Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Подозрение на заражение

Ответить
Настройки темы
[решено] Подозрение на заражение

Старожил


Сообщения: 420
Благодарности: 8

Профиль | Отправить PM | Цитировать


Изменения
Автор: Leaves
Дата: 25-07-2022
Вложения
Тип файла: zip CollectionLog-2022.07.25-13.32.zip
(64.2 Kb, 4 просмотров)
Добрый день! Windows Server 2008R2 подозрение на заражение (мелькает какой-то процесс в диспетчере задач; нагрузка на ЦП; после открытия диспетчера задач - нагрузка на ЦП падает; через некоторое время Диспетчер задач самопроизвольно закрывается) Лог прикрепляю. Спасибо!

-------
Судьба играет человеком, а человек играет на трубе ©


Отправлено: 10:46, 25-07-2022

 

Аватара для Sandor

Ветеран


Консультант


Сообщения: 5255
Благодарности: 1319

Профиль | Отправить PM | Цитировать


Тут уже выглядит лучше.

Дополнительно:
Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе.
Когда программа запустится, нажмите Да для соглашения с предупреждением.

Нажмите кнопку Сканировать (Scan).
После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве.

-------


Отправлено: 07:58, 26-07-2022 | #11



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Старожил


Сообщения: 420
Благодарности: 8

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt FRST.txt
(34.7 Kb, 2 просмотров)
Тип файла: txt Addition.txt
(56.5 Kb, 2 просмотров)

Цитата Sandor:
Прикрепите отчеты к своему следующему сообщению. »
Отчеты:

-------
Судьба играет человеком, а человек играет на трубе ©


Отправлено: 10:35, 26-07-2022 | #12


Аватара для Sandor

Ветеран


Консультант


Сообщения: 5255
Благодарности: 1319

Профиль | Отправить PM | Цитировать


В системе шесть администраторов. На мой взгляд - многовато. Желательно у всех сменить пароли на учётную запись.

Следующий скрипт сделает некоторые небольшие изменения и удалит разрешающие правила на перечисленные порты.
Если открывали их специально, сообщите до выполнения скрипта.

Сообщите известны ли вам все эти файлы:
Цитата:
2022-02-26 08:53 - 2022-02-26 08:31 - 087057343 _____ () C:\ProgramData\migrate.exe
2022-02-26 08:53 - 2022-02-26 07:54 - 000000032 _____ () C:\ProgramData\ru.bat
2022-02-26 08:53 - 2022-02-26 08:14 - 000002368 _____ () C:\ProgramData\st.bat
2020-12-14 01:15 - 2020-12-16 05:51 - 000048640 _____ () C:\ProgramData\Update-os.exe
2020-12-30 15:17 - 2020-12-30 22:48 - 019071488 _____ (6.1.23.45) C:\ProgramData\Virus.exe
2020-12-17 11:23 - 2020-12-24 19:18 - 019071488 _____ (6.1.23.45) C:\ProgramData\VirusTotal.exe
2020-12-18 14:18 - 2020-12-18 14:24 - 018866688 _____ (WinRAR) C:\ProgramData\winrar-x64-591d.exe
Понадобится также перезагрузка.
  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Код: Выделить весь код
    Start::
    Task: {C922BA2B-20E2-430A-8C83-898531D33855} - System32\Tasks\wificart => C:\Windows\system32\config\systemprofile\AppData\Roaming\wificart.exe (Нет файла) <==== ВНИМАНИЕ
    2022-02-26 08:53 - 2022-02-26 08:31 - 087057343 _____ () C:\ProgramData\migrate.exe
    2022-02-26 08:53 - 2022-02-26 07:54 - 000000032 _____ () C:\ProgramData\ru.bat
    2022-02-26 08:53 - 2022-02-26 08:14 - 000002368 _____ () C:\ProgramData\st.bat
    2020-12-14 01:15 - 2020-12-16 05:51 - 000048640 _____ () C:\ProgramData\Update-os.exe
    2020-12-30 15:17 - 2020-12-30 22:48 - 019071488 _____ (6.1.23.45) C:\ProgramData\Virus.exe
    2020-12-17 11:23 - 2020-12-24 19:18 - 019071488 _____ (6.1.23.45) C:\ProgramData\VirusTotal.exe
    2020-12-18 14:18 - 2020-12-18 14:24 - 018866688 _____ (WinRAR) C:\ProgramData\winrar-x64-591d.exe
    FirewallRules: [{4B9C2C1A-290C-4979-B74D-CE0A344A222D}] => (Block) LPort=88
    FirewallRules: [{C7E9BE11-A2F2-4803-8920-DC6FAC5F7BA2}] => (Allow) LPort=3389
    End::
  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.
Компьютер перезагрузите вручную.

