Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Майнер заразил System Idle Process

Ответить
Настройки темы
[решено] Майнер заразил System Idle Process

Новый участник


Сообщения: 13
Благодарности: 1

Профиль | Сайт | Отправить PM | Цитировать


Изменения
Автор: alexandru.covalschi@vk
Дата: 22-10-2017
Описание: появился IPMI
Вложения
Тип файла: zip CollectionLog-2017.10.20-23.17.zip
(112.3 Kb, 1 просмотров)
Сразу предупреждаю, у меня опыт общения в основном с линуксом
Изначально был заражен другой сервер, его очистили bitdefender-ом, а до этого - microsoft essentials, но оно похерило активацию после того, как bitdefender снес essentials.
Файлы веб-сайта перенесли на другой сервер, чтобы переустановить систему на старом, - и вуаля, он тоже заражен (огромная глупость, но это было очень срочно, увы, теперь отдуваться)
Сервер удаленный, IPMI/доступа нет есть - 2008r2
На сервере вертится веб-ресурс на ASP.NET (IIS). Application pool был от юзера Administrator - подозреваю это и помогло малвари проникнуть внутрь, учитывая что зараженный процесс имеет parent-а C:\Windows\Microsoft.NET\Framework64\v4.0.30319\windeb.exe
Пытаюсь установить bitdefender на сервер, но он выдает ошибку аля "веб-установщик не может скачать файлы". AVZ находит какой-то нетривиальный ключ для svchost.exe, но ничего с ним не поделать...
Windeb.exe ни загрузить куда-то ни удалить не могу, даже после выставления себя овнером.
Помогите пожалуйста избавиться от малвари, а так же поясните - у меня много работы с файлами (загрузка/создание файлов) на веб-ресурсе, как настроить iis чтобы себя обезопасить?
Заранее спасибо..

Отправлено: 00:54, 21-10-2017

 

Аватара для Sandor

Ветеран


Консультант


Сообщения: 5255
Благодарности: 1319

Профиль | Отправить PM | Цитировать


  1. Скачайте Universal Virus Sniffer (uVS)
  2. Извлеките uVS из архива или из zip-папки. Откройте папку с UVS и запустите файл start.exe. В открывшимся окне выберите пункт "Запустить под текущим пользователем".
  3. Выберите меню "Файл" => "Сохранить полный образ автозапуска". Программа предложит вам указать место сохранения лога в формате "имя_компьютера_дата_сканирования". Лог необходимо сохранить на рабочем столе.
    !!!Внимание. Если у вас установлены архиваторы WinRAR или 7-Zip, то uVS в автоматическом режиме упакует лог в архив, иначе это будет необходимо сделать вам вручную.
  4. Дождитесь окончания работы программы и прикрепите лог к посту в теме.
    !!! Обратите внимание, что утилиты необходимо запускать от имени Администратора. По умолчанию в Windows XP так и есть. В Windows Vista и Windows 7 администратор понижен в правах по умолчанию, поэтому, не забудьте нажать правой кнопкой на программу, выбрать Запуск от имени Администратора, при необходимости укажите пароль администратора и нажмите "Да".
Подробнее читайте в руководстве Как подготовить лог UVS.

-------

Это сообщение посчитали полезным следующие участники:

Отправлено: 08:29, 23-10-2017 | #11



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 13
Благодарности: 1

Профиль | Сайт | Отправить PM | Цитировать


Вложения
Тип файла: 7z VTEWWW02_2017-10-23_09-25-27.7z
(444.7 Kb, 2 просмотров)

Цитата Sandor:
Дождитесь окончания работы программы и прикрепите лог к посту в теме. »
Выкладываю лог.

Отправлено: 10:39, 23-10-2017 | #12


Аватара для Sandor

Ветеран


Консультант


Сообщения: 5255
Благодарности: 1319

Профиль | Отправить PM | Цитировать


Файловое заражение neshta.

Пожалуйста, пролечитесь как указано в этой теме: Как вылечить систему от файлового вируса?, а после этого сделайте и прикрепите новый CollectionLog.

-------

Это сообщение посчитали полезным следующие участники:

Отправлено: 11:03, 23-10-2017 | #13


Новый участник


Сообщения: 13
Благодарности: 1

Профиль | Сайт | Отправить PM | Цитировать


Цитата Sandor:
как указано в этой теме »
У Dr.WEB категорически не запускается X-сервер, Avira не может обновиться и ничего не лечит (special windows alert/no action taken), остальные - 404. Есть ли еще методы, как вылечиться? Сейчас еще раз попробую Cureit, но не думаю что получится...
Может, проблема в том, что я скачиваю не с ftp что указано на странице, а с веб-страницы https://free.drweb.ru/aid_admin/ ?

Отправлено: 10:44, 24-10-2017 | #14


Аватара для Sandor

Ветеран


Консультант


Сообщения: 5255
Благодарности: 1319

Профиль | Отправить PM | Цитировать


Пробуйте KRD.

