Показано с 1 по 15 из 15.

Win Server 2003 R2 после waspacer.exe, waagent и др. [not-a-virus:RiskTool.Win32.LockDir.g ] (заявка № 164023)

  1. #1
    Junior Member Репутация
    Регистрация
    09.04.2009
    Сообщений
    29
    Вес репутации
    28

    Thumbs up Win Server 2003 R2 после waspacer.exe, waagent и др. [not-a-virus:RiskTool.Win32.LockDir.g ]

    Случилась беда с офисным Windows Server 2003 R2
    Стал ужасно тормозить. В процессе исследования жесткого диска обнаружились следы waspacer.exe, и его же товарища waagent.

    Также обратил на себя внимание "непрошенный" процесс winlogin.exe, который при проверке на virustotal, был чаще всего опознан как некий not-virus-proxy-32-бла-бла, при анализе реестра выяснилось, что работает он в паре с start.reg (добавлял раздел ActiveDesktop включающий запуск winlogin.exe с неким comand.drv) - все файлы в WINDOWS/system32

    Всё удалил, однако это не убрало "тормоза".
    В конце концов проблему решили пересадкой винчестера на новое железо.
    После чего прогнал один раз Kaspersky Virus Removal Tool

    Сейчас всё вроде бы нормально, но хотелось бы убедиться,
    что вирусы полностью удалены из системы.

    PS Система - серверная, потому лога - всего два
    Вложения Вложения

  2. Реклама
     

  3. #2
    Cyber Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Info_bot
    Регистрация
    11.05.2011
    Сообщений
    2,267
    Вес репутации
    326
    Уважаемый(ая) Rib, спасибо за обращение на наш форум!

    Помощь в лечении комьютера на VirusInfo.Info оказывается абсолютно бесплатно. Хелперы, в самое ближайшее время, ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитами АВЗ и HiJackThis, подробнее можно прочитать в правилах оформления запроса о помощи.

    Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.

  4. #3
    Странствующий хэлпер Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    90,504
    Вес репутации
    2915
    Ничего плохого не видно
    Microsoft MVP 2012, 2013, 2014, 2015, 2016 Consumer Security

  5. #4
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для mike 1
    Регистрация
    05.11.2011
    Адрес
    Москва
    Сообщений
    41,237
    Вес репутации
    1022
    Сделайте дополнительно такой лог

    1. Скачайте Universal Virus Sniffer (uVS)
    2. Извлеките uVS из архива или из zip-папки. Откройте папку с UVS и запустите файл start.exe. В открывшимся окне выберите пункт "Запустить под текущим пользователем".
    3. Выберите меню "Файл" => "Сохранить полный образ автозапуска". Программа предложит вам указать место сохранения лога в формате "имя_компьютера_дата_сканирования". Лог необходимо сохранить на рабочем столе.
      !!!Внимание. Если у вас установлены архиваторы WinRAR или 7-Zip, то uVS в автоматическом режиме упакует лог в архив, иначе это будет необходимо сделать вам вручную.
    4. Дождитесь окончания работы программы и прикрепите лог к посту в теме.
      !!! Обратите внимание, что утилиты необходимо запускать от имени Администратора. По умолчанию в Windows XP так и есть. В Windows Vista и Windows 7 администратор понижен в правах по умолчанию, поэтому, не забудьте нажать правой кнопкой на программу, выбрать Запуск от имени Администратора, при необходимости укажите пароль администратора и нажмите "Да".
    Инструкции выполняются в том порядке, в котором они вам даны.
    Вы можете отблагодарить нас так или так
    А вы совершаете эти 4 ошибки на форумах? Оставить отзыв Обучение на VirusInfo
    Бесплатная защита на 45 дней => https://goo.gl/3BfqlS
    Защита от неизвестных троянцев-шифровальщиков => FixSecurity, Kaspersky Anti-Ransomware Tool

  6. #5
    Junior Member Репутация
    Регистрация
    09.04.2009
    Сообщений
    29
    Вес репутации
    28
    Спасибо ,что уделили внимание моей просьбе.

