Показано с 1 по 11 из 11.

Процессы SecureSurf.Browser.Client и SecureSurf.Browser.Shell [not-a-virus:RiskTool.MSIL.Sidaweb.q ] (заявка № 209041)

  1. #1
    Junior Member (OID) Репутация
    Регистрация
    06.02.2017
    Сообщений
    8
    Вес репутации
    32

    Thumbs up Процессы SecureSurf.Browser.Client и SecureSurf.Browser.Shell [not-a-virus:RiskTool.MSIL.Sidaweb.q ]

    Добрый день, заметил на почтовом сервере подозрительные процессы SecureSurf.Browser.Client и SecureSurf.Browser.Shell. Также были созданы два скрытых пользователя с админскими правами. Их я убил.
    Есть следы попытки запуска вируса-шифровальщика. Прошу помощи в удалении вируса.
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Cyber Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Info_bot
    Регистрация
    11.05.2011
    Сообщений
    2,289
    Вес репутации
    384
    Уважаемый(ая) Роман Тарасов, спасибо за обращение на наш форум!

    Помощь при заражении комьютера на VirusInfo.Info оказывается абсолютно бесплатно. Хелперы, в самое ближайшее время, ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитой Autologger, подробнее можно прочитать в правилах оформления запроса о помощи.

    information

    Информация

    Если вы хотите получить персональную гарантированную помощь в приоритетном режиме, то воспользуйтесь платным сервисом Помогите+.





    Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.

  4. #3
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    36,573
    Вес репутации
    1086
    Выполните скрипт в AVZ:
    Код:
    begin
     TerminateProcessByName('c:\program files\common files\microsoft shared\system\gecko\securesurf.browser.client.exe');
     TerminateProcessByName('c:\windows\inf\netlibrariestip\000d\1049\5.0\1049\5.0\spoolsv.exe');
     TerminateProcessByName('C:\Program Files\Common Files\microsoft shared\System\webisida.browser.exe');
     QuarantineFile('c:\program files\common files\microsoft shared\system\gecko\securesurf.browser.client.exe', '');
     QuarantineFile('c:\windows\inf\netlibrariestip\000d\1049\5.0\1049\5.0\spoolsv.exe', '');
     QuarantineFile('C:\Program Files\Common Files\microsoft shared\System\webisida.browser.exe', '');
     QuarantineFile('C:\Program Files\Common Files\Microsoft Shared\System\settings.exe', '');
     QuarantineFile('C:\Program Files\Common Files\Microsoft Shared\Systema\svchost.exe', '');
     QuarantineFile('C:\CCleaner64.exe', '');
     QuarantineFile('C:\Windows\system32\NLS.bat', '');
     QuarantineFile('C:\Windows\system32\drivers\106F4E209E51.sys', '');
     QuarantineFile('C:\Windows\SYSWOW64\seth.exe', '');
     QuarantineFileF('C:\Program Files\MinerGate-service', '*.exe, *.bat, *.vbs, *.js', true, '', 0, 0);
     DeleteFile('c:\program files\common files\microsoft shared\system\gecko\securesurf.browser.client.exe', '32');
     DeleteFile('C:\Program Files\Common Files\microsoft shared\System\webisida.browser.exe', '32');
     DeleteFile('C:\CCleaner64.exe', '32');
     DeleteFile('C:\Windows\system32\NLS.bat', '32');
     DeleteFile('C:\Windows\SYSWOW64\seth.exe', '32');
     DeleteFile('C:\MinerGate-service-5.10-win64.exe', '32');
     DeleteFile('C:\Program Files\Common Files\Microsoft Shared\System\settings.exe', '32');
     DeleteFile('C:\Program Files\Common Files\Microsoft Shared\Systema\svchost.exe', '32');
     DeleteFileMask('C:\Program Files\Common Files\Microsoft Shared\Systema', '*', true);
     DeleteFileMask('C:\Program Files\MinerGate-service', '*', true);
     DeleteFileMask('c:\program files\common files\microsoft shared\system', '*', true);
     DeleteDirectory('C:\Program Files\Common Files\Microsoft Shared\Systema');
     DeleteDirectory('C:\Program Files\MinerGate-service');
     DeleteDirectory('c:\program files\common files\microsoft shared\system');
     ExecuteFile('schtasks.exe', '/delete /TN "Adobe Reader" /F', 0, 15000, true);
     ExecuteFile('schtasks.exe', '/delete /TN "GoogleUpdateTask" /F', 0, 15000, true);
     ExecuteFile('schtasks.exe', '/delete /TN "GoogleUpdateTaskMashine" /F', 0, 15000, true);
     CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
    ExecuteSysClean;
     ExecuteRepair(9);
    end.
    Перезагрузите сервер.
    В папке с AVZ появится архив карантина quarantine.zip, отправьте этот файл по ссылке "Прислать запрошенный карантин" над над первым сообщением в теме.

    Скачайте программу Universal Virus Sniffer и сделайте полный образ автозапуска uVS.

