Показано с 1 по 8 из 8.

445 порт :microsoft-ds [Trojan-Ransom.Win32.Wanna.m ] (заявка № 212975)

  1. #1
    Junior Member Репутация
    Регистрация
    29.10.2014
    Сообщений
    32
    Вес репутации
    41

    Thumbs up 445 порт :microsoft-ds [Trojan-Ransom.Win32.Wanna.m ]

    Добрый день.
    Сегодня, на прокси сервере, обнаружили что несколько пользователей локальной сети создают массу подключений на различные внешние адреса через 445 порт.
    При этом локальная сеть практически перестала работать и значительно упала скорость выхода в интернет. Они ушли в лимит соединений, на сервере. Если лимит соединений поднять, то они моментально его исчерпывают.
    Некоторые ПК начали отключаться с "синим экраном".

    После чего, 445 порт на прокси сервере был закрыт. Ситуация с интернетом и локальной сетью нормализовалась.

    Но пользовательские ПК все равно создают такие запросы через этот порт.

    Помогите их вылечить!


    вот часть выполнения netstat на одном из таких ПК
    Имя Локальный адрес Внешний адрес Состояние
    TCP 127.0.0.1:1111 lati:1112 ESTABLISHED
    TCP 127.0.0.1:1112 lati:1111 ESTABLISHED
    TCP 127.0.0.1:1180 lati:1181 ESTABLISHED
    TCP 127.0.0.1:1181 lati:1180 ESTABLISHED
    TCP 192.168.1.53:1048 DS:epmap ESTABLISHED
    TCP 192.168.1.53:1052 DS:49156 ESTABLISHED
    TCP 192.168.1.53:1072 REG99:1054 ESTABLISHED
    TCP 192.168.1.53:1723 softbank221019052212:microsoft-ds SYN_SENT
    TCP 192.168.1.53:1725 189.52.133.38:microsoft-ds SYN_SENT
    TCP 192.168.1.53:1731 71-93-41-44:microsoft-ds SYN_SENT
    TCP 192.168.1.53:1732 49.19.30.140:microsoft-ds SYN_SENT
    TCP 192.168.1.53:1734 static-74-102-123-2:microsoft-ds SYN_SENT
    TCP 192.168.1.53:1741 211.237.121.58:microsoft-ds SYN_SENT
    TCP 192.168.1.53:1744 175.168.142.147:microsoft-ds SYN_SENT
    TCP 192.168.1.53:1745 host-197:microsoft-ds SYN_SENT
    TCP 192.168.1.53:1751 133.44.114.220:microsoft-ds SYN_SENT
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Cyber Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Info_bot
    Регистрация
    11.05.2011
    Сообщений
    2,289
    Вес репутации
    384
    Уважаемый(ая) foxconn, спасибо за обращение на наш форум!

    Помощь при заражении комьютера на VirusInfo.Info оказывается абсолютно бесплатно. Хелперы, в самое ближайшее время, ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитой Autologger, подробнее можно прочитать в правилах оформления запроса о помощи.

    information

    Информация

    Если вы хотите получить персональную гарантированную помощь в приоритетном режиме, то воспользуйтесь платным сервисом Помогите+.





    Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.

  4. #3
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    36,573
    Вес репутации
    1086
    С начала атаки вымогателя WanaCry прошёл уж месяц, с добрым утром...

    Отключите компьютер от сети и выполните скрипт в AVZ:
    Код:
    begin
     TerminateProcessByName('c:\windows\mssecsvc.exe');
     QuarantineFile('c:\windows\mssecsvc.exe', '');
     DeleteFile('c:\windows\mssecsvc.exe', '32');
    ExecuteSysClean;
     CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
    RebootWindows(true);
    end.
    Компьютер перезагрузится.

    В папке с AVZ появится архив карантина quarantine.zip, отправьте этот файл по ссылке "Прислать запрошенный карантин" над над первым сообщением в теме.

    Устраняйте уязвимость, ту самую, которую использует нашумевший WannaCry: MS17-010: Описание обновления безопасности для Windows SMB Server, причём на всех компьютерах в сети. После этого можно их снова подключать к сети.

    Сделайте новый лог Autologger.
    WBR,
    Vadim

  5. #4
    Junior Member Репутация
    Регистрация
    29.10.2014
    Сообщений
    32
    Вес репутации
    41
    Обновление поставил. Архив карантина quarantine.zip отправил.

  6. #5
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    36,573
    Вес репутации
    1086
    Новый лог жду.
    WBR,
    Vadim

  7. #6
    Junior Member Репутация
    Регистрация
    29.10.2014
    Сообщений
    32
    Вес репутации
    41
    Сделал.
    Вложения Вложения

  8. #7
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    36,573
    Вес репутации
    1086
    Порядок.
    Остальные компьютеры лечите тем же скриптом, останутся проблемы - для каждого отдельную тему создайте.

  9. Это понравилось:


  10. #8
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    983

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 1
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\windows\mssecsvc.exe - Trojan-Ransom.Win32.Wanna.m ( BitDefender: Gen:Variant.Symmi.53623 )


  • Уважаемый(ая) foxconn, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Вирус Trojan-ransom.win32.wanna.zbu
      От discord в разделе Помогите!
      Ответов: 3
      Последнее сообщение: 04.06.2017, 09:07
    2. WanaDecryptor #2 [Trojan-Ransom.Win32.Wanna.c, Trojan-Ransom.Win32.Wanna.aa ]
      От nik_doom в разделе Помогите!
      Ответов: 8
      Последнее сообщение: 16.05.2017, 21:54
    3. Ответов: 18
      Последнее сообщение: 15.05.2017, 11:13
    4. Ответов: 6
      Последнее сообщение: 14.05.2017, 22:54
    5. Карантин B50D45E6872596A1F8C0589EF982A1A6 [Trojan-Ransom.Win32.Wanna.m, Trojan-Ransom.Win32.Wanna.b ]
      От CyberHelper в разделе VirusDetector - Бесплатный онлайн-сервис проверки компьютера
      Ответов: 1
      Последнее сообщение: 13.05.2017, 18:03

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00098 seconds with 19 queries