Показано с 1 по 18 из 18.

а был ли вирус? (заявка № 13150)

  1. #1
    Junior Member Репутация
    Регистрация
    12.10.2007
    Адрес
    москва
    Сообщений
    21
    Вес репутации
    38

    Exclamation а был ли вирус?

    здравствуйте.
    ситуация :каждый день в одно и тоже время (приблизительно в 10:00) перестаёт работать любой браузер и почтовый клиент(только отправка) на некоторых машинах сети.
    перезагрузка не исправляет ситуацию , но через некоторое время (15-20 мин) все исчезает само.
    исходные данные: машины выходят в интернет через ISA2004 , на каждой машине установлен firewall client.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1500
    выполните правила

  4. #3
    Junior Member Репутация
    Регистрация
    12.10.2007
    Адрес
    москва
    Сообщений
    21
    Вес репутации
    38
    да, извините , втупил
    вот вложения
    Вложения Вложения

  5. #4
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1500
    выполните скрипт..
    Код:
    begin
     SearchRootkit(true, true);
     SetAVZGuardStatus(true);
     QuarantineFile('winsystem.exe','');
     QuarantineFile('C:\Documents and Settings\murashov\Главное меню\Программы\Автозагрузка\regedit.bat','');
     QuarantineFile('C:\Documents and Settings\murashov\Главное меню\Программы\Автозагрузка\logon.cmd','');
     QuarantineFile('C:\Documents and Settings\murashov\Главное меню\Программы\Автозагрузка\MurashovNet.cmd','');
    BC_ImportQuarantineList;
     BC_Activate;
     RebootWindows(true);
     end.
    пришлите карантин согласно приложения 3 правил...

  6. #5
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,299
    Вес репутации
    1555
    Пофиксите в HijackThis:
    Код:
    R1 - HKCU\Software\Microsoft\Internet Explorer,SearchURL = http://DF809JOW4WJ2304LFD0SF9FSD0A2T4LDF809JOW4WJ2304LFD0SF9FSD0A2T4LD.BIZ/search.htm (obfuscated)
    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://start.traffer.ru/
    O4 - HKCU\..\Run: [Windows_Protect] winsystem.exe
    Поищите через AVZ - Сервис - Поиск файлов: winsystem.exe
    Если найдется, пришлите по правилам (приложение 2).
    I am not young enough to know everything...

  7. #6
    Junior Member Репутация
    Регистрация
    12.10.2007
    Адрес
    москва
    Сообщений
    21
    Вес репутации
    38
    Цитата Сообщение от V_Bond Посмотреть сообщение
    выполните скрипт..

    пришлите карантин согласно приложения 3 правил...
    готово

    Добавлено через 4 минуты

    Цитата Сообщение от Bratez Посмотреть сообщение
    Пофиксите в HijackThis:

    Поищите через AVZ - Сервис - Поиск файлов: winsystem.exe
    Если найдется, пришлите по правилам (приложение 2).
    пофиксил. файл не найден.
    Последний раз редактировалось intrepid; 12.10.2007 в 15:55. Причина: Добавлено

  8. #7
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для AndreyKa
    Регистрация
    08.01.2005
    Адрес
    Россия
    Сообщений
    13,625
    Вес репутации
    1291
    В присланном карантине чисто.
    Пришлите файл C:\kamers.reg

    PS. Может все дело в правилах ISA2004? Вы их можете проверить?

  9. #8
    Junior Member Репутация
    Регистрация
    12.10.2007
    Адрес
    москва
    Сообщений
    21
    Вес репутации
    38
    Цитата Сообщение от AndreyKa Посмотреть сообщение
    В присланном карантине чисто.
    Пришлите файл C:\kamers.reg

    PS. Может все дело в правилах ISA2004? Вы их можете проверить?
    указаный вами файл изготовлен моим напарником, он был предназначен для того ,чтобы обозначить в реестре установленые в сети веб-камеры как локальные хосты(чекбокс в настройках ИЕ "не использовать прокси-сервер для локальных адресов"). что именно проверить в правилах?
    ситуация такова что только несколько машин(точнее 4) подвержены подобному глюку. возможно натолкнет на мысль следующее: когда это происходит (а происходит напоминаю в одно и тоже время каждый день) то браузер перестает открывать страницы , the bat принимает почту но не может отправить(ошибка типа "не могу связатся с сервером") ,аська и скайп работают. firewall client показывает отсутствие связи с сервером , а когда нажимаешь кнопку "тест" ,пишет :Failed to resolve server name.
    я пробовал смотреть в этот момент активность на портах и увидел что идет обращение к файерволу по тср портам 1745 и udp 1900 .
    зы:логи присланы от одной из этих четырех машин,другие пока не исследовал.

