.160, адрес голландский, dns совсем странный n246z222l160.broadband.ctm.net , это происходит чаще чем pid 0 )) ходит на разные IP

Вот какая есть инфа по процессу ( IIS есть на машине):
Windows Ошибки , связанные с inetinfo.exe ?
inetinfo.exe используется в основном для отладки Microsoft Windows Server Internet Information Services . Эта программа имеет важное значение для стабильного и безопасного функционирования вашего компьютера и не должна быть прекращена .

Примечание: inetinfo.exe это процесс, который зарегистрирован в качестве IIS Admin Service Helper. Этот вирус распространяется через Интернет с помощью электронной почты и поставляется в виде сообщения электронной почты , в надежде, что вы открываете свою враждебную вложение. Червь имеет свой собственный SMTP движок, который означает, что он собирает электронные письма с локального компьютера и повторно распределяется . В худшем случае этот червь может позволить злоумышленникам получить доступ к компьютеру , кража паролей и персональных данных . Этот процесс представляет собой угрозу безопасности и должны быть удалены из вашей системы.

Определение inetinfo.exe , является ли вирус или законным процесс Окна зависит от местоположения каталогов он выполняет или бежит от . Мы настоятельно рекомендуем Вам запустить бесплатную проверку реестра идентифицировать. Processlibrary ошибки, связанные с .

-------
В мире так много интересного!!!


Отправлено: 20:45, 14-04-2014 | #5


Старожил


Сообщения: 309
Благодарности: 2

Профиль | Отправить PM | Цитировать


Теперь inetinfo.exe и в Индонезию ходит.

-------
В мире так много интересного!!!


Отправлено: 18:02, 15-04-2014 | #6


Аватара для iskander-k

скептик-оптимист


Moderator


Сообщения: 5714
Благодарности: 1113

Профиль | Отправить PM | Цитировать


Определение файла вирусный он или нет при совпадении имет с легитимным это нужно обратить внимание на его местоположение. К примеру касательно вашего файла.

http://www.systemlookup.com/search.p...h=inetinfo.exe

Обращайте внимание на его место и сравните где должен находится настоящий файл.

-------
Мягкий и пушистый - если не гладить против шерсти.




Вам помог совет? Нажмите на ссылку Полезное сообщение .


Отправлено: 22:18, 15-04-2014 | #7



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Лечение спам Rootkit в winserver2003

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
DNS/DHCP - NAT для WinServer2003 Kenny1990 Сетевые технологии 5 12-07-2013 12:39
[решено] Rootkit ( ??? Rootkit.Agent.NSF ??? ) Помогите избавиться a.king61 Лечение систем от вредоносных программ 11 03-03-2011 07:10
Прочее - Проблема с паролем в WinServer2003 yarem Сетевые технологии 6 25-05-2010 12:00
Проблема с сетью в WinServer2003 alleclf Microsoft Windows NT/2000/2003 8 06-07-2009 13:15
Вопросы по WinServer2003 UZER Microsoft Windows NT/2000/2003 19 29-04-2004 09:44




 
Переход