Показано с 1 по 12 из 12.

svchost nssm.exe Microsoft Windows Server [not-a-virus:HEUR:RiskTool.MSIL.HackKMS.gen, not-a-virus:RiskTool.Win64.BitCoinMiner.dca ] (заявка № 215584)

  1. #1
    Junior Member Репутация
    Регистрация
    04.10.2017
    Сообщений
    6
    Вес репутации
    30

    svchost nssm.exe Microsoft Windows Server [not-a-virus:HEUR:RiskTool.MSIL.HackKMS.gen, not-a-virus:RiskTool.Win64.BitCoinMiner.dca ]

    День добрый.
    Словил майнер, грузит проц на 50% svchost через запуск nssm.exe и conhost. svchost и nssm находятся в папке C:\Windows. Так же создается служба с именем svchost и соответствующая запись в реестре.
    После удаления файлов, служб и веток реестра через время файлы появляются вновь.
    Если заблочить появление файлов по имени антивирем (Каспером), то файлы появляются с добавлением 1 в имени.

    Результаты проверки карантина онлайн-сервисом VirusDetector:
    https://virusinfo.info/virusdetector...F49901C7FDF248

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Cyber Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Info_bot
    Регистрация
    11.05.2011
    Сообщений
    2,289
    Вес репутации
    384
    Уважаемый(ая) dragomagic, спасибо за обращение на наш форум!

    Помощь при заражении комьютера на VirusInfo.Info оказывается абсолютно бесплатно. Хелперы, в самое ближайшее время, ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитой Autologger, подробнее можно прочитать в правилах оформления запроса о помощи.

    information

    Информация

    Если вы хотите получить персональную гарантированную помощь в приоритетном режиме, то воспользуйтесь платным сервисом Помогите+.





    Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.

  4. #3
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3109
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  5. #4
    Junior Member Репутация
    Регистрация
    04.10.2017
    Сообщений
    6
    Вес репутации
    30
    Исправляюсь)
    Вложения Вложения

  6. #5
    Junior Member Репутация
    Регистрация
    04.10.2017
    Сообщений
    6
    Вес репутации
    30
    Продолжение истории)))
    в Папке винды появилась папка "! ПРЕКРАТИ !"
    в ней текстовый файл со следующем содержимым
    "Чувак, очень прошу, прекрати убивать процесс... дай мне время до нового года"

    закрыл проброс портов на этот сервак. Антивирь Kaspersky Endpoint Security 10 с актуальными базами и включенным сетевым экраном

  7. #6
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3109
    Выполните скрипт в AVZ
    Код:
    begin
    if not IsWOW64
     then
      begin
       SearchRootkit(true, true);
       SetAVZGuardStatus(True);
      end;
     DeleteService('svchsot');
     DeleteService('svchost1');
     QuarantineFile('C:\Windows\Inf\svchots.exe','');
     QuarantineFile('svchsot.sys','');
     QuarantineFile('svchost1.sys','');
     TerminateProcessByName('C:\Windows\svchost2.exe');
     QuarantineFile('C:\Windows\svchost2.exe','');
     DeleteFile('C:\Windows\svchost2.exe','32');
     DeleteFile('svchost1.sys','32');
     DeleteFile('svchsot.sys','32');
     DeleteFile('C:\Windows\Inf\svchots.exe','32');
    BC_ImportAll;
    ExecuteSysClean;
    BC_Activate;
    ExecuteRepair(9); 
    end.
    Перезагрузку компьютера выполните вручную.

    Выполните скрипт в AVZ
    Код:
    begin
    CreateQurantineArchive('c:\quarantine.zip');
    end.
    c:\quarantine.zip пришлите по красной ссылке Прислать запрошенный карантин над первым сообщением темы.