  10. #9
    Junior Member Репутация
    Регистрация
    12.10.2007
    Адрес
    москва
    Сообщений
    21
    Вес репутации
    38
    хм. действительно , сабж... исследуемый компьютер перестал отваливатся от инета( по -крайней мере сегодня этого не произошло).
    а я могу прислать логи с других машин подверженых таким же багам?

  11. #10
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для AndreyKa
    Регистрация
    08.01.2005
    Адрес
    Россия
    Сообщений
    13,625
    Вес репутации
    1291
    а я могу прислать логи с других машин подверженых таким же багам?
    Да, только отдельную тему для каждого из них создавайте и ссылку на эту тему в сообщение вставтьте.

  12. #11
    Junior Member Репутация
    Регистрация
    12.10.2007
    Адрес
    москва
    Сообщений
    21
    Вес репутации
    38
    а вот сегодня произошел отвал инета ,но в другое время. все по стандартному сценарию: аська работает браузер нет. да и еще вот какой момент отметил: каким-то образом в настройках ие слетает чекбокс "использовать прокси-сервер..." вместо этого ставится чекбокс "автоматическая настройка"

  13. #12
    Visiting Helper Репутация
    Регистрация
    24.11.2006
    Адрес
    град Москва
    Сообщений
    80
    Вес репутации
    41
    аська работает браузер нет
    У моего знакомого было такое (малые пакеты пропускал, большие - уже нет) - как оказалось, проблемы была на стороне провайдера.

  14. #13
    Junior Member Репутация
    Регистрация
    12.10.2007
    Адрес
    москва
    Сообщений
    21
    Вес репутации
    38
    Цитата Сообщение от Trotil Посмотреть сообщение
    У моего знакомого было такое (малые пакеты пропускал, большие - уже нет) - как оказалось, проблемы была на стороне провайдера.
    всё дело в том что происходит это не на всех машинах и один раз в день на 15 мин. такое впечатление что какая-то зараза забивает канал .

  15. #14
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2499
    Профработы у провайдера. Такое тоже может быть.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  16. #15
    Junior Member Репутация
    Регистрация
    12.10.2007
    Адрес
    москва
    Сообщений
    21
    Вес репутации
    38
    Цитата Сообщение от PavelA Посмотреть сообщение
    Профработы у провайдера. Такое тоже может быть.
    а если серьёзно? я не зря тему так назвал, явных симптомов вирусной активности нет, но странные вещи происходят......

  17. #16
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2499
    Цитата Сообщение от intrepid Посмотреть сообщение
    а вот сегодня произошел отвал инета. да и еще вот какой момент отметил: каким-то образом в настройках ие слетает чекбокс "использовать прокси-сервер..." вместо этого ставится чекбокс "автоматическая настройка"
    Это бывает, если отрабатывает какой-то скрипт.
    Такое бывает если машина в домене и в Active Directory.

    Можно принудительно настроить полиси на запрет смены этих настроек.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  18. #17
    Junior Member Репутация
    Регистрация
    12.10.2007
    Адрес
    москва
    Сообщений
    21
    Вес репутации
    38
    Цитата Сообщение от PavelA Посмотреть сообщение
    Это бывает, если отрабатывает какой-то скрипт.
    Такое бывает если машина в домене и в Active Directory.

    Можно принудительно настроить полиси на запрет смены этих настроек.
    смена настроек не самое страшное их можно и руками поправить.главное что на 15 мин перестаёт ходить браузер .

  19. #18
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,318
    Вес репутации
    953

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 11
    • В ходе лечения вредоносные программы в карантинах не обнаружены


  • Уважаемый(ая) intrepid, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01394 seconds with 16 queries