Страница 2 из 2 Первая 12
Показано с 21 по 32 из 32.

Вирус который блокирует доступ к Компьютеру из локальной сети [not-a-virus:RiskTool.Win32.BitCoinMiner.idyc ] (заявка № 213437)

  1. #21
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3109
    Цитата Сообщение от VasSursk Посмотреть сообщение
    Проблема еще актуальна, кстати задания так и появляются!!!
    какие задания? Если те, что в первом посте, то значит патч не стоит. Ставьте все доступные обновления.
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #22
    Junior Member Репутация
    Регистрация
    29.06.2017
    Сообщений
    17
    Вес репутации
    31
    патчи и обновления все есть

  4. #23
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    36,573
    Вес репутации
    1086
    Скачайте утилиту Universal Virus Sniffer отсюда и сделайте полный образ автозапуска uVS.
    WBR,
    Vadim

  5. #24
    Junior Member Репутация
    Регистрация
    29.06.2017
    Сообщений
    17
    Вес репутации
    31

    Лог UVS

    Вот запрошенный файл
    Вложения Вложения

  6. #25
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    36,573
    Вес репутации
    1086
    Скопируйте скрипт ниже в буфер обмена (выделить и нажать Ctrl-C):
    Код:
    ;uVS v4.0.6 [http://dsrt.dyndns.org]
    ;Target OS: NTv5.2
    v400c
    OFFSGNSAVE
    zoo %SystemRoot%\DEBUG\LSMOSE.EXE
    delall %SystemRoot%\DEBUG\LSMOSE.EXE
    zoo %SystemRoot%\HELP\LSMOSEE.EXE
    addsgn 9204779A556A147751DFAEB1EFF811F50E4A7708EF57DE9889480DECFDFDB94FD29C0B006F1C170D12860C9B7763BFD1BD7363BAD53B400822B645234DEE8E78 8 RiskTool.Win32.BitCoinMiner.idyc [Kasp] 7
    
    chklst
    delvir
    
    regt 25
    deltmp
    ;---------command-block---------
    del %SystemDrive%\DOCUMENTS AND SETTINGS\АДМИНИСТРАТОР.TRANSP\РАБОЧИЙ СТОЛ\ВОЙТИ В ИНТЕРНЕТ.LNK
    del %SystemDrive%\DOCUMENTS AND SETTINGS\АДМИНИСТРАТОР.TRANSP\РАБОЧИЙ СТОЛ\ОДНОКЛАССНИКИ.LNK
    delref %SystemRoot%\DEBUG\ITEM.DAT
    delref PS&C:\WINDOWS\HELP\LSMOSEE.EXE
    delref %SystemRoot%\DEBUG\OK.DAT
    delref S.DAT
    delref S.RAR
    delref RES://%SYSTEMROOT%\SYSTEM32\MYS.DLL/MYS.HTA
    czoo
    apply
    Запустите файл start.exe из папки с uVS, выберите "Запустить под текущим пользователем", в главном меню программы - Скрипты -> выполнить скрипт из буфера обмена.

    Перезагрузите сервер.

    В папке с uVS появится архив ZIP с именем, начинающимся с ZOO_ и далее из даты и времени, отправьте этот файл по ссылке "Прислать запрошенный карантин" над над первым сообщением в теме.

    В папке с UVS будет лог выполнения скрипта, текстовый файл с именем из даты и времени выполнения, прикрепите его с своему сообщению.

    Сообщите, что с проблемой.
    WBR,
    Vadim

  7. Это понравилось:


  8. #26
    Junior Member Репутация
    Регистрация
    29.06.2017
    Сообщений
    17
    Вес репутации
    31
    Локалка налажена большое спасибо, а можно в развернутом виде о проблеме...
    После перезапуска вышло сообщении об ошибке несколько раз с отправкой сведений и отчетов в Мелкософт ругаясь
    \LSMOSEE.EXE
    PS Архив с карантином по вышеуказанной директиве отправлен
    Вложения Вложения

  9. #27
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    36,573
    Вес репутации
    1086
    Скриптом удалили политики ipsec, которые мешали работе сети и майнер - тот самый LSMOSEE.EXE. Что на него так система ругалась - даже и не знаю, он даже и не в автозагрузке был. И хвосты вредоносных заданий дочистили.
    WBR,
    Vadim

  10. #28
    Junior Member Репутация
    Регистрация
    29.06.2017
    Сообщений
    17
    Вес репутации
    31
    Долго не отписывал, на работе запара, проблема повторилась через несколько дней смотрю, в заданиях опять висит эта Mysa (1.2.3.) и Ok.
    При перезагрузке постояно ругается на LSMOSEE.EXE с Локалкой те же симптомы.

  11. #29
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    36,573
    Вес репутации
    1086
    Все компьютеры пропатчили?
    Проверьте через ETERNAL BLUES.
    И SMB1 отключите везде, где можно.

    Сделайте новый полный образ автозапуска uVS, загрузите в доступное облачное хранилище или на файлообменник (rghost.ru, например) и дайте ссылку.
    WBR,
    Vadim

  12. #30
    Junior Member Репутация
    Регистрация
    29.06.2017
    Сообщений
    17
    Вес репутации
    31
    Не подскажите как отключить SMBv1 через реестор что то не выключился ( DWORD SMB1 со значением 0)
    Кстати пока временным решение служит тот скрипт который вы выше прислали

  13. #31
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    36,573
    Вес репутации
    1086
    Как включить и отключить протоколы SMB версии 1, 2 и 3 в Windows и Windows Server- через sc.exe (для клиента) и PowerShell для сервера пробуйте.
    WBR,
    Vadim

  14. #32
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    983

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 4
    • В ходе лечения обнаружены вредоносные программы:
      1. \lsmosee.exe._c7c374073b9631c2ce0345a9ff79bb353bd5 07c1 - not-a-virus:RiskTool.Win32.BitCoinMiner.idyc


  • Уважаемый(ая) VasSursk, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 2 из 2 Первая 12

    Похожие темы

    1. Ответов: 31
      Последнее сообщение: 21.11.2010, 18:59
    2. Ответов: 3
      Последнее сообщение: 30.08.2010, 23:14
    3. Ответов: 0
      Последнее сообщение: 15.07.2009, 10:30
    4. Ответов: 14
      Последнее сообщение: 04.02.2009, 12:28
    5. Ответов: 0
      Последнее сообщение: 23.01.2009, 14:13

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00133 seconds with 19 queries