[решено] Подозрение на заражение

Аватара пользователя
Sandor

Re: [решено] Подозрение на заражение

Сообщение Sandor »

То, что был отключен UAC - серьёзная уязвимость.

Соберите новые логи, можно FRST.



Если предполагаете, что заражение происходит через один из подключаемых к серверу компьютеров, думаю, нужно отключить всех и изменить пароли на подключение.

Затем по очереди каждый пролечить, например,
через KVRT
. После чего по одному подключать.
Аватара пользователя
Leaves

Re: [решено] Подозрение на заражение

Сообщение Leaves »

Цитата Sandor:



Соберите новые логи, можно FRST.
[решено] Подозрение на заражение




Приврепил


Цитата Sandor:



Если предполагаете, что заражение происходит через один из подключаемых к серверу компьютеров
[решено] Подозрение на заражение




Думаю вряд-ли. Они подключаются через RemoteApp, на сервере ничего не делают кроме 1С. и прав админских ни у кого нет
Аватара пользователя
Leaves

Re: [решено] Подозрение на заражение

Сообщение Leaves »

Известны ли вам эти файлы?


Цитата:



C:\Windows\Tasks\Wrap.exe

C:\Windows\Tasks\MSTask.exe

C:\ProgramData\migrate.exe

C:\ProgramData\st.bat

C:\ProgramData\ru.bat



Файл


Цитата:



C:\Windows\Tasks\svchosl.exe



проверьте на
www.virustotal.com
и дайте ссылку на результат.

Скорее всего вредонос и можно удалить.
Аватара пользователя
Sandor

Re: [решено] Подозрение на заражение

Сообщение Sandor »

Цитата Sandor:



Известны ли вам эти файлы?
[решено] Подозрение на заражение




Неизвестны




Цитата Sandor:



проверьте на
www.virustotal.com
и дайте ссылку на результат.
[решено] Подозрение на заражение




https://www.virustotal.com/gui/file/...4f191b9dab1837
Аватара пользователя
Leaves

Re: [решено] Подозрение на заражение

Сообщение Leaves »

Все перечисленные файлы удалите.



Просканируйте систему с помощью
KVRT
.

Будет создана папка C:\KVRT2020_Data\Reports

Упакуйте её в архив и прикрепите к следующему сообщению.
Аватара пользователя
Sandor

Re: [решено] Подозрение на заражение

Сообщение Sandor »

Цитата Sandor:



Все перечисленные файлы удалите.
[решено] Подозрение на заражение




После этого перезагрузка нужна будет?


Цитата Sandor:



Просканируйте систему с помощью KVRT.
[решено] Подозрение на заражение




Из терминального сеанса врядли это удасться сделать. буду планировать под выходные чтобы кто-нибудь дал мне доступ через TeamViewer
Аватара пользователя
Leaves

Re: [решено] Подозрение на заражение

Сообщение Leaves »

Цитата Leaves:



После этого перезагрузка нужна будет?
[решено] Подозрение на заражение




Нет.




Цитата Leaves:



буду планировать под выходные
[решено] Подозрение на заражение




Хорошо.
Аватара пользователя
Sandor

Re: [решено] Подозрение на заражение

Сообщение Sandor »

Цитата Sandor:



C:\ProgramData\migrate.exe

C:\ProgramData\st.bat

C:\ProgramData\ru.bat
[решено] Подозрение на заражение




Вот это удалилось.


Цитата Sandor:



C:\Windows\Tasks\MSTask.exe

C:\Windows\Tasks\svchosl.exe

C:\Windows\Temp\~Mp2BD.tmp
[решено] Подозрение на заражение




это не удаляется, занято таким-то процессом, через диспетчер задач завершаешь процесс, закрывается диспетчер задач и процесс запускается заново. Как еще можно удалить?
Аватара пользователя
Leaves

Re: [решено] Подозрение на заражение

Сообщение Leaves »

Как видите, такой способ лечения, которым мы с вами пробуем лечить - не эффективен.



Других способов лечения я пока не вижу:


Цитата Sandor:



Просканируйте систему с помощью KVRT.

Будет создана папка C:\KVRT2020_Data\Reports
[решено] Подозрение на заражение




с последующей перезагрузкой.

После перезагрузки и без подключения к сети стОит ещё раз проверить.
Аватара пользователя
Sandor

Re: [решено] Подозрение на заражение

Сообщение Sandor »

Цитата Sandor:



Просканируйте систему с помощью KVRT.
[решено] Подозрение на заражение




Системный раздел тоже проверить?
Ответить

Вернуться в «Лечение систем от вредоносных программ»