    Меняйте админские пароли и пароkи тех, кто имеет доступ по RDP.
    WBR,
    Vadim

  5. #4
    Junior Member (OID) Репутация
    Регистрация
    06.02.2017
    Сообщений
    8
    Вес репутации
    32
    Образ автозапуска
    Вложения Вложения

  6. #5
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    36,573
    Вес репутации
    1086
    Скопируйте скрипт из окна "код" ниже в буфер обмена:
    Код:
    ;uVS v3.87.9 [http://dsrt.dyndns.org]
    ;Target OS: NTv6.3
    v388c
    OFFSGNSAVE
    ; C:\WINDOWS\INF\NETLIBRARIESTIP\000D\1049\5.0\SQL\SSMS.EXE
    zoo %SystemRoot%\INF\NETLIBRARIESTIP\000D\1049\5.0\SQL\SSMS.EXE
    addsgn 1ADE289A5583C58CF42B254E3143FE54A6EF00F6DA7142680018B0BB631698D62317C301BDAE993B5E0DF763C3E03D94F692E4F910D23A3CAEB7A0AC0602A6A1 8 Trojan.Reconyc [VBA32]
    
    ; C:\WINDOWS\INF\NETLIBRARIESTIP\000D\1049\5.0\1049\5.0\SPOOLSV.EXE
    addsgn 1A0E299A5583C58CF42B254E3143FE54A6EF00F6DA7142680018B0BB631698D62317C301BDAE993B5E0DF763C3E03D94F692E4F910D23A3CAEB7A0AC0602A6A1 8 Trojan ( 004e28701 ) [K7GW]
    
    zoo %SystemRoot%\INF\NETLIBRARIESTIP\000D\1049\5.0\1049\5.0\SPOOLSV.EXE
    chklst
    delvir
    zoo %SystemDrive%\USERS\TARASOV_RP\DOWNLOADS\WINCLIENT (3).EXE
    zoo %SystemDrive%\USERS\TARASOV_RP\DESKTOP\WINCLIENT.EXE
    delref %Sys32%\DRIVERS\106F4E209E51.SYS
    delref %SystemDrive%\PROGRAM FILES\MINERGATE-SERVICE\SRVANY.EXE
    delref %SystemDrive%\PROGRAM FILES\MICROSOFT\EXCHANGE SERVER\V15\FIP-FS\BIN\UPDATESERVICE.EXE
    czoo
    deltmp
    Закройте все броузеры, запустите командный файл script.cmd из папки с uVS. Когда откроется окно со скриптом, нажмите "Выполнить".
    Перезагрузите сервер.

    В папке с uVS появится архив ZIP с именем, начинающимся с ZOO_ и далее из даты и времени, отправьте этот файл по ссылке "Прислать запрошенный карантин" над над первым сообщением в теме.

    В папке с UVS будет лог выполнения скрипта, текстовый файл с именем из даты и времени выполнения, прикрепите его с своему сообщению.

    Проверьте, в папке c:\windows\inf\netlibrariestip и её подпапах ничего вашего нет? если нет - удалите.

    Удалите все установленные версии Java, они устаревшие и со множеством критических уязвимостей.
    Если Java вообще нужна для каких- либо приложений, игр (и Вы точно знаете, для каких именно) - установите Java 8 Update 121.
    WBR,
    Vadim

  7. Это понравилось:


  8. #6
    Junior Member (OID) Репутация
    Регистрация
    06.02.2017
    Сообщений
    8
    Вес репутации
    32
    Готово. В указанной папке вроде ни чего нужного нет, для перестраховки засунул ее в архив и грохнул. Яву удалил.
    Вложения Вложения
    Последний раз редактировалось Роман Тарасов; 09.02.2017 в 09:55.

  9. #7
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    36,573
    Вес репутации
    1086
    uVS запущен под пользователем: RBH\tarasov_rp
    А я просил через script.cmd запускать. Прав не на всё хватило, через script.cmd запускался бы от имени системы. Но не критично.

    Пароли поменяли?
    Система обновляется?
    WBR,
    Vadim

  10. #8
    Junior Member (OID) Репутация
    Регистрация
    06.02.2017
    Сообщений
    8
    Вес репутации
    32
    Пароли поменял, доступ по рдп закрыл. Система обновления ищет, но вроде пока их просто нет. Буду смотреть. Спасибо.
    Есть еще один сервер со сходной проблемой, открыть новую тему или продолжить в этой?

  11. #9
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    36,573
    Вес репутации
    1086
    Один компьютер - одна тема. Эту закрывать?
    WBR,
    Vadim

  12. Это понравилось:


  13. #10
    Junior Member (OID) Репутация
    Регистрация
    06.02.2017
    Сообщений
    8
    Вес репутации
    32
    да, огромное спасибо!

  14. #11
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    983

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 2
    • Обработано файлов: 13
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\program files\common files\microsoft shared\system\webisida.browser.exe - not-a-virus:RiskTool.MSIL.Sidaweb.q ( BitDefender: Gen:Variant.MSILPerseus.2843 )


  • Уважаемый(ая) Роман Тарасов, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Ответов: 2
      Последнее сообщение: 19.09.2016, 07:43
    2. Процессы SecureSurf.Browser.Client и SecureSurf.Browser.Shell
      От kreatiffchik в разделе Помогите!
      Ответов: 9
      Последнее сообщение: 21.03.2016, 12:08
    3. Ответов: 18
      Последнее сообщение: 25.02.2016, 21:20
    4. Webisida.Browser.exe, SecureSurf.Browser.Client.exe
      От gazic1 в разделе Помогите!
      Ответов: 11
      Последнее сообщение: 16.04.2015, 01:44

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00106 seconds with 19 queries