    Сделал лог uVS.
    Прикручиваю к сообщению.
    Вложения Вложения

  7. #6
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для mike 1
    Регистрация
    05.11.2011
    Адрес
    Москва
    Сообщений
    41,237
    Вес репутации
    1022
    1. Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.
    2. Откройте папку с распакованной утилитой uVS и запустите файл start.exe. В открывшимся окне выберите пункт "Запустить под текущим пользователем".
    3. Выделите и правой кнопкой мыши скопируйте следующий скрипт в буфер обмена:
      Код:
      ;uVS v3.83 BETA 4 [http://dsrt.dyndns.org]
      ;Target OS: NTv5.2
      
      OFFSGNSAVE
      breg
      
      zoo %SystemDrive%\DOCUMENTS AND SETTINGS\BUH\МОИ ДОКУМЕНТЫ\LOCKDIR.EXE
      addsgn 9252776A336AC1CC0BF4774EA34F0A99088A64AB18CE48FB483C2EB2C046E1DCA91185DF39129C925E870F81C5F8B5EBA6AD05CA54DAB02C2CACD1284C18A19D 8 APPL/Wasppacer.AP [AntiVir]
      
      zoo %SystemDrive%\DOCUMENTS AND SETTINGS\NATASHA\РАБОЧИЙ СТОЛ\*\WASPPACER.EXE
      bl 87D94050927B13F2E0B0A7B1F7D2890C 999480
      delall %SystemDrive%\DOCUMENTS AND SETTINGS\NATASHA\РАБОЧИЙ СТОЛ\*\WASPPACER.EXE
      delall %SystemDrive%\DOCUMENTS AND SETTINGS\ALL USERS\APPLICATION DATA\GOOGLE UPDATE\WINLOGON.EXE
      zoo %SystemDrive%\PROGRAM FILES\RED5\WRAPPER.EXE
      chklst
      delvir
    4. В uVS выберите пункт меню "Скрипт" => "Выполнить скрипт находящийся в буфере обмена..."
    5. Нажмите на кнопку "Выполнить" и дождитесь окончания работы программы. Компьютер перезагрузите вручную.
    6. После выполнения скрипта упакуйте содержимое папки ZOO с помощью WinRar, 7-Zip или WinZip в архив формата .ZIP с паролем virus и отправьте этот файл по ссылке "Прислать запрошенный карантин" над первым сообщением в теме.


    Рекомендую поменять пароли на более стойкие от RDP и учетных записей. Возможно пытались или хотели запустить на сервере программу Lockdir, которая блокирует доступ к файлам.
    Инструкции выполняются в том порядке, в котором они вам даны.
    Вы можете отблагодарить нас так или так
    А вы совершаете эти 4 ошибки на форумах? Оставить отзыв Обучение на VirusInfo
    Бесплатная защита на 45 дней => https://goo.gl/3BfqlS
    Защита от неизвестных троянцев-шифровальщиков => FixSecurity, Kaspersky Anti-Ransomware Tool

  8. mike 1 получил(а) благодарность за это сообщение от

    Rib

  9. #7
    Junior Member Репутация
    Регистрация
    09.04.2009
    Сообщений
    29
    Вес репутации
    28
    Карантин ZOO загрузил.
    Пароли меняю, попробую ещё ограничить права.

  10. #8
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для mike 1
    Регистрация
    05.11.2011
    Адрес
    Москва
    Сообщений
    41,237
    Вес репутации
    1022
    Новый лог uVS сделайте
    Инструкции выполняются в том порядке, в котором они вам даны.
    Вы можете отблагодарить нас так или так
    А вы совершаете эти 4 ошибки на форумах? Оставить отзыв Обучение на VirusInfo
    Бесплатная защита на 45 дней => https://goo.gl/3BfqlS
    Защита от неизвестных троянцев-шифровальщиков => FixSecurity, Kaspersky Anti-Ransomware Tool

  11. #9
    Junior Member Репутация
    Регистрация
    09.04.2009
    Сообщений
    29
    Вес репутации
    28
    Сделал новый лог.
    Закинул по ссылке вверху.