Подробнее читайте в этом руководстве.

-------


Последний раз редактировалось Sandor, 26-07-2022 в 13:52.


Отправлено: 13:22, 26-07-2022 | #13


Старожил


Сообщения: 420
Благодарности: 8

Профиль | Отправить PM | Цитировать


Цитата Sandor:
На мой взгляд - многовато. »
Согласен. Поправил
Цитата Sandor:
Сообщите известны ли вам все эти файлы: »
Неизвестны
Цитата Sandor:
Если открывали их специально, сообщите до выполнения скрипта. »
Все порты открыты нами. Получается скрипт выполнять нет необходимости?

-------
Судьба играет человеком, а человек играет на трубе ©


Отправлено: 13:49, 26-07-2022 | #14


Аватара для Sandor

Ветеран


Консультант


Сообщения: 5255
Благодарности: 1319

Профиль | Отправить PM | Цитировать


Выполните, я его подправил.
Порт 3389 держать открытым - плохая идея. Отсюда и постоянное заражение.

-------


Отправлено: 13:53, 26-07-2022 | #15


Старожил


Сообщения: 420
Благодарности: 8

Профиль | Отправить PM | Цитировать


Цитата Sandor:
Порт 3389 держать открытым - плохая идея »
Странно, он не используется, он поменян и в правилах не могу его найти.
Цитата Sandor:
Выполните, я его подправил. »
Хорошо

-------
Судьба играет человеком, а человек играет на трубе ©


Отправлено: 06:42, 27-07-2022 | #16


Аватара для Sandor

Ветеран


Консультант


Сообщения: 5255
Благодарности: 1319

Профиль | Отправить PM | Цитировать


Скрипт в том числе уберет разрешение на этот порт.

-------


Отправлено: 07:58, 27-07-2022 | #17


Старожил


Сообщения: 420
Благодарности: 8

Профиль | Отправить PM | Цитировать


Цитата Sandor:
Скрипт в том числе уберет разрешение на этот порт. »
Не могу понять, это просто старая запись осталась.
Я писал ранее что
Цитата Leaves:
Странно, он не используется, он поменян и в правилах не могу его найти. »
имел ввиду что RDP порт используется, но изменен его номер. После выполнения скрипта будет ли работать RDP?

После выполнения скрипта не заходит по RDP (((( на экране: "Клиент групповой политики" и крутится значок и не заходит. Завтра будет кипешь конкретный ....

-------
Судьба играет человеком, а человек играет на трубе ©


Отправлено: 19:23, 27-07-2022 | #18


Старожил


Сообщения: 420
Благодарности: 8

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt Fixlog.txt
(2.9 Kb, 1 просмотров)

Цитата Leaves:
Завтра будет кипешь конкретный .... »
Дал волю эмоциям, надо было просто подождать))
Цитата Sandor:
Программа создаст лог-файл (Fixlog.txt) »
Прикрепляю

-------
Судьба играет человеком, а человек играет на трубе ©


Отправлено: 19:39, 27-07-2022 | #19


Аватара для Sandor

Ветеран


Консультант


Сообщения: 5255
Благодарности: 1319

Профиль | Отправить PM | Цитировать


Хорошо. Проблема решена?

-------


Отправлено: 08:22, 28-07-2022 | #20



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Подозрение на заражение

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
[решено] Подозрение на заражение Эдуард Кондратьев Лечение систем от вредоносных программ 2 01-05-2017 18:41
Подозрение на заражение dio09 Лечение систем от вредоносных программ 11 02-01-2013 18:15
[решено] Подозрение на заражение rzdpasha Лечение систем от вредоносных программ 4 15-09-2011 13:11
подозрение на заражение. jok17er Лечение систем от вредоносных программ 16 30-10-2010 23:31
Подозрение на заражение рабочей станции Zabejalo Лечение систем от вредоносных программ 11 19-02-2009 20:46




 
Переход