    Пожалуйста, ЕЩЕ РАЗ запустите Autologger, прикрепите к следующему сообщению НОВЫЕ логи.
    Последний раз редактировалось thyrex; 06.10.2017 в 23:06.
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  8. #7
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.08.2010
    Сообщений
    25,580
    Вес репутации
    763
    +
    dragomagic, можете проверить, файл
    Код:
    C:\Windows\system32\mblctr.exe
    существует на диске или нет?

  9. #8
    Junior Member Репутация
    Регистрация
    04.10.2017
    Сообщений
    6
    Вес репутации
    30
    Файла нет.

    - - - - -Добавлено - - - - -

    В скрипте смысла не вижу, т.к. те же действия выполняются "руками" и в более полном объеме - чистка папок AppData\Roaming пользователей системы.

    Проблема решила закрытием шлюза на сервере, но "дыру" в системе, через которую был получен доступ, обнаружить не удалось.

  10. #9
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.08.2010
    Сообщений
    25,580
    Вес репутации
    763
    Цитата Сообщение от dragomagic Посмотреть сообщение
    В скрипте смысла не вижу
    а что тогда хотите от нас?
    Цитата Сообщение от dragomagic Посмотреть сообщение
    т.к. те же действия выполняются "руками" и в более полном объеме - чистка папок AppData\Roaming пользователей системы.
    скрипт не только папки удаляет.
    Цитата Сообщение от dragomagic Посмотреть сообщение
    но "дыру" в системе,
    скрипт тоже закрывает.... но вы его выполнять не хотите. Что же ходите с вирусами и дырой. Это вы сами выбрали.

  11. #10
    Junior Member Репутация
    Регистрация
    04.10.2017
    Сообщений
    6
    Вес репутации
    30
    Цитата Сообщение от regist Посмотреть сообщение
    а что тогда хотите от нас?

    скрипт не только папки удаляет.

    скрипт тоже закрывает.... но вы его выполнять не хотите. Что же ходите с вирусами и дырой. Это вы сами выбрали.
    Прошу прощения - видимо чёрт сутра попутал((
    Выполнил, прикрепил)

    З.Ы. Карантин не удаётся прикрепить - "Ошибка загрузки. Данный файл уже был загружен" - архив с карантином пуст.
    Вложения Вложения

  12. #11
    Junior Member Репутация
    Регистрация
    04.10.2017
    Сообщений
    6
    Вес репутации
    30
    Прописал заново шлюз - как итог ночью запустился процесс.
    После выполнения скрипта на очистку, перегрузил сервер, собрал карантин (опять пустой), но процесс запустился заново.
    svchost.jpg

    svchost2.jpg

    P.S. Файл карантина так и не загружает. Архив пуст.
    Вложения Вложения

  13. #12
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    983

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 2
    • Обработано файлов: 29
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\programdata\kmsautos\kmsauto net.exe - not-a-virus:HEUR:RiskTool.MSIL.HackKMS.gen
      2. c:\windows\svchost.exe - not-a-virus:RiskTool.Win64.BitCoinMiner.dca


  • Уважаемый(ая) dragomagic, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Microsoft обновила блокиратор обновлений для Windows 7 и Windows Server 2008 R2
      От olejah в разделе Новости программного обеспечения
      Ответов: 2
      Последнее сообщение: 14.11.2010, 11:24
    2. Microsoft Windows Server 2008
      От 2Casp в разделе Microsoft Windows
      Ответов: 6
      Последнее сообщение: 23.10.2009, 10:53
    3. Microsoft представила Windows Server 2008 Foundation
      От ALEX(XX) в разделе Другие новости
      Ответов: 3
      Последнее сообщение: 04.04.2009, 12:08
    4. Уязвимость в службе Server в Microsoft Windows
      От ALEX(XX) в разделе Уязвимости
      Ответов: 14
      Последнее сообщение: 28.10.2008, 20:17
    5. Microsoft Windows Server 2008: первый взгляд
      От ALEX(XX) в разделе Софт - общий
      Ответов: 2
      Последнее сообщение: 29.12.2007, 08:41

    Метки для этой темы

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01644 seconds with 19 queries