Показано с 1 по 16 из 16.

Что то по сети ползет (заявка № 19622)

  1. #1
    Junior Member Репутация
    Регистрация
    12.03.2008
    Сообщений
    9
    Вес репутации
    59

    Question Что то по сети ползет

    Сеть более 30 машин в локали.
    В пятницу 9:30 на сервере APS (система обнаружения сканирования портов) сообщила о флуде в сети по порту 8080. Через час флудили уже 4 компа.
    Сеть изолировал. Стал просто переустанавливать ось так как ни один антивирь не смог ничего найти. В момент когда бэкапил с вирусованной машины документы на сервер под линух один из юзеров загрузил свой комп - через 5 минут его машина тоже стала сканировать сеть. Сканирование идет только по локальным адресам сети.
    Пробовал запускать AVZ кроме подмены pid ничего не находит.
    На текущий момент AVZ обнаруживает подмену PID на сервере Windows server 2003 боюсь что тот же вирус. Есть еще один инфицированный комп под Windows XP с него логи чуть позже.
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для drongo
    Регистрация
    17.09.2004
    Адрес
    Israel
    Сообщений
    7,164
    Вес репутации
    994
    hfs.exe- сами ставили ?
    process explorer деинсталировать, возможно это он так у вас шалит.
    сделать новые логи .

  4. #3
    Junior Member Репутация
    Регистрация
    12.03.2008
    Сообщений
    9
    Вес репутации
    59
    Это шара для FTP при отключении ее ничего не меняется. Да и проверена временем она.
    Вложения Вложения

  5. #4
    Junior Member Репутация
    Регистрация
    12.03.2008
    Сообщений
    9
    Вес репутации
    59
    Пока идей нет?

    Добавлено через 3 часа 25 минут

    Выручайте... Мне нужно винду сносить но очень хочу знать что за гадость....
    Если комп не вотну в сеть через пару часов мне начнут
    Последний раз редактировалось freeman_net; 13.03.2008 в 13:04. Причина: Добавлено

  6. #5
    External Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Terry
    Регистрация
    23.06.2005
    Адрес
    Kiev
    Сообщений
    93
    Вес репутации
    233
    А файлик C:\WINDOWS\system32\ntfrs.exe - это что такое ?
    Hикогда не бойся делать то, что ты не умеешь. Помни: ковчег был построен любителем, профессионалы построили "ТИТАHИК".
    Руководитель антивирусной лаборатории

  7. #6
    Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    27.08.2006
    Сообщений
    2,453
    Вес репутации
    0
    Цитата Сообщение от Terry Посмотреть сообщение
    А файлик C:\WINDOWS\system32\ntfrs.exe - это что такое ?
    ntfrs.exe - служба репликации файлов

    Paul

  8. #7
    Junior Member Репутация
    Регистрация
    12.03.2008
    Сообщений
    9
    Вес репутации
    59
    Это не хрюша, это win serv 2003
    C:\WINDOWS\system32\ntfrs.exe
    on Microsoft Windows Server 2003 family, Advanced Serverversion 5.3790


    File Version Information :

    Version language : Русский
    CompanyName : Microsoft Corporation
    FileDescription : Служба репликации файлов
    FileVersion : 5.2.3790.3959 (srv03_sp2_rtm.070216-1710)
    InternalName : NTFRS.EXE
    LegalCopyright : © Корпорация Майкрософт. Все права защищены.
    OriginalFilename : NTFRS.EXE
    ProductName : Операционная система Microsoft® Windows®
    ProductVersion : 5.2.3790.3959

    Creation Date : 15/03/2007 15:00:00
    Last Modif. Date : 15/03/2007 15:00:00
    Last Access Date : 13/03/2008 15:06:53
    FileSize : 792576 bytes ( 774.000 KB, 0.756 MB )
    FileVersionInfoSize : 1852 bytes
    File type : Application (0x1)
    Target OS : Win32 API (Windows NT) (0x40004)
    File/Product version : 5.2.3790.3959 / 5.2.3790.3959
    Language : Русский (0x419)
    Character Set : 1200 (ANSI - Unicode (BMP of ISO 10646)) (0x4B0)

    Build Information :
    Debug Version : yes
    Patched Version : no
    Prerelease Version : no
    Private Version : no
    Special Build : no

  9. #8
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    http://virusinfo.info/showpost.php?p=201380&postcount=1 Вот так поступать не надо:
    Пожалуйста, помните, что помощь Вам оказывается бесплатно, и на добровольной основе. Не требуйте помощи в категоричной форме.
    Кроме того, даже коллективный мозг не всегда в состоянии помочь всем ( в смысле: 9 беременных женщин не родят ребенка за 1 месяц (с) )
    Наверное Вам лучше обратиться к специалистам ближайшей компьютерной фирмы.

  10. #9
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Numb
    Регистрация
    04.10.2005
    Сообщений
    2,118
    Вес репутации
    870
    В порядке бреда: проверьте еще C:\WINDOWS\system32\srmhost.exe - больно у него дата создания интересная.

