Вложений: 1
445 порт :microsoft-ds [Trojan-Ransom.Win32.Wanna.m
]
Добрый день.
Сегодня, на прокси сервере, обнаружили что несколько пользователей локальной сети создают массу подключений на различные внешние адреса через 445 порт.
При этом локальная сеть практически перестала работать и значительно упала скорость выхода в интернет. Они ушли в лимит соединений, на сервере. Если лимит соединений поднять, то они моментально его исчерпывают.
Некоторые ПК начали отключаться с "синим экраном".
После чего, 445 порт на прокси сервере был закрыт. Ситуация с интернетом и локальной сетью нормализовалась.
Но пользовательские ПК все равно создают такие запросы через этот порт.
Помогите их вылечить!
вот часть выполнения netstat на одном из таких ПК
Имя Локальный адрес Внешний адрес Состояние
TCP 127.0.0.1:1111 lati:1112 ESTABLISHED
TCP 127.0.0.1:1112 lati:1111 ESTABLISHED
TCP 127.0.0.1:1180 lati:1181 ESTABLISHED
TCP 127.0.0.1:1181 lati:1180 ESTABLISHED
TCP 192.168.1.53:1048 DS:epmap ESTABLISHED
TCP 192.168.1.53:1052 DS:49156 ESTABLISHED
TCP 192.168.1.53:1072 REG99:1054 ESTABLISHED
TCP 192.168.1.53:1723 softbank221019052212:microsoft-ds SYN_SENT
TCP 192.168.1.53:1725 189.52.133.38:microsoft-ds SYN_SENT
TCP 192.168.1.53:1731 71-93-41-44:microsoft-ds SYN_SENT
TCP 192.168.1.53:1732 49.19.30.140:microsoft-ds SYN_SENT
TCP 192.168.1.53:1734 static-74-102-123-2:microsoft-ds SYN_SENT
TCP 192.168.1.53:1741 211.237.121.58:microsoft-ds SYN_SENT
TCP 192.168.1.53:1744 175.168.142.147:microsoft-ds SYN_SENT
TCP 192.168.1.53:1745 host-197:microsoft-ds SYN_SENT
TCP 192.168.1.53:1751 133.44.114.220:microsoft-ds SYN_SENT