Показано с 1 по 10 из 10.

Win64/CoinMiner.DN (заявка № 217290)

  1. #1
    Junior Member Репутация
    Регистрация
    17.06.2014
    Сообщений
    9
    Вес репутации
    42

    Thumbs up Win64/CoinMiner.DN

    Добрый день. Возник рецидив проблемы, описанной ранее в теме. Теперь майнер запускается службой Plug-and-Play Service (UmPnpSvc), которая маскируется якобы под системную. В папке system32 появился исполняемый файл umpnpsvc.exe (ссылка на virustotal), который предположительно является вредоносным. Симптомы аналогичны: наблюдается загрузка ЦП до 25% процессом svchost.exe, появляется новая учетная запись "Gama" с правами администратора. Логи сняты после удаления службы, исполняемого файла и учетной записи. Прошу оказать содействие в решении проблемы.
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Cyber Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Info_bot
    Регистрация
    11.05.2011
    Сообщений
    2,289
    Вес репутации
    384
    Уважаемый(ая) cas1k, спасибо за обращение на наш форум!

    Помощь при заражении комьютера на VirusInfo.Info оказывается абсолютно бесплатно. Хелперы, в самое ближайшее время, ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитой Autologger, подробнее можно прочитать в правилах оформления запроса о помощи.

    information

    Информация

    Если вы хотите получить персональную гарантированную помощь в приоритетном режиме, то воспользуйтесь платным сервисом Помогите+.





    Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.

  4. #3
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    36,573
    Вес репутации
    1086
    Выполните скрипт в AVZ:
    Код:
    begin
    QuarantineFile('C:\Windows\system32\x64.sys','');
    QuarantineFile('C:\x64.sys','');
    QuarantineFile('C:\Program Files\x64.sys','');
    QuarantineFile('C:\Windows\data.txt','');
    QuarantineFile('C:\Program Files\Common Files\x64.sys','');
    QuarantineFile('C:\Program Files (x86)\x64.sys','');
    CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
    end.
    В папке с AVZ появится архив карантина quarantine.zip, отправьте этот файл по ссылке "Прислать запрошенный карантин" над над первым сообщением в теме.

    Скачайте утилиту Universal Virus Sniffer отсюда и сделайте полный образ автозапуска uVS.
    WBR,
    Vadim

  5. #4
    Junior Member Репутация
    Регистрация
    17.06.2014
    Сообщений
    9
    Вес репутации
    42
    Архив карантина отправил, но AVZ несколько раз ругнулся следующим образом:
    Ошибка карантина файла, попытка прямого чтения (C:\Windows\system32\x64.sys)
    Карантин с использованием прямого чтения - ошибка
    Прикрепляю лог uVS.
    Вложения Вложения

  6. #5
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    36,573
    Вес репутации
    1086
    http://www.cleverence.ru/news/kritic...-bezopasnosti/
    Через Mobile SMARTS ломают, несколько тем подобных на форуме было. Обновляйте, закрывайте к нему доступ снаружи.

    Содержимое файла C:\Windows\data.txt тоже наводит на мысли:
    Код:
    22.01.2018 10:40:01 SERVICES: DeleteService: WinDefend
    22.01.2018 10:40:01 SERVICES: DeleteService: MsMpSvc
    22.01.2018 10:40:01 SERVICES: DeleteService: SepMasterService
    22.01.2018 10:40:01 SERVICES: DeleteService: DrWebEngine
    22.01.2018 10:40:01 SERVICES: DeleteService: DrWebAVService
    22.01.2018 10:40:01 SERVICES: DeleteService: avp
    22.01.2018 10:40:01 SERVICES: DeleteService: AVP
    22.01.2018 10:40:01 SERVICES: DeleteService: AVP18.0.0
    22.01.2018 10:40:01 SERVICES: DeleteService: AVP17.0.0
    22.01.2018 10:40:01 SERVICES: DeleteService: AVP15.0.2
    22.01.2018 10:40:01 SERVICES: DeleteService: KAVFS
    22.01.2018 10:40:01 SERVICES: DeleteService: ekrn
    22.01.2018 10:40:26 SERVICES: DeleteService: Success
    22.01.2018 10:40:26 SERVICES: DeleteService: a2AntiMalware
    22.01.2018 10:40:26 SERVICES: DeleteService: ZAMSvc
    22.01.2018 10:40:26 SERVICES: DeleteService: AntiVirService
    22.01.2018 10:40:26 SERVICES: DeleteService: QHActiveDefense
    22.01.2018 10:41:05 KPH: InstallDriver
    22.01.2018 10:41:05 KPH: InstallDriver success
    22.01.2018 10:41:18 UPnP: Found 1 devices
    22.01.2018 10:41:19 UPnP: Device: ZyXEL Keenetic Lite II
    22.01.2018 10:41:19 UPnP: Service: urn:schemas-upnp-org:service:Layer3Forwarding:1
    22.01.2018 10:41:19 UPnP: Device: WANDevice
    22.01.2018 10:41:19 UPnP: Service: urn:schemas-upnp-org:service:WANCommonInterfaceConfig:1
    22.01.2018 10:41:19 UPnP: Device: WANConnectionDevice
    22.01.2018 10:41:19 UPnP: Service: urn:schemas-upnp-org:service:WANIPConnection:1
    22.01.2018 10:41:19 UPnP: Initialize success
    22.01.2018 10:41:20 UPnP: Mapped 8100
    22.01.2018 10:41:20 UPnP: Mapped 9100
    22.01.2018 10:41:20 UPnP: Mapped 10100
    22.01.2018 10:41:20 UPnP: Mapped 11100
    22.01.2018 10:41:20 UPnP: Mapped 12100
    22.01.2018 10:41:20 CONFIG: Listen success
    22.01.2018 10:41:20 UPnP: Mapped 51515
    22.01.2018 10:41:20 SHELL: Started successfully
    Ломают, отключают антивирусы, получают shell. Как и в прошлой теме - проблемы безопасности.
    UPnP на роутере отключите.
    Ещё у вас там Bind торчит наружу, он точно должен быть доступен? Дыра, как минимум, потенциальная.
    WBR,
    Vadim