  11. #10
    Junior Member Репутация
    Регистрация
    12.03.2008
    Сообщений
    9
    Вес репутации
    59
    Как его проверить. (отдельное спасибо за помощь впервые столкнулся с тем что не могу найти сам)
    C:\WINDOWS\system32\srmhost.exe
    on Microsoft Windows Server 2003 family, Advanced Serverversion 5.3790


    File Version Information :

    Version language : Английский (США)
    CompanyName : Microsoft Corporation
    FileDescription : Microsoft® File Server Resource Management Service Host
    FileVersion : 5.2.3790.2075 (dnsrv_r2.051122-2350)
    InternalName : srmhost.exe
    LegalCopyright : © Microsoft Corporation. All rights reserved.
    OriginalFilename : srmhost.exe
    ProductName : Microsoft® Windows® Operating System
    ProductVersion : 5.2.3790.2075

    Creation Date : 04/03/2008 09:46:18
    Last Modif. Date : 14/03/2007 15:00:00
    Last Access Date : 13/03/2008 16:04:22
    FileSize : 10752 bytes ( 10.500 KB, 0.010 MB )
    FileVersionInfoSize : 1956 bytes
    File type : Application (0x1)
    Target OS : Win32 API (Windows NT) (0x40004)
    File/Product version : 5.2.3790.2075 / 5.2.3790.2075
    Language : Английский (США) (0x409)
    Character Set : 1200 (ANSI - Unicode (BMP of ISO 10646)) (0x4B0)

    Build Information :
    Debug Version : no
    Patched Version : no
    Prerelease Version : no
    Private Version : no
    Special Build : no

    Добавлено через 2 минуты

    Про специалистов - поверьте нет таких тут...
    Последний раз редактировалось freeman_net; 13.03.2008 в 16:07. Причина: Добавлено

  12. #11
    Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    27.08.2006
    Сообщений
    2,453
    Вес репутации
    0
    @ freeman_net

    Дайте нам, пожалуйста, один комплект логов с компьютера, который показывает такое поведение, и где установлен не сервер, а XP.
    P.S.: Вы проверили наличие файлов autorun.* и наличие открытых админ шаров у всех в локалке? В этих двух, скорее всего, и можно найти ответ...

    Paul
    Последний раз редактировалось XP user; 13.03.2008 в 19:11.

  13. #12
    Junior Member Репутация
    Регистрация
    12.03.2008
    Сообщений
    9
    Вес репутации
    59
    По хрюшкам. Все компы проверялись. drweb, nod32 (2.7, 3.06), kasper, avz.
    1-2 мелких трояна... Снять логи пока не могу или совсем не смогу пока не знаю.
    Да и не волнуют хрюшки, сервак важней.
    На инфицированных хрюшках после перезагрузки с пользователя снимали админ права (даже с администраторов) - блокировался вызов диспетчера задач и установка програм (любых). Вирус оставлял права "пользователя".

  14. #13
    Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    27.08.2006
    Сообщений
    2,453
    Вес репутации
    0
    Цитата Сообщение от freeman_net Посмотреть сообщение
    По хрюшкам. Все компы проверялись. drweb, nod32 (2.7, 3.06), kasper, avz.
    1-2 мелких трояна... Снять логи пока не могу или совсем не смогу пока не знаю.
    Да и не волнуют хрюшки, сервак важней.
    На инфицированных хрюшках после перезагрузки с пользователя снимали админ права (даже с администраторов) - блокировался вызов диспетчера задач и установка програм (любых). Вирус оставлял права "пользователя".
    Да, сейчас модно так делать.
    Ищите всё-таки со здорового компа (или с компакт-диска) файлы autorun.* Там, скорее всего инструкции, которые указывают на местонахождение зловреда (он, скорее всего себя прописал как устройство с драйвером). Далее идея посмотреть на ВСЕ параметры MountPoints2 в реестре и удалить их ВСЕ (ключ восстанавливается после перезагрузки, но уже чистым).
    Хорошо бы, если вы смогли бы форсировать вот такое:
    Код:
    REGEDIT4
    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\IniFileMapping\Autorun.inf]
    @="@SYS:DoesNotExist"
    Система тогда не будет познавать файлы autorun.inf, и зловред может быть парализован если везёт...
    P.S.: Ещё идея -
    1) пользоваться MakeMeAdmin.
    Это даёт временно админ права ограниченному пользователю.
    2) Переустановка поверх (также должны восстанавливаться по крайне мере права группы Админов), и при этом данные не теряются.

    Paul
    Последний раз редактировалось XP user; 14.03.2008 в 09:54.

  15. #14
    Junior Member Репутация
    Регистрация
    12.03.2008
    Сообщений
    9
    Вес репутации
    59
    День добрый!
    Посоветуйте образ диска с комплектом лечилок...

    Добавлено через 6 часов 3 минуты

    Плз плз плз
    Последний раз редактировалось freeman_net; 17.03.2008 в 14:40. Причина: Добавлено

  16. #15
    Junior Member Репутация
    Регистрация
    12.03.2008
    Сообщений
    9
    Вес репутации
    59
    Граждане специалисты в области вирусообрезания! Поскажите ISO образ загрузочного диска с лечилками.. ПЛЗ

  17. #16
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    http://winpe.nnm.ru - посмотри вот здесь. Регистрация свободная.

    А так ищи в гугле LiveCD, либо BartPE
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  • Уважаемый(ая) freeman_net, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. соц . сети
      От alipov в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 08.02.2012, 00:36
    2. Скорость внутри своей сети(сети Wi-Fi роутера)
      От PORSHEvchik в разделе Софт - общий
      Ответов: 0
      Последнее сообщение: 19.11.2011, 17:48
    3. Ответов: 5
      Последнее сообщение: 15.09.2010, 19:28
    4. Ответов: 3
      Последнее сообщение: 06.11.2009, 18:21
    5. Worm/Downadup по сети ползет похоже
      От taishigo в разделе Помогите!
      Ответов: 3
      Последнее сообщение: 15.10.2009, 15:56

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00912 seconds with 20 queries