Показано с 1 по 15 из 15.

Win Server 2003 R2 после waspacer.exe, waagent и др. [not-a-virus:RiskTool.Win32.LockDir.g ] (заявка № 164023)

  1. #1
    Junior Member Репутация
    Регистрация
    09.04.2009
    Сообщений
    29
    Вес репутации
    32

    Thumbs up Win Server 2003 R2 после waspacer.exe, waagent и др. [not-a-virus:RiskTool.Win32.LockDir.g ]

    Случилась беда с офисным Windows Server 2003 R2
    Стал ужасно тормозить. В процессе исследования жесткого диска обнаружились следы waspacer.exe, и его же товарища waagent.

    Также обратил на себя внимание "непрошенный" процесс winlogin.exe, который при проверке на virustotal, был чаще всего опознан как некий not-virus-proxy-32-бла-бла, при анализе реестра выяснилось, что работает он в паре с start.reg (добавлял раздел ActiveDesktop включающий запуск winlogin.exe с неким comand.drv) - все файлы в WINDOWS/system32

    Всё удалил, однако это не убрало "тормоза".
    В конце концов проблему решили пересадкой винчестера на новое железо.
    После чего прогнал один раз Kaspersky Virus Removal Tool

    Сейчас всё вроде бы нормально, но хотелось бы убедиться,
    что вирусы полностью удалены из системы.

    PS Система - серверная, потому лога - всего два
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Cyber Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Info_bot
    Регистрация
    11.05.2011
    Сообщений
    2,455
    Вес репутации
    341
    Уважаемый(ая) Rib, спасибо за обращение на наш форум!

    Помощь в лечении комьютера на VirusInfo.Info оказывается абсолютно бесплатно. Хелперы, в самое ближайшее время, ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитами АВЗ и HiJackThis, подробнее можно прочитать в правилах оформления запроса о помощи.

    Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.

  4. #3
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    96,224
    Вес репутации
    3015
    Ничего плохого не видно
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  5. #4
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для mike 1
    Регистрация
    05.11.2011
    Адрес
    Москва
    Сообщений
    42,171
    Вес репутации
    1040
    Сделайте дополнительно такой лог

    1. Скачайте Universal Virus Sniffer (uVS)
    2. Извлеките uVS из архива или из zip-папки. Откройте папку с UVS и запустите файл start.exe. В открывшимся окне выберите пункт "Запустить под текущим пользователем".
    3. Выберите меню "Файл" => "Сохранить полный образ автозапуска". Программа предложит вам указать место сохранения лога в формате "имя_компьютера_дата_сканирования". Лог необходимо сохранить на рабочем столе.
      !!!Внимание. Если у вас установлены архиваторы WinRAR или 7-Zip, то uVS в автоматическом режиме упакует лог в архив, иначе это будет необходимо сделать вам вручную.
    4. Дождитесь окончания работы программы и прикрепите лог к посту в теме.
      !!! Обратите внимание, что утилиты необходимо запускать от имени Администратора. По умолчанию в Windows XP так и есть. В Windows Vista и Windows 7 администратор понижен в правах по умолчанию, поэтому, не забудьте нажать правой кнопкой на программу, выбрать Запуск от имени Администратора, при необходимости укажите пароль администратора и нажмите "Да".
    Инструкции выполняются в том порядке, в котором они вам даны.
    Вы можете отблагодарить нас так или так
    А вы совершаете эти 4 ошибки на форумах? Оставить отзыв Обучение на VirusInfo
    Защита от неизвестных троянцев-шифровальщиков => FixSecurity, Kaspersky Anti-Ransomware Tool
    Интересный блог Андрея Иванова по шифровальщикам
    Временно не отвечаю. Повышаю квалификацию и готовлюсь к экзаменам.

  6. #5
    Junior Member Репутация
    Регистрация
    09.04.2009
    Сообщений
    29
    Вес репутации
    32
    Спасибо ,что уделили внимание моей просьбе.

