Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Подозрение на заражение

Ответить
Настройки темы
[решено] Подозрение на заражение

Старожил


Сообщения: 420
Благодарности: 8

Профиль | Отправить PM | Цитировать


Изменения
Автор: Leaves
Дата: 25-07-2022
Вложения
Тип файла: zip CollectionLog-2022.07.25-13.32.zip
(64.2 Kb, 4 просмотров)
Добрый день! Windows Server 2008R2 подозрение на заражение (мелькает какой-то процесс в диспетчере задач; нагрузка на ЦП; после открытия диспетчера задач - нагрузка на ЦП падает; через некоторое время Диспетчер задач самопроизвольно закрывается) Лог прикрепляю. Спасибо!

-------
Судьба играет человеком, а человек играет на трубе ©


Отправлено: 10:46, 25-07-2022

 

Старожил


Сообщения: 420
Благодарности: 8

Профиль | Отправить PM | Цитировать


Цитата Sandor:
Хорошо. Проблема решена?
Вы знаете, до вчера ЦП был спокоен, а сегодня опять скачки. Завтра соберу логи как в первом сообщении. Может это уже что-то другое

Отправлено: 19:04, 28-07-2022 | #21



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Старожил


Сообщения: 420
Благодарности: 8

Профиль | Отправить PM | Цитировать


2 процесса: find.exe и find.exe*32. Почитал немного (кстати, вы там рекомендации даете) , расположение соответствует значению по умолчанию. В службах (Пуск - Поиск / Выполнить - msconfig - ОК и перейдите на вкладку Службы. Установите флажок Не отображать службы Microsoft.) тоже ничего критичного нет.

-------
Судьба играет человеком, а человек играет на трубе ©


Отправлено: 20:27, 28-07-2022 | #22


Старожил


Сообщения: 420
Благодарности: 8

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: zip CollectionLog-2022.07.29-07.54.zip
(60.3 Kb, 2 просмотров)

Цитата Leaves:
Завтра соберу логи как в первом сообщении »
Прикрепляю

-------
Судьба играет человеком, а человек играет на трубе ©


Отправлено: 05:05, 29-07-2022 | #23


Аватара для Sandor

Ветеран


Консультант


Сообщения: 5255
Благодарности: 1319

Профиль | Отправить PM | Цитировать


Да, заразились по новой. Разрешения на порты всё-таки закроем, но сначала

Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в AVZ из папки Автологера (Файл - Выполнить скрипт):

Код: Выделить весь код
begin
 ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 ClearQuarantineEx(true);
 TerminateProcessByName('c:\windows\tasks\mstask.exe');
 TerminateProcessByName('C:\Windows\Tasks\Superfetch.exe');
 TerminateProcessByName('C:\Windows\Tasks\Wmiic.exe');
 TerminateProcessByName('C:\Windows\Tasks\Wrap.exe');
 TerminateProcessByName('c:\windows\temp\~mp3052.tmp\~maae22.exe');
 StopService('WMService');
 QuarantineFile('C:\Users\kamakzastana54\AppData\Local\Temp\5\v8_B3BD_20.tmp', '');
 QuarantineFile('c:\windows\tasks\mstask.exe', '');
 QuarantineFile('C:\Windows\Tasks\Superfetch.exe', '');
 QuarantineFile('C:\Windows\Tasks\Wmiic.exe', '');
 QuarantineFile('C:\Windows\Tasks\Wrap.exe', '');
 QuarantineFile('c:\windows\temp\~mp3052.tmp\~maae22.exe', '');
 QuarantineFile('c:\windows\temp\~mp3052.tmp\gslib_ui_defresu.dll', '');
 QuarantineFile('C:\Windows\TEMP\~Mp3052.tmp\PlayerAssistant.dll', '');
 QuarantineFile('C:\Windows\TEMP\~Mp3052.tmp\SureKeyboardState.dll', '');
 DeleteFile('C:\Users\kamakzastana54\AppData\Local\Temp\5\v8_B3BD_20.tmp', '');
 DeleteFile('c:\windows\tasks\mstask.exe', '32');
 DeleteFile('C:\Windows\Tasks\Superfetch.exe', '32');
 DeleteFile('C:\Windows\Tasks\Wmiic.exe', '32');
 DeleteFile('C:\Windows\Tasks\Wrap.exe', '32');
 DeleteFile('c:\windows\temp\~mp3052.tmp\~maae22.exe', '');
 DeleteFile('c:\windows\temp\~mp3052.tmp\gslib_ui_defresu.dll', '');
 DeleteFile('C:\Windows\TEMP\~Mp3052.tmp\PlayerAssistant.dll', '');
 DeleteFile('C:\Windows\TEMP\~Mp3052.tmp\SureKeyboardState.dll', '');
 DeleteService('WMService');
 CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
ExecuteSysClean;
end.
Пожалуйста, перезагрузите компьютер вручную.


После перезагрузки, выполните такой скрипт:

Код: Выделить весь код
begin
 DeleteFile(GetAVZDirectory+'quarantine.7z');
 ExecuteFile(GetAVZDirectory+'7za.exe', 'a -mx9 -pmalware quarantine .\Quarantine\*', 1, 300000, false);
end.
Полученный архив quarantine.7z из папки с распакованной утилитой AVZ отправьте с помощью этой формы или (если размер архива превышает 10 MB) на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма.



Повторите логи по правилам. Для повторной диагностики запустите снова Autologger, только предварительно скачайте его заново, версия обновилась.
Прикрепите свежий CollectionLog.

