Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Майнер заразил System Idle Process

Ответить
Настройки темы
[решено] Майнер заразил System Idle Process

Новый участник


Сообщения: 13
Благодарности: 1

Профиль | Сайт | Отправить PM | Цитировать


Изменения
Автор: alexandru.covalschi@vk
Дата: 22-10-2017
Описание: появился IPMI
Вложения
Тип файла: zip CollectionLog-2017.10.20-23.17.zip
(112.3 Kb, 1 просмотров)
Сразу предупреждаю, у меня опыт общения в основном с линуксом
Изначально был заражен другой сервер, его очистили bitdefender-ом, а до этого - microsoft essentials, но оно похерило активацию после того, как bitdefender снес essentials.
Файлы веб-сайта перенесли на другой сервер, чтобы переустановить систему на старом, - и вуаля, он тоже заражен (огромная глупость, но это было очень срочно, увы, теперь отдуваться)
Сервер удаленный, IPMI/доступа нет есть - 2008r2
На сервере вертится веб-ресурс на ASP.NET (IIS). Application pool был от юзера Administrator - подозреваю это и помогло малвари проникнуть внутрь, учитывая что зараженный процесс имеет parent-а C:\Windows\Microsoft.NET\Framework64\v4.0.30319\windeb.exe
Пытаюсь установить bitdefender на сервер, но он выдает ошибку аля "веб-установщик не может скачать файлы". AVZ находит какой-то нетривиальный ключ для svchost.exe, но ничего с ним не поделать...
Windeb.exe ни загрузить куда-то ни удалить не могу, даже после выставления себя овнером.
Помогите пожалуйста избавиться от малвари, а так же поясните - у меня много работы с файлами (загрузка/создание файлов) на веб-ресурсе, как настроить iis чтобы себя обезопасить?
Заранее спасибо..

Отправлено: 00:54, 21-10-2017

 

Новый участник


Сообщения: 13
Благодарности: 1

Профиль | Сайт | Отправить PM | Цитировать


Вероятно я слегка сумбурно все описал.
Чтобы было понятно - на сервере сейчас два System Idle Process - настоящий и фейковый, но при попытке закрыть фейковый система все равно хочет уйти в шатдаун. То же самое и при попытке закрыть windeb.exe
Если проблема серьезная и так просто не разберешься, то могу конечно оплатить работу, но текущего бюджета у меня к сожалению хватит примерно лишь на 4 часа работы.

Отправлено: 16:00, 21-10-2017 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для Sandor

Ветеран


Консультант


Сообщения: 5255
Благодарности: 1319

Профиль | Отправить PM | Цитировать


Здравствуйте!

Цитата alexandru.covalschi@vk:
Сервер удаленный »
Логи нужны из консоли, а не из терминала. (Хотя бы через TeamViewer).

-------


Отправлено: 16:30, 21-10-2017 | #3


Новый участник


Сообщения: 13
Благодарности: 1

Профиль | Сайт | Отправить PM | Цитировать


Вложения
Тип файла: zip CollectionLog-2017.10.21-18.37.zip
(114.7 Kb, 1 просмотров)

Цитата Sandor:
Логи нужны из консоли, а не из терминала. (Хотя бы через TeamViewer). »
Прикрепляю

Отправлено: 19:45, 21-10-2017 | #4


Новый участник


Сообщения: 13
Благодарности: 1

Профиль | Сайт | Отправить PM | Цитировать


Времени немного осталось :/ Если кто-то готов уделить время - пожалуйста отпишитесь, оплата через paypal

Отправлено: 17:28, 22-10-2017 | #5


Аватара для Sandor

Ветеран


Консультант


Сообщения: 5255
Благодарности: 1319

Профиль | Отправить PM | Цитировать


Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в АВЗ (Файл - Выполнить скрипт):

Код: Выделить весь код
begin
 TerminateProcessByName('C:\Windows\System32\System Idle Process                                                                        .exe');
 TerminateProcessByName('C:\Windows\Temp\3582-490\csrss.exe');
 QuarantineFile('c:\users\administrator\windows\svchost.com', '');
 QuarantineFile('C:\Windows\System32\System Idle Process                                                                        .exe', '');
 QuarantineFile('C:\Windows\Temp\3582-490\csrss.exe', '');
 QuarantineFile('C:\zabbix\wu\winupdate.vbs', '');
 DeleteFile('c:\users\administrator\windows\svchost.com', '32');
 DeleteFile('C:\Windows\System32\System Idle Process                                                                        .exe', '32');
 DeleteFile('C:\Windows\Temp\3582-490\csrss.exe', '32');
 CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
ExecuteSysClean;
 ExecuteRepair(1);
end.
Пожалуйста, перезагрузите компьютер вручную.