    Сделал лог uVS.
    Прикручиваю к сообщению.
    Вложения Вложения

  7. #6
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для mike 1
    Регистрация
    05.11.2011
    Адрес
    Москва
    Сообщений
    42,171
    Вес репутации
    1040
    1. Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.
    2. Откройте папку с распакованной утилитой uVS и запустите файл start.exe. В открывшимся окне выберите пункт "Запустить под текущим пользователем".
    3. Выделите и правой кнопкой мыши скопируйте следующий скрипт в буфер обмена:
      Код:
      ;uVS v3.83 BETA 4 [http://dsrt.dyndns.org]
      ;Target OS: NTv5.2
      
      OFFSGNSAVE
      breg
      
      zoo %SystemDrive%\DOCUMENTS AND SETTINGS\BUH\МОИ ДОКУМЕНТЫ\LOCKDIR.EXE
      addsgn 9252776A336AC1CC0BF4774EA34F0A99088A64AB18CE48FB483C2EB2C046E1DCA91185DF39129C925E870F81C5F8B5EBA6AD05CA54DAB02C2CACD1284C18A19D 8 APPL/Wasppacer.AP [AntiVir]
      
      zoo %SystemDrive%\DOCUMENTS AND SETTINGS\NATASHA\РАБОЧИЙ СТОЛ\*\WASPPACER.EXE
      bl 87D94050927B13F2E0B0A7B1F7D2890C 999480
      delall %SystemDrive%\DOCUMENTS AND SETTINGS\NATASHA\РАБОЧИЙ СТОЛ\*\WASPPACER.EXE
      delall %SystemDrive%\DOCUMENTS AND SETTINGS\ALL USERS\APPLICATION DATA\GOOGLE UPDATE\WINLOGON.EXE
      zoo %SystemDrive%\PROGRAM FILES\RED5\WRAPPER.EXE
      chklst
      delvir
    4. В uVS выберите пункт меню "Скрипт" => "Выполнить скрипт находящийся в буфере обмена..."
    5. Нажмите на кнопку "Выполнить" и дождитесь окончания работы программы. Компьютер перезагрузите вручную.
    6. После выполнения скрипта упакуйте содержимое папки ZOO с помощью WinRar, 7-Zip или WinZip в архив формата .ZIP с паролем virus и отправьте этот файл по ссылке "Прислать запрошенный карантин" над первым сообщением в теме.


    Рекомендую поменять пароли на более стойкие от RDP и учетных записей. Возможно пытались или хотели запустить на сервере программу Lockdir, которая блокирует доступ к файлам.
    Инструкции выполняются в том порядке, в котором они вам даны.
    Вы можете отблагодарить нас так или так
    А вы совершаете эти 4 ошибки на форумах? Оставить отзыв Обучение на VirusInfo
    Защита от неизвестных троянцев-шифровальщиков => FixSecurity, Kaspersky Anti-Ransomware Tool
    Интересный блог Андрея Иванова по шифровальщикам
    Временно не отвечаю. Повышаю квалификацию и готовлюсь к экзаменам.

  8. Это понравилось:

    Rib

  9. #7
    Junior Member Репутация
    Регистрация
    09.04.2009
    Сообщений
    29
    Вес репутации
    32
    Карантин ZOO загрузил.
    Пароли меняю, попробую ещё ограничить права.

  10. #8
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для mike 1
    Регистрация
    05.11.2011
    Адрес
    Москва
    Сообщений
    42,171
    Вес репутации
    1040
    Новый лог uVS сделайте
    Инструкции выполняются в том порядке, в котором они вам даны.
    Вы можете отблагодарить нас так или так
    А вы совершаете эти 4 ошибки на форумах? Оставить отзыв Обучение на VirusInfo
    Защита от неизвестных троянцев-шифровальщиков => FixSecurity, Kaspersky Anti-Ransomware Tool
    Интересный блог Андрея Иванова по шифровальщикам
    Временно не отвечаю. Повышаю квалификацию и готовлюсь к экзаменам.

  11. #9
    Junior Member Репутация
    Регистрация
    09.04.2009
    Сообщений
    29
    Вес репутации
    32
    Сделал новый лог.
    Закинул по ссылке вверху.