  7. #6
    Junior Member Репутация
    Регистрация
    17.06.2014
    Сообщений
    9
    Вес репутации
    42
    Обновил ПО Mobile SMARTS, доступ извне локальной сети закрыл. UPnP на роутере отключил, насчет Bind'a не уверен (закрыть 53-й порт?).

    Вадим, спасибо огромное за помощь! Напишите, пожалуйста, как вас можно отблагодарить, а то с регистрацией в PayPal какие-то проблемы (в списке стран отсутствует Россия).

  8. #7
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    36,573
    Вес репутации
    1086
    Вариант через Яндекс.Деньги, даже при отсутствии своего кошелька можно просто пополнить через банкомат Сбера, например, без комиссии.

    53-й порт лучше закрыть, зачем быть публичным DNS-сервером.

    Выполните скрипт в AVZ при наличии доступа в интернет:
    Код:
    var
    LogPath : string;
    ScriptPath : string;
    
    begin
     LogPath := GetAVZDirectory + 'log\avz_log.txt';
     if FileExists(LogPath) Then DeleteFile(LogPath);
     ScriptPath := GetAVZDirectory +'ScanVuln.txt';
    
      if DownloadFile('http://dataforce.ru/~kad/ScanVuln.txt', ScriptPath, 1) then ExecuteScript(ScriptPath) else begin
        if DownloadFile('http://dataforce.ru/~kad/ScanVuln.txt', ScriptPath, 0) then ExecuteScript(ScriptPath) else begin
           ShowMessage('Невозможно загрузить скрипт AVZ для обнаружения наиболее часто используемых уязвимостей!');
           exit;
          end;
      end;
     if FileExists(LogPath) Then ExecuteFile('notepad.exe', LogPath, 1, 0, false)
    end.
    После его работы, если будут найдены уязвимости, в блокноте откроется файл avz_log.txt со ссылками на обновления системы и критичных к безопасности программ, прикрепите его к сообщению.
    WBR,
    Vadim

  9. #8
    Junior Member Репутация
    Регистрация
    17.06.2014
    Сообщений
    9
    Вес репутации
    42
    Часто используемые уязвимости не обнаружены.

  10. #9
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    36,573
    Вес репутации
    1086
    Тогда всё на этом.

  11. #10
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    983

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 1
    • В ходе лечения вредоносные программы в карантинах не обнаружены


  • Уважаемый(ая) cas1k, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Ответов: 15
      Последнее сообщение: 21.07.2017, 10:10
    2. Ответов: 11
      Последнее сообщение: 19.07.2017, 10:11
    3. Карантин 619E356B5BEA6ABD54398FAA353418E0 [not-a-virus:RiskTool.Win64.ProcPatcher.a, UDS:Trojan.Win32.CoinMiner.b= p]
      От CyberHelper в разделе VirusDetector - Бесплатный онлайн-сервис проверки компьютера
      Ответов: 2
      Последнее сообщение: 21.06.2016, 17:02
    4. Ответов: 6
      Последнее сообщение: 15.01.2014, 20:47
    5. coinminer
      От ministr в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 21.10.2012, 22:24

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00644 seconds with 19 queries