Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Серверные продукты Microsoft » Microsoft Windows NT/2000/2003 » Вирусная атака на Windows 2003 и ее последствия

Ответить
Настройки темы
Вирусная атака на Windows 2003 и ее последствия

Новый участник


Сообщения: 13
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: zip save.zip
(1.3 Kb, 3 просмотров)
Доброго времени, прошу помощи уважаемые коллеги. На работе возникла нештатная ситуация. На сервер терминалов, он же файловый сервер проникла какая-то зараза. Первое что появилось это файлы в корневых папках на диске С, с именем "ПРОЧИТАТЬ!!!". Внутри содержался текст следующего содержания: "Для получения доступа к файлам пишите нa thorntitini1979@danwin1210.me". Ничего особо важного на первый взгляд не пропало. Вирус уничтожил программу 1С, но базы остались нетронутые, восстановили довольно быстро. На компьютере был установлен Антивирус Касперского, базы обновлялись. Я прогнал сервер утилитой KVRT и avz4, в памяти нашелся троян и был удален. Но после этого, либо так совпало, компьютер стал работать очень нестабильно. 2-3 раза в сутки вылетает "синий экран", причем бывают разные коды ошибок. Не знаю что делать дальше, переустанавливать конечно крайний вариант, хотелось бы хотя бы на время вернуть стабильность серверу. Планируем обновить старую ОС на 2012 сервер, но пока надо работать. Подскажите что можно сделать. Расшифровки из малого дампа памяти прилагаю.

Отправлено: 10:22, 07-07-2017

 


Moderator


Сообщения: 53170
Благодарности: 15429

Профиль | Отправить PM | Цитировать


frost357, обновление KB4012598 установлено?
Цитата:
Расшифровки из малого дампа памяти прилагаю.
Нужны не расшифровки, а DMP-файлы.

Отправлено: 10:27, 07-07-2017 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 13
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: zip Minidump.zip
(87.1 Kb, 4 просмотров)

Цитата Petya V4sechkin:
Нужны не расшифровки, а DMP-файлы. »
Выкладываю

Отправлено: 10:47, 07-07-2017 | #3



Moderator


Сообщения: 53170
Благодарности: 15429

Профиль | Отправить PM | Цитировать


frost357, в стеке присутствует:
Цитата:
srv!SrvFreeNonPagedPool+0x3f
srv!SrvOs2FeaListToNt+0x1e5
srv!SrvSmbOpen2+0xdf
srv!ExecuteTransaction+0x15e
srv!SrvSmbTransactionSecondary+0x4c5
srv!SrvProcessSmb+0x19f
srv!SrvRestartReceive+0xca
srv!WorkerThread+0x144
и версия srv.sys старая - ваш сервер подвергается сетевым атакам через широко известную уязвимость EternalBlue - установите обновление KB4012598 (ссылка в предыдущем сообщении).

Наверное, сервер ещё и в Интернет смотрит внешним интерфейсом с "белым" IP-адресом, включенной "службой доступа к файлам и принтерам" на этом интерфейсе, без брандмауэра/файрвола?
Это сообщение посчитали полезным следующие участники:

Отправлено: 11:06, 07-07-2017 | #4


Новый участник


Сообщения: 13
Благодарности: 0

Профиль | Отправить PM | Цитировать


Цитата Petya V4sechkin:
и версия srv.sys старая - ваш сервер подвергается сетевым атакам через широко известную уязвимость EternalBlue - установите обновление KB4012598 (ссылка в предыдущем сообщении).
Наверное, сервер ещё и в Интернет смотрит внешним интерфейсом с "белым" IP-адресом, включенной "службой доступа к файлам и принтерам" на этом интерфейсе, без брандмауэра/файрвола? »
Похоже на то. Вирусная атака как раз совпала с подключением белого ip, до этого был АДСЛ модем, как только перешли на оптику началась такая жесть.

Отправлено: 11:20, 07-07-2017 | #5


Новый участник


Сообщения: 13
Благодарности: 0

Профиль | Отправить PM | Цитировать


Цитата Petya V4sechkin:
в стеке присутствует: »
А какие мои дальнейшие действия? Заплатку KB4012598 скачал и накатил.

Отправлено: 11:47, 07-07-2017 | #6



Moderator


Сообщения: 53170
Благодарности: 15429

Профиль | Отправить PM | Цитировать


Цитата frost357:
с подключением белого ip
Ну хотя бы "Службу доступа к файлам и принтерам" надо было отключить в свойствах внешней сети (просто снять флажок, не удаляя, потому как она нужна для внутренней сети).
Это в дополнение (полезная мера безопасности).

EternalBlue уже три месяца зловреды используют в хвост и в гриву, несколько эпидемий было... Но "пока гром не грянет, мужик не перекрестится", да? :)
Цитата frost357:
А какие мои дальнейшие действия? Заплатку KB4012598 скачал и накатил.
Перезагрузиться.
Ну и остальные компьютеры в локальной сети пролечить.
Это сообщение посчитали полезным следующие участники:

Отправлено: 11:57, 07-07-2017 | #7


Новый участник


Сообщения: 13
Благодарности: 0

Профиль | Отправить PM | Цитировать


Цитата Petya V4sechkin:
Перезагрузиться.
Ну и остальные компьютеры в локальной сети пролечить. »
Проблема с синими экранами тоже пройдет после установки KB4012598, или то уже другое?

Отправлено: 12:12, 07-07-2017 | #8



Moderator


Сообщения: 53170
Благодарности: 15429

Профиль | Отправить PM | Цитировать


frost357, патч закрывает уязвимость. Не будет уязвимости - не будет результативных атак. Не будет результативных атак - не будет синих экранов (сбоев в srv.sys).

Отправлено: 13:21, 07-07-2017 | #9


Новый участник


Сообщения: 13
Благодарности: 0

Профиль | Отправить PM | Цитировать


Цитата Petya V4sechkin:
патч закрывает уязвимость. Не будет уязвимости - не будет результативных атак. Не будет результативных атак - не будет синих экранов (сбоев в srv.sys). »
Понял, получается каждый синий экран это атака. Я думал это из-за каких то поврежденных файлов системных

Отправлено: 14:38, 07-07-2017 | #10



Компьютерный форум OSzone.net » Серверные продукты Microsoft » Microsoft Windows NT/2000/2003 » Вирусная атака на Windows 2003 и ее последствия

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Службы - Cortana отключена но ее попытки запуска влияют на скорость загрузки Windows 10 os7 Microsoft Windows 10 2 11-01-2017 11:21
последствия понижения роли сервера 2003 sagepro Microsoft Windows NT/2000/2003 1 06-02-2014 17:29
Пробная версия Windows 7 Корпоративная можно ее на домашний пк? micro8 Хочу все знать 3 24-01-2011 11:20
[решено] Вирусная атака ! AlexBag Лечение систем от вредоносных программ 12 18-09-2010 19:50
[решено] вирусная активность в windows 2000 seman Лечение систем от вредоносных программ 2 06-01-2010 10:08




 
Переход