Файл quarantine.zip из папки с распакованной утилитой AVZ отправьте с помощью этой формы или (если размер архива превышает 8 MB) на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма.



Повторите логи по правилам. Для повторной диагностики запустите снова Autologger.

-------

Это сообщение посчитали полезным следующие участники:

Отправлено: 19:14, 22-10-2017 | #6


Новый участник


Сообщения: 13
Благодарности: 1

Профиль | Сайт | Отправить PM | Цитировать


Цитата Sandor:
TerminateProcessByName('C:\Windows\System32\System Idle Process .exe'); »
Вот на этом все и заканчивается Система уходит в даун, далее ничего не исполняется

Отправлено: 19:44, 22-10-2017 | #7


Новый участник


Сообщения: 13
Благодарности: 1

Профиль | Сайт | Отправить PM | Цитировать


Может кто по доброте душевной тыкнет лицом в статью, где описано как безопасно настроить IIS? Или такого понятия нет вообще? Оградить свой веб-сервер фаерволом я увы полноценно не могу

Отправлено: 20:15, 22-10-2017 | #8


Новый участник


Сообщения: 13
Благодарности: 1

Профиль | Сайт | Отправить PM | Цитировать


Важное уточнение - IPMI теперь есть

Отправлено: 20:55, 22-10-2017 | #9


Новый участник


Сообщения: 13
Благодарности: 1

Профиль | Сайт | Отправить PM | Цитировать


Вложения
Тип файла: zip CollectionLog-2017.10.22-21.07.zip
(176.3 Kb, 4 просмотров)

Запустил сначала первоначальный (quarantine.zip 288117 байт), затем немного модифицированный скрипт (quarantine.zip 532987 байт) из safe mode
Код: Выделить весь код
begin
 TerminateProcessByName('C:\Windows\System32\System Idle Process                                                                        .exe');
 TerminateProcessByName('C:\Windows\Temp\3582-490\csrss.exe');
 QuarantineFile('c:\users\administrator\windows\svchost.com', '');
 QuarantineFile('C:\Windows\System32\System Idle Process                                                                        .exe', '');
 QuarantineFile('C:\Windows\Temp\3582-490\csrss.exe', '');
 QuarantineFile('C:\Windows\Microsoft.NET\Framework64\v4.0.30319\windeb.exe', '');
 QuarantineFile('C:\zabbix\wu\winupdate.vbs', '');
 DeleteFile('C:\Windows\Microsoft.NET\Framework64\v4.0.30319\windeb.exe', '');
 DeleteFile('c:\users\administrator\windows\svchost.com', '32');
 DeleteFile('C:\Windows\System32\System Idle Process                                                                        .exe', '32');
 DeleteFile('C:\Windows\Temp\3582-490\csrss.exe', '32');
 CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
ExecuteSysClean;
 ExecuteRepair(1);
end.
Выложил оба варианта на форму. Выкладываю логи. Процесс все еще там.

Последний раз редактировалось alexandru.covalschi@vk, 22-10-2017 в 22:23.


Отправлено: 22:10, 22-10-2017 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Майнер заразил System Idle Process

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Разное - процесс System, загрузка CPU и Process Explorer intruder666 Microsoft Windows 7 48 08-07-2017 18:12
Загрузка - [решено] System idle process (100%) JohnSallvatore Microsoft Windows 2000/XP 7 27-11-2014 13:05
Система - System idle process Tonny_Bennet Microsoft Windows NT/2000/2003 2 11-08-2010 20:54
[решено] Заразил компьютер teriva Лечение систем от вредоносных программ 9 03-10-2009 22:02
Ntuser заразил все программы Роман83 Лечение систем от вредоносных программ 2 22-07-2009 01:54




 
Переход