server 2019, каждые 3 часа касперский фиксирует следы вирусной активности
Критический Обнаружен возможно зараженный объект: Троянская программа HEUR:Trojan.MSOffice.Generic v8_87EC_4a4e5.tmp localhost СИСТЕМА 08.07.2024 12:05:32
Критический Обнаружен возможно зараженный объект: Троянская программа HEUR:Trojan-Downloader.MSOffice.SLoad.gen v8_87EC_4a4e5.tmp//VIMoqifwGb localhost СИСТЕМА 08.07.2024 12:05:32
Критический Обнаружен возможно зараженный объект: Троянская программа HEUR:Trojan.PDF.Generic v8_87EC_4fc93.tmp localhost СИСТЕМА 08.07.2024 12:05:32
Критический Обнаружен возможно зараженный объект: Троянская программа HEUR:Trojan.MSOffice.Generic v8_87EC_4a4e5.tmp localhost СИСТЕМА 08.07.2024 9:05:24
Критический Обнаружен возможно зараженный объект: Троянская программа HEUR:Trojan-Downloader.MSOffice.SLoad.gen v8_87EC_4a4e5.tmp//VIMoqifwGb localhost СИСТЕМА 08.07.2024 9:05:24
Критический Обнаружен возможно зараженный объект: Троянская программа HEUR:Trojan.PDF.Generic v8_87EC_4fc93.tmp localhost СИСТЕМА 08.07.2024 9:05:24
Критический Обнаружен возможно зараженный объект: Троянская программа HEUR:Trojan.MSOffice.Generic v8_87EC_4a4e5.tmp localhost СИСТЕМА 08.07.2024 6:05:26
Критический Обнаружен возможно зараженный объект: Троянская программа HEUR:Trojan-Downloader.MSOffice.SLoad.gen v8_87EC_4a4e5.tmp//VIMoqifwGb localhost СИСТЕМА 08.07.2024 6:05:26
Критический Обнаружен возможно зараженный объект: Троянская программа HEUR:Trojan.PDF.Generic v8_87EC_4fc93.tmp localhost СИСТЕМА 08.07.2024 6:05:26
Критический Обнаружен возможно зараженный объект: Троянская программа HEUR:Trojan.MSOffice.Generic v8_87EC_4a4e5.tmp localhost СИСТЕМА 08.07.2024 3:05:25
Критический Обнаружен возможно зараженный объект: Троянская программа HEUR:Trojan-Downloader.MSOffice.SLoad.gen v8_87EC_4a4e5.tmp//VIMoqifwGb localhost СИСТЕМА 08.07.2024 3:05:25
Критический Обнаружен возможно зараженный объект: Троянская программа HEUR:Trojan.PDF.Generic v8_87EC_4fc93.tmp localhost СИСТЕМА 08.07.2024 3:05:25
Критический Обнаружен возможно зараженный объект: Троянская программа HEUR:Trojan.MSOffice.Generic v8_87EC_4a4e5.tmp localhost СИСТЕМА 08.07.2024 0:05:22
Критический Обнаружен возможно зараженный объект: Троянская программа HEUR:Trojan-Downloader.MSOffice.SLoad.gen v8_87EC_4a4e5.tmp//VIMoqifwGb localhost СИСТЕМА 08.07.2024 0:05:22
Критический Обнаружен возможно зараженный объект: Троянская программа HEUR:Trojan.PDF.Generic v8_87EC_4fc93.tmp localhost СИСТЕМА 08.07.2024 0:05:22
Критический Обнаружен возможно зараженный объект: Троянская программа HEUR:Trojan.MSOffice.Generic v8_87EC_4a4e5.tmp localhost СИСТЕМА 07.07.2024 21:05:26
Критический Обнаружен возможно зараженный объект: Троянская программа HEUR:Trojan-Downloader.MSOffice.SLoad.gen v8_87EC_4a4e5.tmp//VIMoqifwGb localhost СИСТЕМА 07.07.2024 21:05:26
исследование файлов из карантина показало, что внутри действительно разнообразные зловреды, например архив с вот таким содержанием
"Order Confirmation 35,000 usd.exe"
Все это маскируется, под временные файлы бухгалтерской программы,
v8_87EC_4fc93.tmp
v8_87EC_4a4e5.tmp
удаление бухгалтерской программы не помогло.
Прошу помощи в поиске источника заразы.
Последний раз редактировалось OSSS; 08.07.2024 в 10:33.
Причина: скрины не прошли
Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:
Уважаемый(ая) OSSS, спасибо за обращение на наш форум!
Помощь в лечении компьютера на VirusInfo.Info оказывается абсолютно бесплатно. Хелперы в самое ближайшее время ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитой Autologger, подробнее можно прочитать в правилах оформления запроса о помощи.
Информация
Если вы хотите получить персональную гарантированную помощь в приоритетном режиме, то воспользуйтесь платным сервисом Помогите+.
Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста, поддержите проект.
Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
Запустите программу. Когда программа запустится, нажмите Да для соглашения с предупреждением.
Нажмите кнопку Сканировать.
После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt в той же папке, откуда была запущена программа.
Прикрепите эти файлы к своему следующему сообщению (лучше оба в одном архиве).
Судя по журналам защитника Windows - детект был именно в файлах, которые открывал процесс 1С:
Код:
Date: 2024-06-22 14:08:09.658
Description:
Программа Антивирусная программа Microsoft Defender обнаружила вредоносные или другие потенциально нежелательные программы.
Чтобы узнать больше, см. приведенные далее сведения.
https://go.microsoft.com/fwlink/?lin...9&enterprise=0
Имя: Trojan:PDF/Phish.SEU!MTB
ИД: 2147888219
Серьезность: Критический
Категория: Троян
Путь: containerfile:_C:\Users\Администратор\AppData\Local\Temp\v8_74F_1457a.tmp; file:_C:\Users\Администратор\AppData\Local\Temp\v8_74F_1457a.tmp->(PdfUri:0000)
Начало обнаружения: Локальный компьютер
Тип обнаружения: Конкретный
Источник обнаружения: Защита в реальном времени:
Пользователь: AKMOLA\cm-adm
Название процесса: C:\Program Files\1cv8\8.3.16.1063\bin\rphost.exe
Причём все - под пользователем cm-adm, который сейчас отключен.
Была ли скомпрометирована учётка cm-adm?
Какой пользователь работает в профиле C:\Users\Администратор ? Не вижу такого в списке учётных записей.
И нет реакции на это:
Сообщение от Vvvyg
Обновите Google Chrome до актуальной версии, есть серьёзные уязвимости.
Система, MS Office, MS SQL Server обновляются регулярно?
Выделите и скопируйте в буфер обмена следующий код:
Запустите FRST.EXE/FRST64.EXE, нажмите один раз Исправить и подождите. Программа создаст лог-файл (Fixlog.txt). Упакуйте его в архив .RAR с максимальным сжатием и прикрепите к своему следующему сообщению.