-------


Отправлено: 08:08, 29-07-2022 | #24


Старожил


Сообщения: 420
Благодарности: 8

Профиль | Отправить PM | Цитировать


Цитата Sandor:
DeleteFile('C:\Users\kamakzastana54\AppData\Local\Temp\5\v8_B3BD_20.tmp', ''); »
Вот этот пользователь указан, может у него что с ПК? с его ПК делать что-нибудь нужно?

-------
Судьба играет человеком, а человек играет на трубе ©


Отправлено: 09:17, 29-07-2022 | #25


Аватара для Sandor

Ветеран


Консультант


Сообщения: 5255
Благодарности: 1319

Профиль | Отправить PM | Цитировать


Смените пароль его учётной записи и проверьте компьютер штатным антивирусом. Если такого нет, можно разовым - KVRT или CureIt.

-------


Отправлено: 09:35, 29-07-2022 | #26


Старожил


Сообщения: 420
Благодарности: 8

Профиль | Отправить PM | Цитировать


Цитата Sandor:
Полученный архив quarantine.7z из папки с распакованной утилитой AVZ отправьте с помощью этой формы »
Отправил.
Цитата Sandor:
Повторите логи по правилам. Для повторной диагностики запустите снова Autologger, только предварительно скачайте его заново, версия обновилась.
Прикрепите свежий CollectionLog. »
А вот с этим уже будет сложнее, больше физического доступа к серверу у меня не будет (( Есть варианты?

-------
Судьба играет человеком, а человек играет на трубе ©


Отправлено: 16:57, 29-07-2022 | #27


Старожил


Сообщения: 420
Благодарности: 8

Профиль | Отправить PM | Цитировать


После выполнения первого скрипта и перезагрузки нагрузка на ЦП упала. После выполнения второго - возобновилась вновь. И опять появились эти процессы, которые были удалены скриптом. Перед этим сменил пароль на учётную запись.

Отправлено: 09:40, 30-07-2022 | #28


Аватара для Sandor

Ветеран


Консультант


Сообщения: 5255
Благодарности: 1319

Профиль | Отправить PM | Цитировать


Второй скрипт всего лишь собирает в архив файлы, взятые в карантин.

Проверьте уязвимые места сервера:
Выполните скрипт в AVZ при наличии доступа в интернет:

Код: Выделить весь код
var
LogPath : string;
ScriptPath : string;
begin
 LogPath := GetAVZDirectory + 'log\avz_log.txt';
 if FileExists(LogPath) Then DeleteFile(LogPath);
 ScriptPath := GetAVZDirectory +'ScanVuln.txt';
  if DownloadFile('https://www.df.ru/~kad/ScanVuln.txt', ScriptPath, 1) then ExecuteScript(ScriptPath) else 
begin
    if DownloadFile('https://www.df.ru/~kad/ScanVuln.txt', ScriptPath, 0) then ExecuteScript(ScriptPath) 
else begin
       ShowMessage('Невозможно загрузить скрипт AVZ для обнаружения наиболее часто используемых уязвимостей!');
       exit;
      end;
  end;
 if FileExists(LogPath) Then ExecuteFile('notepad.exe', LogPath, 1, 0, false)
end.
После его работы, если будут найдены уязвимости, в блокноте откроется файл avz_log.txt со ссылками на обновления системы и критичных к безопасности программ, которые нужно загрузить и установить.
В первую очередь это относится к браузерам, Java, Adobe Acrobat/Reader и Adobe Flash Player.

Пройдитесь по ссылкам из файла avz_log.txt и установите все рекомендуемые обновления (если таковые будут).
Перезагрузите компьютер.
Снова выполните этот скрипт и убедитесь, что уязвимости устранены.

-------


Отправлено: 12:13, 30-07-2022 | #29


Старожил


Сообщения: 420
Благодарности: 8

Профиль | Отправить PM | Цитировать


Цитата Sandor:
Второй скрипт всего лишь собирает в архив файлы, взятые в карантин. »
Это понятно, просто чтобы вы понимали последовательность действий.
Было две уязвимости:

Код: Выделить весь код
Поиск критических уязвимостей
Накопительное обновление безопасности для браузера Internet Explorer
http://download.windowsupdate.com/c/msdownload/update/software/secu/2019/10/ie11-windows6.1-kb4525106-x64_9ce6fdbf27b117e63ead59c9721dfb37c634b764.msu

[микропрограмма лечения]> изменен параметр DisableATMFD ключа HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows
UAC (контроль учётных записей) отключён.
https://support.microsoft.com/ru-ru/help/17228/windows-protect-my-pc-from-viruses

Обнаружено уязвимостей: 2
Поправил. После:

Код: Выделить весь код
Поиск критических уязвимостей
Часто используемые уязвимости не обнаружены.
Дальнейшие действия?

-------
Судьба играет человеком, а человек играет на трубе ©


Отправлено: 19:22, 30-07-2022 | #30



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Подозрение на заражение

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
[решено] Подозрение на заражение Эдуард Кондратьев Лечение систем от вредоносных программ 2 01-05-2017 18:41
Подозрение на заражение dio09 Лечение систем от вредоносных программ 11 02-01-2013 18:15
[решено] Подозрение на заражение rzdpasha Лечение систем от вредоносных программ 4 15-09-2011 13:11
подозрение на заражение. jok17er Лечение систем от вредоносных программ 16 30-10-2010 23:31
Подозрение на заражение рабочей станции Zabejalo Лечение систем от вредоносных программ 11 19-02-2009 20:46




 
Переход