Цитата alexandru.covalschi@vk:
еще раз попробую Cureit »
Не годится, нужно именно с LiveCD.

-------

Это сообщение посчитали полезным следующие участники:

Отправлено: 11:11, 24-10-2017 | #15


Новый участник


Сообщения: 13
Благодарности: 1

Профиль | Сайт | Отправить PM | Цитировать


Вложения
Тип файла: zip CollectionLog-2017.10.25-03.39.zip
(110.8 Kb, 1 просмотров)

Цитата Sandor:
Пробуйте KRD. »
KRD настолько долго выгружал свои базы из образа (несколько часов), что у меня успевал отваливаться VPN тоннель, по которому этот образ и был подключен.
По итогу очистил с помощью bitdefender resque cd, (тоже бесплатная утилита, на gentoo, единственное что - по умолчанию меня выкинуло в шелл приглашение пройти аутентификацию - там login 'livecd', пароля нет, X стартуется простым startx без приключений), прикладываю логи.

P.S.
Надеюсь не сочтете за рекламу, но может стоит включить эту тулзу в список?

Отправлено: 04:49, 25-10-2017 | #16


Аватара для Sandor

Ветеран


Консультант


Сообщения: 5255
Благодарности: 1319

Профиль | Отправить PM | Цитировать


Логи выглядят значительно лучше. Что сейчас с проблемой?

-------

Это сообщение посчитали полезным следующие участники:

Отправлено: 08:25, 25-10-2017 | #17


Новый участник


Сообщения: 13
Благодарности: 1

Профиль | Сайт | Отправить PM | Цитировать


Цитата Sandor:
Что сейчас с проблемой? »
Вроде как все в порядке, спасибо Вам - единственное что, беспокоит Trusted Installer, периодически отъедающий 25% CPU, но это судя по всему Windows Update или моя паранойя.
Это сообщение посчитали полезным следующие участники:

Отправлено: 12:13, 25-10-2017 | #18


Аватара для Sandor

Ветеран


Консультант


Сообщения: 5255
Благодарности: 1319

Профиль | Отправить PM | Цитировать


Цитата alexandru.covalschi@vk:
это судя по всему Windows Update »
Да, вероятно.

Проверьте уязвимые места:
Выполните скрипт в AVZ при наличии доступа в интернет:

Код: Выделить весь код
var
LogPath : string;
ScriptPath : string;
begin
 LogPath := GetAVZDirectory + 'log\avz_log.txt';
 if FileExists(LogPath) Then DeleteFile(LogPath);
 ScriptPath := GetAVZDirectory +'ScanVuln.txt';
  if DownloadFile('http://dataforce.ru/~kad/ScanVuln.txt', ScriptPath, 1) then ExecuteScript(ScriptPath) else 
begin
    if DownloadFile('http://dataforce.ru/~kad/ScanVuln.txt', ScriptPath, 0) then ExecuteScript(ScriptPath) 
else begin
       ShowMessage('Невозможно загрузить скрипт AVZ для обнаружения наиболее часто используемых уязвимостей!');
       exit;
      end;
  end;
 if FileExists(LogPath) Then ExecuteFile('notepad.exe', LogPath, 1, 0, false)
end.
После его работы, если будут найдены уязвимости, в блокноте откроется файл avz_log.txt со ссылками на обновления системы и критичных к безопасности программ, которые нужно загрузить и установить.
В первую очередь это относится к браузерам, Java, Adobe Acrobat/Reader и Adobe Flash Player.

Пройдитесь по ссылкам из файла avz_log.txt и установите все рекомендуемые обновления (если таковые будут).
Перезагрузите компьютер.
Снова выполните этот скрипт и убедитесь, что уязвимости устранены.

Рекомендации после лечения.

-------

Это сообщение посчитали полезным следующие участники:

Отправлено: 12:24, 25-10-2017 | #19


Новый участник


Сообщения: 13
Благодарности: 1

Профиль | Сайт | Отправить PM | Цитировать


Цитата Sandor:
Проверьте уязвимые места »
Не обрнаружено, спасибо Вам еще раз за помощь!

Отправлено: 18:07, 25-10-2017 | #20



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Майнер заразил System Idle Process

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Разное - процесс System, загрузка CPU и Process Explorer intruder666 Microsoft Windows 7 48 08-07-2017 18:12
Загрузка - [решено] System idle process (100%) JohnSallvatore Microsoft Windows 2000/XP 7 27-11-2014 13:05
Система - System idle process Tonny_Bennet Microsoft Windows NT/2000/2003 2 11-08-2010 20:54
[решено] Заразил компьютер teriva Лечение систем от вредоносных программ 9 03-10-2009 22:02
Ntuser заразил все программы Роман83 Лечение систем от вредоносных программ 2 22-07-2009 01:54




 
Переход