Показано с 1 по 18 из 18.

Запуск множество процессов network service Помогите!!!!! [Backdoor.Win32.Farfli.btm, Backdoor.Win32.Farfli.crt ] (заявка № 165286)

  1. #1
    Junior Member Репутация
    Регистрация
    21.08.2014
    Сообщений
    9
    Вес репутации
    36

    Запуск множество процессов network service Помогите!!!!! [Backdoor.Win32.Farfli.btm, Backdoor.Win32.Farfli.crt ]

    Запуск множество процессов network service Помогите!!!!!
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Cyber Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Info_bot
    Регистрация
    11.05.2011
    Сообщений
    2,287
    Вес репутации
    378
    Уважаемый(ая) parkhat, спасибо за обращение на наш форум!

    Помощь при заражении комьютера на VirusInfo.Info оказывается абсолютно бесплатно. Хелперы, в самое ближайшее время, ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитами АВЗ и HiJackThis, подробнее можно прочитать в правилах оформления запроса о помощи.

    Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.

  4. #3
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    35,481
    Вес репутации
    1058
    Выполните скрипт в AVZ:
    Код:
    begin
     SearchRootkit(true, true);
     QuarantineFile('C:\ProgramFiles\Intel\QQupdatajzyt.exe','');
     QuarantineFile('C:\recycler\hexqq.exe','');
     QuarantineFileF('C:\recycler', '*.exe', true,'', 0, 0, '', '', '');
     QuarantineFileF('C:\Documents and Settings\NetworkService.NT AUTHORITY\Local Settings\Temporary Internet Files\Content.IE5', '*.exe', true,'', 0, 0, '', '', '');
     DeleteFile('C:\recycler\hexqq.exe','32');
     DeleteFile('C:\ProgramFiles\Intel\QQupdatajzyt.exe','32');
     DeleteFileMask('C:\recycler','*.exe',true);
    BC_ImportDeletedList;
    ExecuteSysClean;
     ExecuteWizard('SCU',2,2,true);
    BC_Activate;
    end.
    Перезагрузите сервер вручную.

    Выполните в AVZ скрипт:
    Код:
    begin
    CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
    end.
    В папке с AVZ появится архив карантина quarantine.zip, отправьте этот файл по ссылке "Прислать запрошенный карантин" над над первым сообщением в теме.

    Скачайте программу Universal Virus Sniffer и сделайте полный образ автозапуска uVS.
    WBR,
    Vadim

  5. Это понравилось:


  6. #4
    Junior Member Репутация
    Регистрация
    21.08.2014
    Сообщений
    9
    Вес репутации
    36
    сделал все по инструкции но процессы таки запускаются что делать дальше?

  7. #5
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    35,481
    Вес репутации
    1058
    Полный образ автозапуска uVS где?

    - - - Добавлено - - -

    Грузят на сервер трояны, пока смените админские пароли.
    WBR,
    Vadim

  8. #6
    Junior Member Репутация
    Регистрация
    21.08.2014
    Сообщений
    9
    Вес репутации
    36

    полный образ автозагрузок

    полный образ автозагрузок
    Вложения Вложения

  9. #7
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    35,481
    Вес репутации
    1058
    Выполните не из терминальной, а из консольной сессии на сервере следующее.
    Скопируйте скрипт из окна "код" ниже в буфер обмена:
    Код:
    ;uVS v3.83 BETA 18 [http://dsrt.dyndns.org]
    ;Target OS: NTv5.2
    
    unload %Sys32%\FTP.EXE
    del %Sys32%\FTP.EXE
    delref %SystemDrive%\PROGRAM FILES\COMMON FILES\SOGOU.EXE
    delref %SystemDrive%\DOCUMENTS AND SETTINGS\NETWORKSERVICE\APPLICATION DATA\SVCHVCST.EXE
    delref %SystemDrive%\PROGRAMFILES\INTEL\QQUPDATAJZYT.EXE
    
    adddir C:\Documents and Settings\NetworkService.NT AUTHORITY\Local Settings\Temporary Internet Files\Content.IE5
    adddir C:\recycler
    crimg
    Закройте все броузеры, запустите командный файл script.cmd из папки с uVS. Когда откроется окно со скриптом, нажмите "Выполнить".
    Будет создан новый полный образ автозапуска UVS, выложите его в теме.
    Последний раз редактировалось Vvvyg; 21.08.2014 в 11:04.
    WBR,
    Vadim

  10. #8
    Junior Member Репутация
    Регистрация
    21.08.2014
    Сообщений
    9
    Вес репутации
    36
    ругается что текст скрипта содержит ошибки, либо не содержит команд uVS

  11. #9
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    35,481
    Вес репутации
    1058
    Поправил, выполняйте.
    WBR,
    Vadim

  12. #10
    Junior Member Репутация
    Регистрация
    21.08.2014
    Сообщений
    9
    Вес репутации
    36