  12. #10
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для mike 1
    Регистрация
    05.11.2011
    Адрес
    Москва
    Сообщений
    41,237
    Вес репутации
    1022
    В систему карантинов не нужно было его грузить. Загрузите его на rghost, полученную ссылку прикрепите.
    Инструкции выполняются в том порядке, в котором они вам даны.
    Вы можете отблагодарить нас так или так
    А вы совершаете эти 4 ошибки на форумах? Оставить отзыв Обучение на VirusInfo
    Бесплатная защита на 45 дней => https://goo.gl/3BfqlS
    Защита от неизвестных троянцев-шифровальщиков => FixSecurity, Kaspersky Anti-Ransomware Tool

  13. #11
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для mike 1
    Регистрация
    05.11.2011
    Адрес
    Москва
    Сообщений
    41,237
    Вес репутации
    1022
    Это карантин, а вас просили сделать новый лог uVS.
    Инструкции выполняются в том порядке, в котором они вам даны.
    Вы можете отблагодарить нас так или так
    А вы совершаете эти 4 ошибки на форумах? Оставить отзыв Обучение на VirusInfo
    Бесплатная защита на 45 дней => https://goo.gl/3BfqlS
    Защита от неизвестных троянцев-шифровальщиков => FixSecurity, Kaspersky Anti-Ransomware Tool

  14. mike 1 получил(а) благодарность за это сообщение от

    Rib

  15. #12
    Junior Member Репутация
    Регистрация
    09.04.2009
    Сообщений
    29
    Вес репутации
    28
    Пардон - напутал. Вот сделал лог -
    http://rghost.ru/57314129

  16. #13
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для mike 1
    Регистрация
    05.11.2011
    Адрес
    Москва
    Сообщений
    41,237
    Вес репутации
    1022
    Выполните скрипт в uVS:

    Код:
    ;uVS v3.83 BETA 12 [http://dsrt.dyndns.org]
    ;Target OS: NTv5.2
    
    breg
    
    delall %SystemDrive%\DOCUMENTS AND SETTINGS\BUH\МОИ ДОКУМЕНТЫ\LOCKDIR.EXE
    Перезагрузите сервер вручную. В остальном порядок.
    Инструкции выполняются в том порядке, в котором они вам даны.
    Вы можете отблагодарить нас так или так
    А вы совершаете эти 4 ошибки на форумах? Оставить отзыв Обучение на VirusInfo
    Бесплатная защита на 45 дней => https://goo.gl/3BfqlS
    Защита от неизвестных троянцев-шифровальщиков => FixSecurity, Kaspersky Anti-Ransomware Tool

  17. mike 1 получил(а) благодарность за это сообщение от

    Rib

  18. #14
    Junior Member Репутация
    Регистрация
    09.04.2009
    Сообщений
    29
    Вес репутации
    28
    Всё сделал.
    Вручную удаляю безымянную скрытую папку (осталась от WaspAcer-ра) в
    %SystemDrive%\DOCUMENTS AND SETTINGS\NATASHA\РАБОЧИЙ СТОЛ\

    Спасибо большое!

  19. #15
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    47,526
    Вес репутации
    940

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 2
    • Обработано файлов: 8
    • В ходе лечения обнаружены вредоносные программы:
      1. \zoo\lockdir.exe._50eb459b14fbab5626f99cc98e89cc24 7a60eb67 - not-a-virus:RiskTool.Win32.LockDir.g ( DrWEB: Tool.FolderLock.5 )


  • Уважаемый(ая) Rib, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:


    Надеемся больше никогда не увидеть ваш компьютер зараженным!

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.
  • Присоединяйтесь к нам в соцсетях!

    Мы делаем все возможное, чтобы помогать людям в защите и лечении компьютеров.

    Похожие темы

    1. Ответов: 7
      Последнее сообщение: 13.02.2013, 23:57
    2. Ответов: 7
      Последнее сообщение: 28.11.2012, 10:15
    3. Virus.Win32.Virut.ce на Windows Server 2003 x64
      От Slash_Nastya в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 15.11.2012, 09:34
    4. Ответов: 3
      Последнее сообщение: 31.07.2012, 22:34
    5. Windows Server 2003 SP2 [Virus.Win32.Sality.aa ]
      От trigger_rs в разделе Помогите!
      Ответов: 3
      Последнее сообщение: 16.01.2009, 11:40

    Метки для этой темы

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00182 seconds with 23 queries