Технический форум
Вернуться   Технический форум > Компьютерный форум > Форум по вирусам и антивирусам


Ответ
 
Опции темы Опции просмотра
Старый 10.05.2017, 16:51   #41 (permalink)
safety
Member
 
Регистрация: 12.07.2011
Сообщений: 31,192
Записей в дневнике: 6
Сказал(а) спасибо: 1
Поблагодарили 21 раз(а) в 7 сообщениях
Репутация: 15348
По умолчанию

теперь можно выполнить скрипт в uVS,


.........
и затем выполнить очистку в FRST

6. Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку откуда была запущена утилита Farbar Recovery Scan Tool:
Запустите FRST и нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!

Код:
Task: {735DB3C2-56DC-4489-B627-CA18603FEB62} - \Runtime -> No File <==== ATTENTION
2017-05-10 09:51 - 2017-05-10 09:51 - 01332324 _____ C:\windowstmp02.exe
2017-05-10 09:41 - 2017-05-10 09:41 - 00030721 _____ (Microsoft Corporation) C:\Windows\notpad.exe
EmptyTemp:
Reboot:
и подождем новых событий.
если атака повторится, то опять же дилемма остается: или что-то в системе остается недочищенное, которое через время проявляет себя, или атака идет из внешней сети на систему, используя уязвимости.

---------
если есть такая возможность, то желательно обновить систему, т.е. чтобы были установлены все выпущенные критические обновления.
safety вне форума   Ответить с цитированием
Старый 10.05.2017, 16:58   #42 (permalink)
Wolfil14
Member
 
Аватар для Wolfil14
 
Регистрация: 21.03.2009
Сообщений: 743
Сказал(а) спасибо: 0
Поблагодарили 0 раз(а) в 0 сообщениях
Репутация: 1025
По умолчанию

Цитата:
Сообщение от safety Посмотреть сообщение
теперь можно выполнить скрипт в uVS,


.........
и затем выполнить очистку в FRST
Не совсем понял вот эту часть, последний присланный скрипт я уже выполнил
Wolfil14 вне форума   Ответить с цитированием
Старый 10.05.2017, 16:58   #43 (permalink)
safety
Member
 
Регистрация: 12.07.2011
Сообщений: 31,192
Записей в дневнике: 6
Сказал(а) спасибо: 1
Поблагодарили 21 раз(а) в 7 сообщениях
Репутация: 15348
По умолчанию

последний образ сделан старой версией. 3.87
uVS v3.87 [http://dsrt.dyndns.org]: Windows 7 Professional x64 (NT v6.1 SP1) build 7601 Service Pack 1 [C:\WINDOWS]
safety вне форума   Ответить с цитированием
Старый 10.05.2017, 16:59   #44 (permalink)
safety
Member
 
Регистрация: 12.07.2011
Сообщений: 31,192
Записей в дневнике: 6
Сказал(а) спасибо: 1
Поблагодарили 21 раз(а) в 7 сообщениях
Репутация: 15348
По умолчанию

Цитата:
Сообщение от Wolfil14 Посмотреть сообщение
Не совсем понял вот эту часть, последний присланный скрипт я уже выполнил
да, раз скрипт в uVS выполнен уже, теперь выполните только скрипт в FRST
(просто мой ответ был написан, когда вашего ответа я еще не видел.)
----------
все новые образы в uVS нужны из под версии 4.0.2
safety вне форума   Ответить с цитированием
Старый 10.05.2017, 17:03   #45 (permalink)
Wolfil14
Member
 
Аватар для Wolfil14
 
Регистрация: 21.03.2009
Сообщений: 743
Сказал(а) спасибо: 0
Поблагодарили 0 раз(а) в 0 сообщениях
Репутация: 1025
По умолчанию

Все выполнил, перезагрузил.

Дополняю. Нашел в списке пользователей - двух новых, я их не создавал. Два часа назад их не было.
Миниатюры
niei123ie.png  
Вложения
Тип файла: txt Fixlog.txt (1.7 Кб, 440 просмотров)
Wolfil14 вне форума   Ответить с цитированием
Ads

Яндекс

Member
 
Регистрация: 31.10.2006
Сообщений: 40200
Записей в дневнике: 0
Сказал(а) спасибо: 0
Поблагодарили 0 раз(а) в 0 сообщениях
Репутация: 55070
Старый 10.05.2017, 19:32   #46 (permalink)
Wolfil14
Member
 
