Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » На файловом сервере, на шарах папки перемещаютсяв скрытую папку

Ответить
Настройки темы
На файловом сервере, на шарах папки перемещаютсяв скрытую папку

Новый участник


Сообщения: 10
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: zip CollectionLog-2018.12.06-11.07.zip
(47.6 Kb, 2 просмотров)
Тип файла: txt mbr.txt
(2.5 Kb, 3 просмотров)
На файловом сервере файлы перемещаются в скрытую папку с именем "_", такое происходит в не на всем серваке, а только в расшаренных папках. Там появился вот такой вот ярлык "%windir%\system32\cmd.exe /c start _ & _\DeviceManager.exe & exit". Dr.Web CureIt и Kaspersky Virus Removal Tool ничего не находит.
В системном администрировании разбираюсь слабо, т.к. опыта работы практически нет - молодой специалист. Прошу о помощи.
Сделал лог AVZ и проверку MBAM

Отправлено: 12:02, 06-12-2018

 

Аватара для Sandor

Ветеран


Консультант


Сообщения: 5255
Благодарности: 1319

Профиль | Отправить PM | Цитировать


Здравствуйте!

Почему игнорируете сообщения Автологера?
Логи сделаны в терминальной сессии, сделайте их из консоли.

-------


Отправлено: 15:01, 06-12-2018 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для Sandor

Ветеран


Консультант


Сообщения: 5255
Благодарности: 1319

Профиль | Отправить PM | Цитировать


+
Определитесь, где будете продолжать лечение - здесь или на virusinfo?
Одновременное лечение может вам же повредить, а консультанта запутать.

-------


Отправлено: 16:24, 06-12-2018 | #3


Новый участник


Сообщения: 10
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: zip CollectionLog-2018.12.06-17.21.zip
(47.6 Kb, 7 просмотров)

Здравствуйте. Спасибо за ответ, я просто в этом деле не оч. опытный.

Отправлено: 17:24, 06-12-2018 | #4


Новый участник


Сообщения: 10
Благодарности: 0

Профиль | Отправить PM | Цитировать



Новый лог
CollectionLog-2018.12.06-17.21.zip

Последний раз редактировалось EvgenijSH, 06-12-2018 в 17:27. Причина: лог


Отправлено: 17:26, 06-12-2018 | #5


Аватара для Sandor

Ветеран


Консультант


Сообщения: 5255
Благодарности: 1319

Профиль | Отправить PM | Цитировать


Цитата Sandor:
где будете продолжать лечение »
Надо понимать - здесь? Если да, там закроем тему.

На этот раз логи собраны устаревшей версией Автологера. Будьте внимательны, это как раз результат одновременного обращения на разные ресурсы.

Дополнительно:
Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе.
Когда программа запустится, нажмите Yes для соглашения с предупреждением.

Нажмите кнопку Scan.
После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве.

-------


Отправлено: 17:28, 06-12-2018 | #6


Новый участник


Сообщения: 10
Благодарности: 0

Профиль | Отправить PM | Цитировать


На шарах нашел файл "DeviceManager.exe", MBAM его кидает в карантин, но ничего не меняется. Если этот файл переименовать/удалить, появляется новый.
Отключил часть пк от сети и теперь после переименования файла новый не появляется - я так понимаю нужно копаться в отключенных компах?

Цитата Sandor:
Надо понимать - здесь? Если да, там закроем тему. »
Да, здесь.

Отправлено: 17:31, 06-12-2018 | #7


Аватара для Sandor

Ветеран


Консультант


Сообщения: 5255
Благодарности: 1319

Профиль | Отправить PM | Цитировать


Цитата EvgenijSH:
На шарах нашел файл »
На время лечения закройте их или смените на них пароль. Не исключено, что источник - другой компьютер, имеющий доступ в шару.

-------


Отправлено: 17:35, 06-12-2018 | #8


Новый участник


Сообщения: 10
Благодарности: 0

Профиль | Отправить PM | Цитировать


+ В течении дня приносили флешку, на которой такая же ситуация (файлы перемещены в скрытую папку "_", есть ярлык "%windir%\system32\cmd.exe /c start _ & _\DeviceManager.exe & exit"). Флешку проверил "касперским фри", тот удалил там "DeviceManager.exe"
06.12.2018 12.01.35;Обнаруженный объект (файл) удален;G:\_\DeviceManager.exe;G:\_\DeviceManager.exe;HEUR:Trojan.Win32.Generic;Троянская программа;12/06/2018 12:01:35

Отправлено: 17:40, 06-12-2018 | #9


Аватара для Sandor

Ветеран


Консультант


Сообщения: 5255
Благодарности: 1319

Профиль | Отправить PM | Цитировать


Цитата Sandor:
Скачайте Farbar Recovery Scan Tool »
Эти логи сделайте все же.

Цитата EvgenijSH:
приносили флешку, на которой такая же ситуация »
Попробуйте выяснить, где она была до того, как принесли.
Если найдете проблемный компьютер и нужна будет помощь, создайте для него отдельную тему.

-------


Отправлено: 17:47, 06-12-2018 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » На файловом сервере, на шарах папки перемещаютсяв скрытую папку

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
2008 R2 - Нет доступа до сетевой папки на файловом сервере vladislav97kr@vk Windows Server 2008/2008 R2 4 16-03-2018 20:16
2012 R2 - Учёт использования папок на файловом сервере Igor Potapov Windows Server 2012/2012 R2 3 22-12-2016 19:41
Разное - папка пользователя по автомату на файловом сервере i-Lex Microsoft Windows 7 1 20-11-2014 09:47
Debian/Ubuntu - [решено] Восстановления пароля ROOT'а на файловом сервере CJ F.A.N. Общий по Linux 4 11-08-2010 06:02
Странная проблема на файловом сервере IksSafonsky Microsoft Windows NT/2000/2003 5 30-10-2008 17:27




 
Переход