  12. #10
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для mike 1
    Регистрация
    05.11.2011
    Адрес
    Москва
    Сообщений
    42,171
    Вес репутации
    1040
    В систему карантинов не нужно было его грузить. Загрузите его на rghost, полученную ссылку прикрепите.
    Инструкции выполняются в том порядке, в котором они вам даны.
    Вы можете отблагодарить нас так или так
    А вы совершаете эти 4 ошибки на форумах? Оставить отзыв Обучение на VirusInfo
    Защита от неизвестных троянцев-шифровальщиков => FixSecurity, Kaspersky Anti-Ransomware Tool
    Интересный блог Андрея Иванова по шифровальщикам
    Временно не отвечаю. Повышаю квалификацию и готовлюсь к экзаменам.

  13. #11
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для mike 1
    Регистрация
    05.11.2011
    Адрес
    Москва
    Сообщений
    42,171
    Вес репутации
    1040
    Это карантин, а вас просили сделать новый лог uVS.
    Инструкции выполняются в том порядке, в котором они вам даны.
    Вы можете отблагодарить нас так или так
    А вы совершаете эти 4 ошибки на форумах? Оставить отзыв Обучение на VirusInfo
    Защита от неизвестных троянцев-шифровальщиков => FixSecurity, Kaspersky Anti-Ransomware Tool
    Интересный блог Андрея Иванова по шифровальщикам
    Временно не отвечаю. Повышаю квалификацию и готовлюсь к экзаменам.

  14. Это понравилось:

    Rib

  15. #12
    Junior Member Репутация
    Регистрация
    09.04.2009
    Сообщений
    29
    Вес репутации
    32
    Пардон - напутал. Вот сделал лог -
    http://rghost.ru/57314129

  16. #13
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для mike 1
    Регистрация
    05.11.2011
    Адрес
    Москва
    Сообщений
    42,171
    Вес репутации
    1040
    Выполните скрипт в uVS:

    Код:
    ;uVS v3.83 BETA 12 [http://dsrt.dyndns.org]
    ;Target OS: NTv5.2
    
    breg
    
    delall %SystemDrive%\DOCUMENTS AND SETTINGS\BUH\МОИ ДОКУМЕНТЫ\LOCKDIR.EXE
    Перезагрузите сервер вручную. В остальном порядок.
    Инструкции выполняются в том порядке, в котором они вам даны.
    Вы можете отблагодарить нас так или так
    А вы совершаете эти 4 ошибки на форумах? Оставить отзыв Обучение на VirusInfo
    Защита от неизвестных троянцев-шифровальщиков => FixSecurity, Kaspersky Anti-Ransomware Tool
    Интересный блог Андрея Иванова по шифровальщикам
    Временно не отвечаю. Повышаю квалификацию и готовлюсь к экзаменам.

  17. Это понравилось:

    Rib

  18. #14
    Junior Member Репутация
    Регистрация
    09.04.2009
    Сообщений
    29
    Вес репутации
    32
    Всё сделал.
    Вручную удаляю безымянную скрытую папку (осталась от WaspAcer-ра) в
    %SystemDrive%\DOCUMENTS AND SETTINGS\NATASHA\РАБОЧИЙ СТОЛ\

    Спасибо большое!

  19. #15
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,318
    Вес репутации
    953

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 2
    • Обработано файлов: 8
    • В ходе лечения обнаружены вредоносные программы:
      1. \zoo\lockdir.exe._50eb459b14fbab5626f99cc98e89cc24 7a60eb67 - not-a-virus:RiskTool.Win32.LockDir.g ( DrWEB: Tool.FolderLock.5 )


  • Уважаемый(ая) Rib, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Ответов: 7
      Последнее сообщение: 13.02.2013, 23:57
    2. Ответов: 7
      Последнее сообщение: 28.11.2012, 10:15
    3. Virus.Win32.Virut.ce на Windows Server 2003 x64
      От Slash_Nastya в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 15.11.2012, 09:34
    4. Ответов: 3
      Последнее сообщение: 31.07.2012, 22:34
    5. Windows Server 2003 SP2 [Virus.Win32.Sality.aa ]
      От trigger_rs в разделе Помогите!
      Ответов: 3
      Последнее сообщение: 16.01.2009, 11:40

    Метки для этой темы

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00399 seconds with 17 queries