Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2008/2008 R2 » 2008 R2 - Как выпилить вирус из рабочей системы

Ответить
Настройки темы
2008 R2 - Как выпилить вирус из рабочей системы

Старожил


Сообщения: 326
Благодарности: 4

Профиль | Сайт | Отправить PM | Цитировать


Изменения
Автор: nikhop
Дата: 11-02-2020
2008 R2, на неё установлен microsoft essential security, работает круглосуточно.
Откуда-то прилетает троян, ложится в TEMP, запускается автоматически, обычно ночью, и грузит ЦП на >50%. Процесс smss.exe от "my star" датой 30.11.2019.
Прокатил КасперРемовалТул full проверку, Каспер выпиливает троян из памяти и удаляет сам файл (да и вообще все выпилил подозрительное). Но потом через пару недель он снова появляется неизвестно откуда.
В планировщике ничего лишнего нет. В автозагрузке тоже.

Можно ли следить за папкой, кто его туда ложит вообще?
Или другой способ..?

Отправлено: 11:23, 11-02-2020

 

Аватара для Anton04

Ветеран


Сообщения: 2063
Благодарности: 389

Профиль | Отправить PM | Цитировать


Цитата nikhop:
Можно ли следить за папкой, кто его туда ложит вообще? »
Можно, но это Вам ничего не даст.

Цитата nikhop:
Или другой способ..? »
1. Изолировать сервер от сети.
2. Обратиться в тему Лечение систем от вредоносных программ.
3. Описать свою проблему и максимально точно выполнить рекомендации.
4. После этого. настроит брандмауэр (отключить все не используемое). Разрешить только то что нужно.
5. Установить обновления.
6. Установить антивирусник (что-то лучше microsoft essential security) и настроить его как следует.
7. Выпустить сервер в сеть.
8. Наблюдать за результатом.

-------
Слабый всю жизнь идёт лёгкой дорогой, черта сильного выбрать трудный путь.
Будь осторожен в своих желаниях, ибо они иногда сбываются.


Отправлено: 11:47, 11-02-2020 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Старожил


Сообщения: 326
Благодарности: 4

Профиль | Сайт | Отправить PM | Цитировать


Anton04,
1. В работе круглосуточно, отключать от сети нельзя.
2, 3. Попробую.
4. Сделано.
5. Сделано.
6. В бюджет не заложили, сейчас мучаемся. Надо пробить. Какой посоветуете?

Отправлено: 12:00, 11-02-2020 | #3


Аватара для Anton04

Ветеран


Сообщения: 2063
Благодарности: 389

Профиль | Отправить PM | Цитировать


Цитата nikhop:
1. В работе круглосуточно, отключать от сети нельзя. »
В противном случае вылечить его будет проблематично, нужно тогда жёстко ограничить все его общение с сетью (не разрешать исключений). Если у Вас ещё там есть и AD это будет ещё та головная боль.

Цитата nikhop:
6. В бюджет не заложили, сейчас мучаемся. Надо пробить. Какой посоветуете? »
Советовать тут себе дороже, например я не переношу касперского, но это не значит что он плохой антивирусник и всё такое, просто я не умею его готовить и логика его работы мне чужда. Поэтому если мне нужно то пользуюсь drweb`ом, одинокие сервера у меня редкость поэтому использую Dr.Web Server Security Suite, в вашем случае возможно подойдёт Dr.Web для Windows Server.

Но устанавливать антивирусник на заранее скомпрометированную систему это не верно, притом в корне.

-------
Слабый всю жизнь идёт лёгкой дорогой, черта сильного выбрать трудный путь.
Будь осторожен в своих желаниях, ибо они иногда сбываются.

Это сообщение посчитали полезным следующие участники:

Отправлено: 12:15, 11-02-2020 | #4


Аватара для paranoya

Ветеран


Сообщения: 537
Благодарности: 113

Профиль | Отправить PM | Цитировать


Настроить SRP в режиме белого списка.
Включить аудит на файловой системе.
Использовать Process Monitor, ибо smss.exe критический важная часть системы
Использовать Process Explorer
Использовать AVZ.
Но лучше всего поднять новый сервер, так как имеющийся уже скомпрометирован и вирус может сидеть где угодно, и даже в ядре.

-------
Он был расстроенным трупом и потратил две минуты впустую.

Это сообщение посчитали полезным следующие участники:

Отправлено: 15:57, 12-02-2020 | #5


Старожил


Сообщения: 326
Благодарности: 4

Профиль | Сайт | Отправить PM | Цитировать


Цитата paranoya:
вирус может сидеть где угодно, и даже в ядре. »
Если я правильно понял отчёт с вирустотала, то действительно в ядре может сидеть.

И sfc не запускается, "не является внутренней или внешней командой".

Отправлено: 19:06, 18-02-2020 | #6


Аватара для Anton04

Ветеран


Сообщения: 2063
Благодарности: 389

Профиль | Отправить PM | Цитировать


nikhop,

Ничто не мешает Вам загрузиться через любой WinPE и банально скопировать несколько файлов с установочного дистрибутива. Как первая часть лечения вполне прокатит...

P.S. Хотя судя по нулевой активности в теме по лечению, Вам это совсем не интересно...

-------
Слабый всю жизнь идёт лёгкой дорогой, черта сильного выбрать трудный путь.
Будь осторожен в своих желаниях, ибо они иногда сбываются.

Это сообщение посчитали полезным следующие участники:

Отправлено: 21:59, 18-02-2020 | #7


Старожил


Сообщения: 326
Благодарности: 4

Профиль | Сайт | Отправить PM | Цитировать


Цитата Anton04:
P.S. Хотя судя по нулевой активности в теме по лечению, Вам это совсем не интересно... »
Фишка в том, что после выгрузки-удаления майнера он исчезает на пару-тройку недель. Сложно собирать статистику из ничего )

Отправлено: 22:13, 18-02-2020 | #8


Аватара для Anton04

Ветеран


Сообщения: 2063
Благодарности: 389

Профиль | Отправить PM | Цитировать


Цитата nikhop:
Сложно собирать статистику из ничего »
Сложно, но не невозможно

У меня как-то было похожая ситуация, с начало банально запретил главному файлу майнера выход в интернет штатными средствами Windows, потом отследил пути (куда конектится по каким протоколам и т.п.) и заблочил это всё на роутере, а уже потом вычистил его из системы (AVZ+autoruns+procexp).

-------
Слабый всю жизнь идёт лёгкой дорогой, черта сильного выбрать трудный путь.
Будь осторожен в своих желаниях, ибо они иногда сбываются.

Это сообщение посчитали полезным следующие участники:

Отправлено: 21:30, 19-02-2020 | #9



Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2008/2008 R2 » 2008 R2 - Как выпилить вирус из рабочей системы

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Разное - Как сделать образ рабочей системы и загрузить его в VMware Workstation Pro? poisonkit Microsoft Windows 10 2 26-08-2018 19:12
Установка - Как узнать ключ от windows 7 Professional рабочей системы SLIMYS Microsoft Windows 7 7 06-06-2013 14:33
Как удалать вирус из Браузера Gamid Лечение систем от вредоносных программ 5 06-03-2013 22:13
Доступ - Выпилить безопасность NTFS (DACL или как её там) к чертям! slashr Microsoft Windows 7 20 17-01-2013 01:36
Загрузка - [решено] Как включить защиту системы на не рабочей семерке? tallahassee Microsoft Windows 7 4 22-08-2011 19:00




 
Переход