    новый лог

    один созданный автоматом второй полный еще раз сделал
    Вложения Вложения

  13. #11
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    35,481
    Вес репутации
    1058
    Остановите и отключите пока автозагрузку Apach и MS SQL Server (сервис поставьте на запуск вручную). Ломают через одного из них. Затем выполните скрипт в UVS:
    Код:
    ;uVS v3.83 BETA 18 [http://dsrt.dyndns.org]
    ;Target OS: NTv5.2
    
    deldirex %SystemDrive%\DOCUMENTS AND SETTINGS\NETWORKSERVICE.NT AUTHORITY\LOCAL SETTINGS\TEMPORARY INTERNET FILES\CONTENT.IE5
    deltmp
    Перезагрузите сервер и последите, что с процессами от network service.
    WBR,
    Vadim

  14. #12
    Junior Member Репутация
    Регистрация
    21.08.2014
    Сообщений
    9
    Вес репутации
    36
    отрубил интернет вообще все равно лезут процессы network service

  15. #13
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    35,481
    Вес репутации
    1058
    Скопируйте скрипт из окна "код" ниже в буфер обмена:
    Код:
    ;uVS v3.83 BETA 18 [http://dsrt.dyndns.org]
    ;Target OS: NTv5.2
    
    adddir C:\Documents and Settings\NetworkService.NT AUTHORITY\Local Settings\Temporary Internet Files\Content.IE5
    adddir C:\recycler
    crimg
    Закройте все броузеры, запустите командный файл script.cmd из папки с uVS. Когда откроется окно со скриптом, нажмите "Выполнить".

    Будет создан новый полный образ автозапуска UVS, загрузите на rghost.ru и дайте ссылку в теме.
    Последний раз редактировалось Vvvyg; 22.08.2014 в 12:31.
    WBR,
    Vadim

  16. #14
    Junior Member Репутация
    Регистрация
    21.08.2014
    Сообщений
    9
    Вес репутации
    36

    не может запустить скрипт

    ругается что текст скрипта содержит ошибки, либо не содержит команд uVS

    - - - Добавлено - - -

    http://rghost.ru/57603959

    - - - Добавлено - - -

    скрипт запустил лог новый закачан в ссылке

  17. #15
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    35,481
    Вес репутации
    1058
    Прошу прощения, так и копирую опечатку в скрипте.

    Выполните скрипт в UVS:
    Код:
    ;uVS v3.83 BETA 19 [http://dsrt.dyndns.org]
    ;Target OS: NTv5.2
    
    zoo %SystemDrive%\RECYCLER\BOOTBAIBIAN.DDS
    delall %SystemDrive%\RECYCLER\BOOTBAIBIAN.DDS
    ; C:\RECYCLER\HEXBAIBIAN.DDS
    addsgn 925277EA156AC1CC0B74514E334BDFFACE9A6C66196A8FE80FC583345791709756104849BDBB6158F0F26927471649FA7C049D75DEC433C2D1667F3E0707F900 64 Trojan:Win32/SystemHijack.gen [MS]
    
    zoo %SystemDrive%\RECYCLER\HEXBAIBIAN.DDS
    zoo %SystemRoot%\MSCORSVW.COM
    delall %SystemRoot%\MSCORSVW.COM
    zoo %SystemDrive%\RECYCLER\STBAIBIAN.DDS
    delall %SystemDrive%\RECYCLER\STBAIBIAN.DDS
    zoo %Sys32%\P.EXE
    delall %Sys32%\P.EXE
    zoo %Sys32%\NANSHOU-1.EXE
    delall %Sys32%\NANSHOU-1.EXE
    zoo %Sys32%\NANSHOU.EXE
    delall %Sys32%\NANSHOU.EXE
    zoo %Sys32%\NANSHOUCS.BAT
    delall %Sys32%\NANSHOUCS.BAT
    delall %SystemDrive%\1997.COM
    delall %Sys32%\IAS\NANSHOU.VBS
    chklst
    delvir
    czoo
    и перезагрузите сервер. Новый файл ZOO_*.7Z загрузите в карантин.

    Судя по предыдущему образу, сервер от интернета не отключен, Apach и MS SQL работают. Так можно до бесконечности лечить. Перед перезагрузкой хотя бы апач отключите, дырявый он явно, и пароли в нём смените. И в MS SQL на SA поменяйте. Доступ к SQL снаружи нужен? Если нет - закройте файрволом.

