Вложений: 1
Перезагрузки+множественные подключения по 445 порту svchost.exe
Доброго времени суток.
Пару серверов на Windows 2008R2 внезапно перезагрузились, после перезагрузки пропал доступ на расшаренные на этих серверах каталоги.
Netstat показал огромное подключение на разные айпишники в разные страны мира, который стучится по 445 порту. Telnet сам на себя не может подключиться по 445 порту, хотя слушает его.
TCPView показал, что инициирует подключения svchost.exe, который лежит в каталоге C:\Windows\SysWOW64
Покапавшись в интернете нашел статью от Майков, нашел что подобный вирус создает правило для IPSec...Полез в локальные политики - действительно в безопасности был фильтр с именем "qianye" на 139 и 445 порт TCP/UDP.
В логах нашел, что сервера перезагрузились, чтобы закончить установку "F4RaF" и "dvhvA". Такие каталоги оказались в ProgramFiles, правда пустые.
П.С. обновления изначально на серверах были по каким-то причинам отключены((