Аватар для Wolfil14
 
Регистрация: 21.03.2009
Сообщений: 743
Сказал(а) спасибо: 0
Поблагодарили 0 раз(а) в 0 сообщениях
Репутация: 1025
По умолчанию

Дополняю:

Параллельно общался с тех поддержкой Eset, они посоветовали сделать глубокую проверку выставив особые параметры. Вот письмо от них:

Данная угроза может подгружаться через другие ПК в сети, через шару.
Изалируйте зараженные ПК в сети и запустите полную проверку:
Откройте дополнительные настройки антивируса, выберите "Защита от вирусов". Установите галочки "Включить обнаружение потенциально опасных приложений" и "Включить обнаружение потенциально нежелательных приложений".
Откройте главное окно антивируса, выберите раздел "Сканирование компьютера" - "Выборочное сканирование". В правом верхнем углу нажмите "Настройка", затем выберите подраздел "Очистка" и установите значение "Тщательная очистка". и детальное сканирование.
Запустите сканирование. Сообщите о результатах.

Сделал все как они написали, лог журнала сделал, был найден один вирус. Прикладываю.
Вложения
Тип файла: txt EsetLog_10_05_17_1830.txt (75.8 Кб, 436 просмотров)
Wolfil14 вне форума   Ответить с цитированием
Старый 10.05.2017, 20:11   #47 (permalink)
safety
Member
 
Регистрация: 12.07.2011
Сообщений: 31,192
Записей в дневнике: 6
Сказал(а) спасибо: 1
Поблагодарили 21 раз(а) в 7 сообщениях
Репутация: 15348
По умолчанию

C:\$36OSection\win2.exe = RAR = winlogon.exe - модифицированный Win64/BitCoinMiner.U потенциально опасная программа - удален
-----------
возможно, что есть в локальной сети комп с активным заражением, с которого идет атака в том числе на этот сервер. через открытый порт 445.
safety вне форума   Ответить с цитированием
Старый 10.05.2017, 20:13   #48 (permalink)
Wolfil14
Member
 
Аватар для Wolfil14
 
Регистрация: 21.03.2009
Сообщений: 743
Сказал(а) спасибо: 0
Поблагодарили 0 раз(а) в 0 сообщениях
Репутация: 1025
По умолчанию

проверю завтра все ПК, вышлю файлы отчетов если что найдется, спасибо еще раз)
Wolfil14 вне форума   Ответить с цитированием
Старый 10.05.2017, 21:48   #49 (permalink)
Vvvyg
Member
 
Регистрация: 17.05.2011
Адрес: Тула
Сообщений: 9,825
Сказал(а) спасибо: 0
Поблагодарили 0 раз(а) в 0 сообщениях
Репутация: 9863
По умолчанию

Судя по логу FRST:
Цитата:
Windows Firewall is disabled.
Может, стоит включить?
Vvvyg вне форума   Ответить с цитированием
Старый 10.05.2017, 23:30   #50 (permalink)
Wolfil14
Member
 
Аватар для Wolfil14
 
Регистрация: 21.03.2009
Сообщений: 743
Сказал(а) спасибо: 0
Поблагодарили 0 раз(а) в 0 сообщениях
Репутация: 1025
По умолчанию

Цитата:
Сообщение от Vvvyg Посмотреть сообщение
Судя по логу FRST:
Цитата:
Windows Firewall is disabled.
Может, стоит включить?
сейчас то уже не в нем дело, но я пробовал тем не менее, он ни на грамм ситуацию не меняет - включен он или выключен.
И очень сомневаюсь, что если бы он работал, что то бы поменялось.
Wolfil14 вне форума   Ответить с цитированием
Ads

Яндекс

Member
 
Регистрация: 31.10.2006
Сообщений: 40200
Записей в дневнике: 0
Сказал(а) спасибо: 0
Поблагодарили 0 раз(а) в 0 сообщениях
Репутация: 55070
Ответ


Ваши права в разделе
Вы не можете создавать новые темы
Вы не можете отвечать в темах
Вы не можете прикреплять вложения
Вы не можете редактировать свои сообщения

BB коды Вкл.
Смайлы Вкл.
[IMG] код Выкл.
HTML код Выкл.
Trackbacks are Вкл.
Pingbacks are Вкл.
Refbacks are Выкл.




Часовой пояс GMT +4, время: 07:12.

Powered by vBulletin® Version 6.2.5.
Copyright ©2000 - 2014, Jelsoft Enterprises Ltd.