Всех с прошедшими праздниками! Сегодня у нас началась эпидемия все машины одного сегмента стали жаловаться на Win32/conficker.aa или Win32/Downadup.b (что суть одно и тоже, просто антивири по разному их обзывают). Антивирь кричит, что найден и изолирован данный вирь в %systemroot%\system32. После сканирования утилитой от "семантека" или находит вирус или не находит, но предлагает установить патч от Microsoft (хотя машины полностью пропатчены)... через пару часов ситуация повторяется, при этом машина отключена от сети.... Сканирование AVZ результатов не дало... Высылаю логи. Плиз хэлп
Будь в курсе!Будь в курсе!
Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:
А Вы внимательно читаете сообщение? Или нет?!?!?!?!? хотя машины полностью пропатчены
Короче решение найдено и все машины вылечены!!!!! Патчи совершенно не при чем, патч только решает проблему первого заражения.... Отсутствие патча, несекьюрный пароль админа, работа с правами администратора, после чего закидывает себя на шары, для распространения использует учетные записи энтерпрайз-админов из кэша........ прописывает себя в "тасках" at%случайный_номер% с запуском каждый час и в "system32", ищется
Код:
cd c:\windows\system32
dir *.* /ahs
и удаляется через отложенное удаление, потом также удаляется файлик из "тасков", который тоже лежит в "system32" и удаляются все "левые" таски!!!!!!!
Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru: