На главную Наши проекты:
Журнал   ·   Discuz!ML   ·   Wiki   ·   DRKB   ·   Помощь проекту
ПРАВИЛА FAQ Помощь Участники Календарь Избранное RSS
msm.ru
! Правила!
Пожалуйста, подумайте два! раза перед тем как нажать кнопку Отправить.
Убедительная просьба пользоваться поиском и ИНСТРУКЦИЕЙ, и только потом спрашивать!


  • Публикация вирусов/эксплоитов в бинарном виде запрещена!
  • Запрещается размещать прямые ссылки на зараженные сайты! (если хочется предупредить, то исправляйте HTTP://... на ХТТП://...)
  • Категорически запрещается поиск кряков/варезов/серийников, а также размещение ссылок на серийники/ключи/кряки и т.п.
  • Запрещается использование оскорбительных выражений в адрес участников коференции, в том числе и в личной переписке.


Модераторы: Rust
  
> Подозрение на вирус
    Имеется сеть из нескольких ПК. Пользователи работают в домене с правами пользователей, на каждом ПК установлен DrWeb.

    С недавних пор на некоторых ПК стал получать следующие сообщения:
    user posted image

    или такие:
    user posted image

    Подозреваю вирус.

    В файлах логи с 2-х ПК.

    Что можно проверить\попробовать?
    Прикреплённый файлПрикреплённый файл1____virusinfo_syscheck.zip (20,16 Кбайт, скачиваний: 142)
    Прикреплённый файлПрикреплённый файл1____hijackthis.zip (2,47 Кбайт, скачиваний: 147)
    Прикреплённый файлПрикреплённый файл2____hijackthis.zip (3,44 Кбайт, скачиваний: 140)
    Прикреплённый файлПрикреплённый файл2____virusinfo_syscheck.zip (20,22 Кбайт, скачиваний: 147)
    Сообщение отредактировано: ^D^ima -
      Имхо LSASS Exploit, уязвимость сервиса на 445-м порту, емнип в SP3 пофиксено
      Сообщение отредактировано: Mr. Gonarh -
        Ну lsass ещё со 2-го СП проходить перестал. И насколько я помню, он создавал ошибку сервиса с последующей обязательной перезагрузкой. Хотя, мож и он.
        В любом случае, службу Сервер отключи, через неё куча дряни ломится. FTP лучше подними
          Да, тот хотфикс на SP2 уже ставиться.

          По логам что-то видно?

          Чем ещё что можно помониторить?
            Цитата ^D^ima @
            Чем ещё что можно помониторить?

            Kaspersky Virus Removal Tool
              Цитата ^D^ima @
              Чем ещё что можно помониторить?

              AutoRuns
              http://technet.microsoft.com/ru-ru/sysinternals/bb963902
                Каспер ничего не нашел
                  KIDO подхватил, б-ть :wall:
                  0 пользователей читают эту тему (0 гостей и 0 скрытых пользователей)
                  0 пользователей:


                  Рейтинг@Mail.ru
                  [ Script execution time: 0,0237 ]   [ 17 queries used ]   [ Generated: 3.05.24, 10:26 GMT ]