    Два дырявых компонента, так и будут взламывать постоянно. Про уязвимости самой системы я уже не говорю...
    WBR,
    Vadim

  18. #16
    Junior Member Репутация
    Регистрация
    21.08.2014
    Сообщений
    9
    Вес репутации
    36
    можете проверить скрипт последний не хочет запускаться

  19. #17
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    35,481
    Вес репутации
    1058
    Проверил, работает. Пробуйте в таком виде:
    Код:
    ;uVS v3.83 BETA 19 [http://dsrt.dyndns.org]
    ;Target OS: NTv5.2
    
    zoo %SystemDrive%\RECYCLER\BOOTBAIBIAN.DDS
    delall %SystemDrive%\RECYCLER\BOOTBAIBIAN.DDS
    
    zoo %SystemDrive%\RECYCLER\HEXBAIBIAN.DDS
    delall  %SystemDrive%\RECYCLER\HEXBAIBIAN.DDS
    zoo %SystemRoot%\MSCORSVW.COM
    delall %SystemRoot%\MSCORSVW.COM
    zoo %SystemDrive%\RECYCLER\STBAIBIAN.DDS
    delall %SystemDrive%\RECYCLER\STBAIBIAN.DDS
    zoo %Sys32%\P.EXE
    delall %Sys32%\P.EXE
    zoo %Sys32%\NANSHOU-1.EXE
    delall %Sys32%\NANSHOU-1.EXE
    zoo %Sys32%\NANSHOU.EXE
    delall %Sys32%\NANSHOU.EXE
    zoo %Sys32%\NANSHOUCS.BAT
    delall %Sys32%\NANSHOUCS.BAT
    zoo %SystemDrive%\1997.COM
    delall %SystemDrive%\1997.COM
    zoo %Sys32%\IAS\NANSHOU.VBS
    delall %Sys32%\IAS\NANSHOU.VBS
    czoo
    Копируете полностью, начиная с ";" ?
    WBR,
    Vadim

  20. #18
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 143
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\recycler\boot3389.exe - Trojan.Win32.Diztakun.cww ( BitDefender: Generic.Malware.SYBd!CTk.2CDA870C )
      2. c:\recycler\hexdown.exe - Backdoor.Win32.Farfli.btm ( BitDefender: Gen:Variant.Graftor.136362, AVAST4: Win32:Malware-gen )
      3. c:\recycler\hexggx.exe - Trojan.Win32.Vehidis.apd ( BitDefender: Gen:Variant.Graftor.100208, AVAST4: Win32:Malware-gen )
      4. c:\recycler\hexgxx.exe - Trojan.Win32.Vehidis.apd ( BitDefender: Gen:Variant.Graftor.100208, AVAST4: Win32:Malware-gen )
      5. c:\recycler\hexinfo.exe - Trojan.Win32.Vehidis.apd ( BitDefender: Gen:Variant.Graftor.100208, AVAST4: Win32:Malware-gen )
      6. c:\recycler\hexmade32.exe - Backdoor.Win32.Farfli.cgk ( BitDefender: Gen:Variant.Symmi.42609, AVAST4: Win32:Agent-ATRJ [Trj] )
      7. c:\recycler\hexnnss.exe - Trojan.Win32.Agent.agmuw ( BitDefender: Gen:Variant.Graftor.144559, AVAST4: Win32:Elknot-N [Trj] )
      8. c:\recycler\hexoffice.exe - HEUR:Trojan.Win32.Generic ( AVAST4: Win32:Malware-gen )
      9. c:\recycler\hexsax.exe - Backdoor.Win32.Farfli.crt ( BitDefender: Gen:Variant.Graftor.151311, AVAST4: Win32:Farfli-AH [Trj] )
      10. c:\recycler\hexsvchost.exe - Backdoor.Win32.Farfli.btm ( BitDefender: Gen:Variant.Graftor.145178, AVAST4: Win32:Agent-ATRM [Trj] )
      11. c:\recycler\hexsvhost.exe - Backdoor.Win32.Farfli.cgn ( BitDefender: Gen:Variant.Symmi.170, AVAST4: Win32:Malware-gen )
      12. c:\recycler\stserver.exe - HEUR:Trojan.Win32.Generic ( BitDefender: DeepScan:Generic.Malware.PVPkg.9AE2D38A, AVAST4: Win32:Trojan-gen )


  • Уважаемый(ая) parkhat, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Ответов: 5
      Последнее сообщение: 15.03.2013, 22:56
    2. svchost.exe network service поедает ОЗУ
      От Warrk в разделе Помогите!
      Ответов: 3
      Последнее сообщение: 04.03.2013, 11:27
    3. Internet Security Service Network
      От nivuser в разделе Помогите!
      Ответов: 4
      Последнее сообщение: 19.04.2011, 23:25
    4. Network Service грузит процессор.
      От seshka в разделе Помогите!
      Ответов: 4
      Последнее сообщение: 07.11.2010, 15:55
    5. svchost.exe NETWORK SERVICE 100%-что делать?
      От Sent1nel в разделе Помогите!
      Ответов: 8
      Последнее сообщение: 25.02.2006, 13:23

    Метки для этой темы

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00762 seconds with 18 queries