Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Антивирусы - защита от изменений, помогайте! не могу подключится с серверу через ssc

Ответить
Настройки темы
Антивирусы - защита от изменений, помогайте! не могу подключится с серверу через ssc

Старожил


Сообщения: 166
Благодарности: 1

Профиль | Отправить PM | Цитировать


Изменения
Автор: hnsk
Дата: 20-10-2009
Вложения
Тип файла: zip hijackthis.zip
(1.7 Kb, 0 просмотров)
народ помогайте!
sav corp. ed .10.1
windows server 2003 st ed sp2

сработала защита от изменений
через ssc естественно не могу подключится к первичному серверу.
все клиенты висят на нем же!

в журнале сервера никаких записей нет
за то в логах приложений вот что:

Цитата:
Тип события: Ошибка
Источник события: Symantec AntiVirus
Категория события: Отсутствует
Код события: 45
Дата: 17.10.2009
Время: 12:02:32
Пользователь: NT AUTHORITY\SYSTEM
Компьютер: SDC
Описание:


ПРЕДУПРЕЖДЕНИЕ О ЗАЩИТЕ ОТ ИЗМЕНЕНИЙ

Целевой объект: C:\Program Files\SAV\Rtvscan.exe
Сведения о событии: Приостановить Поток
Выполненное действие: Заблокирован
Процесс-инициатор: C:\WINDOWS\System32\svchost.exe (PID 1800)
Время: 17 октября 2009 г. 12:02:32

Отправлено: 13:34, 17-10-2009

 

Старожил


Сообщения: 166
Благодарности: 1

Профиль | Отправить PM | Цитировать


отвечаю сам себе и для тех кто столкнется с такой же проблемой!

и так это действие руткита! берем avz или gmer и все удачно лучится!

тему можно закрыть! спасибо!

Отправлено: 17:27, 17-10-2009 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Старожил


Сообщения: 166
Благодарности: 1

Профиль | Отправить PM | Цитировать


вообщем я обрадовался раньше времени
в воскресенье повторилось тоже самое:
вот логи avz:

Цитата:
Протокол антивирусной утилиты AVZ версии 4.32
Сканирование запущено в 19.10.2009 9:40:47
Загружена база: сигнатуры - 245017, нейропрофили - 2, микропрограммы лечения - 56, база от 16.10.2009 10:16
Загружены микропрограммы эвристики: 374
Загружены микропрограммы ИПУ: 9
Загружены цифровые подписи системных файлов: 148521
Режим эвристического анализатора: Средний уровень эвристики
Режим лечения: включено
Версия Windows: 5.2.3790, Service Pack 2 ; AVZ работает с правами администратора
Восстановление системы: включено
1. Поиск RootKit и программ, перехватывающих функции API
>> Опасно ! Обнаружена маскировка процессов
1.1 Поиск перехватчиков API, работающих в UserMode
Анализ kernel32.dll, таблица экспорта найдена в секции .text
Анализ ntdll.dll, таблица экспорта найдена в секции .text
Анализ user32.dll, таблица экспорта найдена в секции .text
Анализ advapi32.dll, таблица экспорта найдена в секции .text
Анализ ws2_32.dll, таблица экспорта найдена в секции .text
Анализ wininet.dll, таблица экспорта найдена в секции .text
Анализ rasapi32.dll, таблица экспорта найдена в секции .text
Анализ urlmon.dll, таблица экспорта найдена в секции .text
Анализ netapi32.dll, таблица экспорта найдена в секции .text
>> Опасно ! Обнаружена маскировка процессов
1.2 Поиск перехватчиков API, работающих в KernelMode
Драйвер успешно загружен
SDT найдена (RVA=0AEF20)
Ядро ntoskrnl.exe обнаружено в памяти по адресу 80800000
SDT = 808AEF20
KiST = 8083E5C8 (296)
Функция NtAlertResumeThread (0D) перехвачена (809A5D9E->81CB0B00), перехватчик не определен
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
Функция NtAlertThread (0E) перехвачена (8091D460->81CB0C78), перехватчик не определен
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
Функция NtAllocateVirtualMemory (12) перехвачена (808468D6->81CD6470), перехватчик не определен
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
Функция NtCreateMutant (2D) перехвачена (80917C28->81CB0430), перехватчик не определен
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
Функция NtCreateThread (37) перехвачена (8093BE07->81D630F8), перехватчик не определен
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
Функция NtDeleteValueKey (44) перехвачена (8090C66F->F0587350), перехватчик C:\Program Files\Symantec\SYMEVENT.SYS, драйвер опознан как безопасный
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
Функция NtFreeVirtualMemory (57) перехвачена (80851134->81CB1B00), перехватчик не определен
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
Функция NtImpersonateAnonymousToken (5D) перехвачена (809191F1->81CB05E0), перехватчик не определен
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
Функция NtImpersonateThread (5F) перехвачена (80925E2F->81CB0788), перехватчик не определен
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
Функция NtMapViewOfSection (71) перехвачена (809354FA->81C430A8), перехватчик не определен
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
Функция NtOpenEvent (78) перехвачена (809145C2->81CAF008), перехватчик не определен
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
Функция NtOpenProcessToken (81) перехвачена (8093A911->81CB1C78), перехватчик не определен
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
Функция NtOpenThreadToken (87) перехвачена (8093F568->81CB1698), перехватчик не определен
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
Функция NtQueryValueKey (B9) перехвачена (809316ED->81DB9008), перехватчик не определен
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
Функция NtResumeThread (D6) перехвачена (8093BBC0->81CCC498), перехватчик не определен
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
Функция NtSetContextThread (DD) перехвачена (808C039C->81CB1300), перехватчик не определен
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
Функция NtSetInformationProcess (ED) перехвачена (8093C86D->81CB1810), перехватчик не определен
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
Функция NtSetInformationThread (EE) перехвачена (8093EEB9->81CB1188), перехватчик не определен
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
Функция NtSetValueKey (100) перехвачена (8092F3A6->F0587580), перехватчик C:\Program Files\Symantec\SYMEVENT.SYS, драйвер опознан как безопасный
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
Функция NtSuspendProcess (106) перехвачена (809A5CE3->81CAFE70), перехватчик не определен
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
Функция NtSuspendThread (107) перехвачена (80904D2D->81CB0DF0), перехватчик не определен
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
Функция NtTerminateProcess (10A) перехвачена (8090E36C->81CB1DF0), перехватчик не определен
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
Функция NtTerminateThread (10B) перехвачена (8091F8F6->81CB10B0), перехватчик не определен
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
Функция NtUnmapViewOfSection (115) перехвачена (80935785->81CB1988), перехватчик не определен
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
Функция NtWriteVirtualMemory (11F) перехвачена (8093C7A3->81BF9430), перехватчик не определен
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
Проверено функций: 296, перехвачено: 25, восстановлено: 25
1.3 Проверка IDT и SYSENTER
Анализ для процессора 1
Анализ для процессора 2
CmpCallCallBacks = 00000000
Проверка IDT и SYSENTER завершена
1.4 Поиск маскировки процессов и драйверов
Проверка не производится, так как не установлен драйвер мониторинга AVZPM
Драйвер успешно загружен
1.5 Проверка обработчиков IRP
Проверка завершена
2. Проверка памяти
Количество найденных процессов: 49
Количество загруженных модулей: 374
Проверка памяти завершена
3. Сканирование дисков
4. Проверка Winsock Layered Service Provider (SPI/LSP)
Настройки LSP проверены. Ошибок не обнаружено
5. Поиск перехватчиков событий клавиатуры/мыши/окон (Keylogger, троянские DLL)
6. Поиск открытых портов TCP/UDP, используемых вредоносными программами
В базе 317 описаний портов
На данном ПК открыто 191 TCP портов и 25 UDP портов
Проверка завершена, подозрительные порты не обнаружены
7. Эвристичеcкая проверка системы
Проверка завершена
8. Поиск потенциальных уязвимостей
>> Службы: разрешена потенциально опасная служба RemoteRegistry (Удаленный реестр)
>> Службы: разрешена потенциально опасная служба TermService (Службы терминалов)
>> Службы: разрешена потенциально опасная служба Schedule (Планировщик заданий)
>> Службы: разрешена потенциально опасная служба RDSessMgr (Диспетчер сеанса справки для удаленного рабочего стола)
> Службы: обратите внимание - набор применяемых на ПК служб зависит от области применения ПК (домашний, ПК в ЛВС компании ...)!
>> Безопасность: разрешен автозапуск программ с CDROM
>> Безопасность: разрешен административный доступ к локальным дискам (C$, D$ ...)
>> Безопасность: к ПК разрешен доступ анонимного пользователя
Проверка завершена
9. Мастер поиска и устранения проблем
Проверка завершена
Просканировано файлов: 60755, извлечено из архивов: 48214, найдено вредоносных программ 0, подозрений - 0
Сканирование завершено в 19.10.2009 10:02:49
!!! Внимание !!! Восстановлено 25 функций KiST в ходе работы антируткита
Это может нарушить нормальную работу ряда программ, поэтому настоятельно рекомендуется перезагрузить компьютер
Сканирование длилось 00:22:09
Если у Вас есть подозрение на наличие вирусов или вопросы по заподозренным объектам,
то Вы можете обратиться в конференцию - http://virusinfo.info

Отправлено: 12:13, 19-10-2009 | #3


Аватара для iskander-k

скептик-оптимист


Moderator


Сообщения: 5709
Благодарности: 1113

Профиль | Отправить PM | Цитировать


hnsk, Вы выложили не то что надо. Это не лог а текстовое сообщение в конце лога.
Выложите логи в соответствии с этими инструкциями.

-------
Мягкий и пушистый - если не гладить против шерсти.




Вам помог совет? Нажмите на ссылку Полезное сообщение .


Отправлено: 13:29, 19-10-2009 | #4


Старожил


Сообщения: 166
Благодарности: 1

Профиль | Отправить PM | Цитировать


iskander-k, эээм , там про руткиты ничего не сказанно(

Отправлено: 18:21, 19-10-2009 | #5


Аватара для iskander-k

скептик-оптимист


Moderator


Сообщения: 5709
Благодарности: 1113

Профиль | Отправить PM | Цитировать


Цитата hnsk:
iskander-k, эээм , там про руткиты ничего не сказанно( »
У-фф в остальных логах отображаются все подозрительные файлы - их имена и пути. И естественно там не написано , что это руткит или вирус , или троян. Это надо уже определять.

-------
Мягкий и пушистый - если не гладить против шерсти.




Вам помог совет? Нажмите на ссылку Полезное сообщение .


Отправлено: 21:00, 19-10-2009 | #6


Старожил


Сообщения: 166
Благодарности: 1

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: zip hijackthis.zip
(1.7 Kb, 0 просмотров)

единственное что не хотелось сервер останавливать. поэтому dr.web'om прошелся не в безопасном режиме.
а антивирусный сервер я не знаю как можно отключить - документация про это молчит

Отправлено: 12:58, 20-10-2009 | #7



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Антивирусы - защита от изменений, помогайте! не могу подключится с серверу через ssc

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Интернет - Не могу подключится к интернету Lich25 Microsoft Windows 7 6 02-06-2009 09:09
Mandriva/Mandrake - Не могу подключится к интернету .ExeRun Общий по Linux 12 24-01-2008 17:14
Не могу подключится к контроллеру домена Pronia Microsoft Windows NT/2000/2003 2 31-05-2006 16:10
Не могу подключится к Internet Guest Сетевые технологии 2 04-05-2004 15:21
Не могу подключится Ноутбуком к домену NT2000, через XP Ed DblM Сетевые технологии 3 18-04-2003 11:46




 
Переход