Показано с 1 по 11 из 11.

Появляются задания в Scheduler Tasks (заявка № 42731)

  1. #1
    Junior Member Репутация
    Регистрация
    28.03.2009
    Сообщений
    5
    Вес репутации
    29

    Exclamation Появляются задания в Scheduler Tasks

    Nod32 отлавливает
    27.03.2009 12:22:57 Real-time file system protection file C:\WINDOWS\System32\qytlt.ln Win32/Conficker.AA worm cleaned by deleting - quarantined NT AUTHORITY\SYSTEM Event occurred on a new file created by the application: C:\WINDOWS\system32\lsass.exe.
    Кроме этого присутствуют приложения Winlogon, spoolsv.exe, rundll32.exe, pbeagent.exe, svchost.exe.
    Nod вроде лечит и как написано отправляет вирус в карантин - вот только беда AVZ отлавливает подменные PID и Scheduled Tasks после такого лечения пояляются задания с именем At1 (и дальше соответственно цифры 2,3...). В поле Run заданий - rundll32.exe qytlt.ln,vjqhpl (последние 6 символов - постоянно разные).
    Все последние обновления с microsoft стоят и антивирусник постоянно обновляется.
    Логи в соответвствии с правилами прилагаю.
    Прошу помощи в лечении.
    Вложения Вложения

  2. Реклама
     

  3. #2
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,463
    Вес репутации
    2495
    Пароли крепкие стоят на машинах? У Вас по сетке КИДО лазает.

    Логи под Администратором делали?
    Последний раз редактировалось PavelA; 28.03.2009 в 21:19.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  4. #3
    Junior Member Репутация
    Регистрация
    28.03.2009
    Сообщений
    5
    Вес репутации
    29
    Пароли поменял. Не понятно почему задания появляются и подменные PID - Nod32 пишет что отлавливает вирус. Вирус отлавливается от разных приложений - я так понимаю, что приходит не из сети а локально. Или я ошибаюсь?

    Добавлено через 2 минуты

    Логи делал под администратором домена
    Последний раз редактировалось Mikhail_2009; 28.03.2009 в 21:21. Причина: Добавлено

  5. #4

  6. #5
    Junior Member Репутация
    Регистрация
    28.03.2009
    Сообщений
    5
    Вес репутации
    29
    Спасибо. Но похоже это только часть лечения. Что-то еще инфицированное есть.
    Полечил с помощью kkiller. Он нашел только инфицированные задания в планировщике. Перезапустил комп. Патчи MS08-067, MS08-068, MS09-001 - проверил стоят.
    Появляться опять они будут или нет, для меня так и не понятно. Запустил AVZ - он так и дает подменные PID.
    Лог kkiller:

    C:\admin\KKiller_v3.4.1>kkiller
    Net-Worm.Win32.Kido removing tool, Kaspersky Lab 2009
    version 3.4.1 Mar 17 2009 14:06:06
    scanning jobs ...
    Infected job (JobId 1) was deleted
    Infected job (JobId 2) was deleted
    Infected job (JobId 3) was deleted
    Infected job (JobId 4) was deleted
    scanning threads ...

    scanning modules in svchost.exe...
    scanning modules in services.exe...
    scanning modules in explorer.exe...

    restoring SafeBoot registry node
    Restoring safe/network boot registry branches for windows 2003

    scanning C:\WINDOWS\system32 ...
    scanning C:\Program Files\Internet Explorer\ ...
    scanning C:\Program Files\Movie Maker\ ...
    scanning C:\Program Files\Windows Media Player\ ...
    scanning C:\Program Files\Windows NT\ ...
    scanning C:\Documents and Settings\adm\Application Data ...
    scanning C:\DOCUME~1\adm\LOCALS~1\Temp\ ...

    completed
    Infected jobs: 4
    Infected files: 0
    Infected threads: 0
    Splices functions: 0
    Cured files: 0
    Fixed registry keys: 0

    Press any key to continue . . .

  7. #6
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1781
    Подмененные PID это нормально...

  8. #7
    Junior Member Репутация
    Регистрация
    28.03.2009
    Сообщений
    5
    Вес репутации
    29
    29.03.2009 14:16:47 Real-time file system protection file C:\WINDOWS\System32\qytlt.ln Win32/Conficker.AA worm cleaned by deleting - quarantined NT AUTHORITY\SYSTEM Event occurred on a new file created by the application: C:\WINDOWS\system32\lsass.exe.
    Опять задание с именем At1 появилось?
    Что делать то? Неужели новый вирус?

  9. #8
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1781
    Пока не пролечите всю сеть, по отдельности вылечить что-то почти бесполезно...

  10. #9
    Junior Member Репутация
    Регистрация
    28.03.2009
    Сообщений
    5
    Вес репутации
    29
    То есть у меня из сети вирус проникает? Данный комп - файл сервер. Локально сервер чист? И при обращении пользователей по сети вирус проникает через защиту Nod32? Вот беда-то. Ведь все заплаты стоят! Можете подсказать можно ли узнать с какого компа идет вирус? Nod32 - отображает только то что я прислал.

  11. #10
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1781
    Узнать можно, с помощью сниффера...

    Сервер на каком-то векторе уязвим (слабый пароль, нет патча)...

  12. #11
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,463
    Вес репутации
    2495
    Можно еще аудит включить. В логах будет написано кто чего записал.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  • Уважаемый(ая) Mikhail_2009, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:


    Надеемся больше никогда не увидеть ваш компьютер зараженным!

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.
  • Присоединяйтесь к нам в соцсетях!

    Мы делаем все возможное, чтобы помогать людям в защите и лечении компьютеров.

    Похожие темы

    1. проблема с задания IPадреса вручную.
      От mtr2010 в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 13.05.2011, 15:48
    2. Ответов: 1
      Последнее сообщение: 19.01.2011, 06:48
    3. Сервер создает задания At*
      От Sprut в разделе Помогите!
      Ответов: 6
      Последнее сообщение: 04.03.2010, 15:51

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01535 seconds with 22 queries