Показано с 1 по 16 из 16.

Столкнулись с вирусом sality.win32.sector12 не можем победить! (заявка № 35800)

  1. #1
    Junior Member Репутация
    Регистрация
    16.12.2008
    Сообщений
    8
    Вес репутации
    57

    Exclamation Столкнулись с вирусом sality.win32.sector12 не можем победить!

    Начиналось все странно, перестали работать диспетчер задач, редактор реестра и другие административные апплеты, кроме того весь сервер оказался зараженным этой дрянью по имени sality.win32.sector12. Боролись с помощью свежего CureIt в безопасном режиме, после лечения ситуация повторяется, файлы логов прилагаются, ждем помощи!
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    http://virusinfo.info/showthread.php?t=15927 и это на всех машинах в сети .... подключая по очереди после лечения

  4. #3
    Junior Member Репутация
    Регистрация
    16.12.2008
    Сообщений
    8
    Вес репутации
    57
    Цитата Сообщение от V_Bond Посмотреть сообщение
    http://virusinfo.info/showthread.php?t=15927 и это на всех машинах в сети .... подключая по очереди после лечения
    Live cd от доктора веба не подойдет, он при загрузке не видит scsi винты
    сам больной лечиться в безопасном режиме,но это проблемы не решает, вирусы появляются снова

  5. #4
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    значит снимаем винты и цепляем к здоровой машине ....

  6. #5
    Junior Member Репутация
    Регистрация
    16.12.2008
    Сообщений
    8
    Вес репутации
    57
    Цитата Сообщение от V_Bond Посмотреть сообщение
    значит снимаем винты и цепляем к здоровой машине ....
    Это не вариант, напоминаю винты scsi, соответствующие контроллеры есть только на сервере

  7. #6

  8. #7
    Junior Member Репутация
    Регистрация
    16.12.2008
    Сообщений
    8
    Вес репутации
    57
    Цитата Сообщение от Alex_Goodwin Посмотреть сообщение
    Нет возможности что либо устанавливать, вторые сутки боремся, проверяли из безопасного режима с помощью CureIt, система временно становится работоспособной, но стоит загрузиться в обычном режиме как система рушится тут же, вплоть до полного запрета копирования или запуска каких либо файлов

  9. #8
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    28.03.2006
    Сообщений
    2,780
    Вес репутации
    1385
    ничего устанавливать не надо - принесите на флехе или сиди утилитку салити_off , которую можно скачать по ссылке. если экзе не пашет переименуйте в pif. после прогона утилиткой - без перезагрузки проверьтесь авптул и куреит. после ребута снова прогон, ничего не запуская и отрубив все в автозапуске.

  10. #9
    Junior Member Репутация
    Регистрация
    16.12.2008
    Сообщений
    8
    Вес репутации
    57
    Спасибо, ваш совет оказался очень полезным, утилита оказалась просто мегаполезной :-) сервак подняли, почти все работает, но не все, в упор не видится localhost, прям беда какая то, но пока терпимо, пользователи работают, никуда не гонят, будем разбираться

  11. #10
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    28.03.2006
    Сообщений
    2,780
    Вес репутации
    1385
    Сделайте логи авз, постараемся поправить что осталось.

  12. #11
    Junior Member Репутация
    Регистрация
    16.12.2008
    Сообщений
    8
    Вес репутации
    57
    высылаю лог, буду рад помощи
    Вложения Вложения

  13. #12
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    выполните скрипт
    Код:
    begin
     QuarantineFile('C:\DOCUME~1\ADMINI~1.002\LOCALS~1\Temp\4\uninstall.bat','');
     QuarantineFile('C:\WINDOWS\system32\drivers\pvnkjn.sys','');
    end.
    пришлите карантин согласно приложения 3 правил

  14. #13
    Junior Member Репутация
    Регистрация
    16.12.2008
    Сообщений
    8
    Вес репутации
    57
    Вот что я получил в ответ, цитирую:
    Ошибка карантина файла, попытка прямого чтения (C:\DOCUME~1\ADMINI~1.002\LOCALS~1\Temp\4\uninstal l.bat)
    Карантин с использованием прямого чтения - ошибка
    Ошибка карантина файла, попытка прямого чтения (C:\DOCUME~1\ADMINI~1.002\LOCALS~1\Temp\4\uninstal l.bat)
    Карантин с использованием прямого чтения - ошибка
    Ошибка карантина файла, попытка прямого чтения (C:\WINDOWS\system32\drivers\pvnkjn.sys)
    Карантин с использованием прямого чтения - ошибка
    Ошибка карантина файла, попытка прямого чтения (C:\WINDOWS\system32\drivers\pvnkjn.sys)
    Карантин с использованием прямого чтения - ошибка

    Добавлено через 39 минут

    Я так понял проблемы с сетью прежде всего из за того что воспользовались функциями AVZ по восстановлению настроек SPI/LSP
    , читал в форуме что надо воспользоваться сбросом политик IP, не будет ли еще хуже после этого?
    Последний раз редактировалось bshtornado; 18.12.2008 в 10:21. Причина: Добавлено

  15. #14
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    Цитата Сообщение от bshtornado Посмотреть сообщение
    Я так понял проблемы с сетью прежде всего из за того что воспользовались функциями AVZ по восстановлению настроек SPI/LSP
    , читал в форуме что надо воспользоваться сбросом политик IP, не будет ли еще хуже после этого?
    На серверной оси нельзя пользоваться AVZ для этого. Через netsh попробуйте сбросить и установить заново.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  16. #15
    Junior Member Репутация
    Регистрация
    16.12.2008
    Сообщений
    8
    Вес репутации
    57

    После лечения вируса sality.win32.sector.12 и необдуманного использования некоторых функций AVZ на серверной ОС некоректно работает сеть!

    После этого не работала сеть при попытке пинга выдавала

    Попытка обмена данными с $я

    после чего покопавшись в доках было принято решение восстановить винсоккеты средствами самой ОС, после чего упал протокол IPSec
    восстановив его локальные политики заработал и он, но не пингуется компъютер как localhost, выдается ошибка: при попытке связи не удалось обнаружить узел localhost, хотя 127.0.0.1 пингуется нормально, также компъютер не пингуется по локальному имени, не открываются апплеты администрирования AD DHCP, выдаются ошибки о неработоспособности сервера, Смета не находит Sql сервер firebird, но на самом деле все работает, динамические адреса выдаются, DNS сервер отрабатывает нормально, пользователи логинятся в домен и работают, думаю все это связано с одной и той же проблемой, подскажите пожалуйста решение.
    Последний раз редактировалось bshtornado; 19.12.2008 в 09:31. Причина: некоректный заголовок

  17. #16
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    Я не уверен, что вот так, с помощью хрустального шарика и танцев с бубном, удасться Вам помочь. На Вашем месте я бы поскал фирму по месту проблемы.

  • Уважаемый(ая) bshtornado, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Троян win32 sector12, sality
      От Наталия1990 в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 09.02.2011, 11:20
    2. как победить Win32.Sality.aa
      От виктор сапожников в разделе Помогите!
      Ответов: 4
      Последнее сообщение: 15.01.2011, 21:43
    3. Вирь Win32.Sector12, 5
      От larik218 в разделе Помогите!
      Ответов: 10
      Последнее сообщение: 22.02.2009, 10:05
    4. Ответов: 4
      Последнее сообщение: 18.12.2008, 04:07
    5. Ответов: 5
      Последнее сообщение: 04.09.2008, 11:00

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01160 seconds with 17 queries