Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Подозрение на заражение

Ответить
Настройки темы
[решено] Подозрение на заражение

Старожил


Сообщения: 420
Благодарности: 8

Профиль | Отправить PM | Цитировать


Изменения
Автор: Leaves
Дата: 25-07-2022
Вложения
Тип файла: zip CollectionLog-2022.07.25-13.32.zip
(64.2 Kb, 4 просмотров)
Добрый день! Windows Server 2008R2 подозрение на заражение (мелькает какой-то процесс в диспетчере задач; нагрузка на ЦП; после открытия диспетчера задач - нагрузка на ЦП падает; через некоторое время Диспетчер задач самопроизвольно закрывается) Лог прикрепляю. Спасибо!

-------
Судьба играет человеком, а человек играет на трубе ©


Отправлено: 10:46, 25-07-2022

 

Аватара для Sandor

Ветеран


Консультант


Сообщения: 5255
Благодарности: 1319

Профиль | Отправить PM | Цитировать


То, что был отключен UAC - серьёзная уязвимость.
Соберите новые логи, можно FRST.

Если предполагаете, что заражение происходит через один из подключаемых к серверу компьютеров, думаю, нужно отключить всех и изменить пароли на подключение.
Затем по очереди каждый пролечить, например, через KVRT. После чего по одному подключать.

-------


Отправлено: 18:54, 31-07-2022 | #31



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Старожил


Сообщения: 420
Благодарности: 8

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt Addition.txt
(53.2 Kb, 1 просмотров)
Тип файла: txt FRST.txt
(38.8 Kb, 1 просмотров)

Цитата Sandor:
Соберите новые логи, можно FRST. »
Приврепил
Цитата Sandor:
Если предполагаете, что заражение происходит через один из подключаемых к серверу компьютеров »
Думаю вряд-ли. Они подключаются через RemoteApp, на сервере ничего не делают кроме 1С. и прав админских ни у кого нет

-------
Судьба играет человеком, а человек играет на трубе ©


Отправлено: 09:53, 01-08-2022 | #32


Аватара для Sandor

Ветеран


Консультант


Сообщения: 5255
Благодарности: 1319

Профиль | Отправить PM | Цитировать


Известны ли вам эти файлы?
Цитата:
C:\Windows\Tasks\Wrap.exe
C:\Windows\Tasks\MSTask.exe
C:\ProgramData\migrate.exe
C:\ProgramData\st.bat
C:\ProgramData\ru.bat
Файл
Цитата:
C:\Windows\Tasks\svchosl.exe
проверьте на www.virustotal.com и дайте ссылку на результат.
Скорее всего вредонос и можно удалить.

-------


Отправлено: 10:01, 01-08-2022 | #33


Старожил


Сообщения: 420
Благодарности: 8

Профиль | Отправить PM | Цитировать


Цитата Sandor:
Известны ли вам эти файлы? »
Неизвестны

Цитата Sandor:
проверьте на www.virustotal.com и дайте ссылку на результат. »
https://www.virustotal.com/gui/file/...4f191b9dab1837

-------
Судьба играет человеком, а человек играет на трубе ©


Отправлено: 10:25, 01-08-2022 | #34


Аватара для Sandor

Ветеран


Консультант


Сообщения: 5255
Благодарности: 1319

Профиль | Отправить PM | Цитировать


Все перечисленные файлы удалите.

Просканируйте систему с помощью KVRT.
Будет создана папка C:\KVRT2020_Data\Reports
Упакуйте её в архив и прикрепите к следующему сообщению.

-------


Отправлено: 10:36, 01-08-2022 | #35


Старожил


Сообщения: 420
Благодарности: 8

Профиль | Отправить PM | Цитировать


Цитата Sandor:
Все перечисленные файлы удалите. »
После этого перезагрузка нужна будет?
Цитата Sandor:
Просканируйте систему с помощью KVRT. »
Из терминального сеанса врядли это удасться сделать. буду планировать под выходные чтобы кто-нибудь дал мне доступ через TeamViewer

-------
Судьба играет человеком, а человек играет на трубе ©


Отправлено: 10:38, 01-08-2022 | #36


Аватара для Sandor

Ветеран


Консультант


Сообщения: 5255
Благодарности: 1319

Профиль | Отправить PM | Цитировать


Цитата Leaves:
После этого перезагрузка нужна будет? »
Нет.

Цитата Leaves:
буду планировать под выходные »
Хорошо.

-------


Отправлено: 10:40, 01-08-2022 | #37


Старожил


Сообщения: 420
Благодарности: 8

Профиль | Отправить PM | Цитировать


Цитата Sandor:
C:\ProgramData\migrate.exe
C:\ProgramData\st.bat
C:\ProgramData\ru.bat »
Вот это удалилось.
Цитата Sandor:
C:\Windows\Tasks\MSTask.exe
C:\Windows\Tasks\svchosl.exe
C:\Windows\Temp\~Mp2BD.tmp »
это не удаляется, занято таким-то процессом, через диспетчер задач завершаешь процесс, закрывается диспетчер задач и процесс запускается заново. Как еще можно удалить?

-------
Судьба играет человеком, а человек играет на трубе ©


Отправлено: 13:54, 01-08-2022 | #38


Аватара для Sandor

Ветеран


Консультант


Сообщения: 5255
Благодарности: 1319

Профиль | Отправить PM | Цитировать


Как видите, такой способ лечения, которым мы с вами пробуем лечить - не эффективен.

Других способов лечения я пока не вижу:
Цитата Sandor:
Просканируйте систему с помощью KVRT.
Будет создана папка C:\KVRT2020_Data\Reports »
с последующей перезагрузкой.
После перезагрузки и без подключения к сети стОит ещё раз проверить.

-------


Отправлено: 14:00, 01-08-2022 | #39


Старожил


Сообщения: 420
Благодарности: 8

Профиль | Отправить PM | Цитировать


Изображения
Тип файла: jpg KVRT.jpg
(34.6 Kb, 2 просмотров)

Цитата Sandor:
Просканируйте систему с помощью KVRT. »
Системный раздел тоже проверить?

-------
Судьба играет человеком, а человек играет на трубе ©


Отправлено: 14:17, 01-08-2022 | #40



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Подозрение на заражение

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
[решено] Подозрение на заражение Эдуард Кондратьев Лечение систем от вредоносных программ 2 01-05-2017 18:41
Подозрение на заражение dio09 Лечение систем от вредоносных программ 11 02-01-2013 18:15
[решено] Подозрение на заражение rzdpasha Лечение систем от вредоносных программ 4 15-09-2011 13:11
подозрение на заражение. jok17er Лечение систем от вредоносных программ 16 30-10-2010 23:31
Подозрение на заражение рабочей станции Zabejalo Лечение систем от вредоносных программ 11 19-02-2009 20:46




 
Переход