Перейти к содержимому


Фото
- - - - -

процесс dwnetfilter.exe и удаленный порт 3389


  • Please log in to reply
3 ответов в этой теме

#1 Yeris

Yeris

    Newbie

  • Posters
  • 8 Сообщений:

Отправлено 08 Июль 2017 - 18:20

День добрый

На сервере с ОС Windows 2012 установлен Dr.Web server 10.00.02060, агент 10.0.

Версия Net filtering service (dwnetfilter.exe) 10.0.6.04230.

ip адрес нашего сервера 192.168,0,11

Проблема: постоянно идет инициализация соединения на удаленный порт 3389. Исходящие соединения на удаленный порт 3389 закрыты на маршрутизаторе. При этом на нашем сервере процесс dwnetfilter.exe перебирает ip адреса: удаленные адреса находятся в США, бразилии, и тд.

Коллеги, нужна ваша помощь. Срочно! Что делать с этим процессом?

Это что вирус так работает? почему на рабочих станциях этого нет?

Прикрепленные файлы:

  • Прикрепленный файл  3389.jpg   322,93К   0 Скачано раз


#2 Afalin

Afalin

    Guru

  • Dr.Web Staff
  • 5 855 Сообщений:

Отправлено 08 Июль 2017 - 21:56

Через нетфильтр прогоняется весь трафик, потому оно и выглядит тут, как будто весь трафик исходит от нетфильтра.

Насколько я понимаю, смотреть надо в логах нетфильтра, кто сканирует удалённые rdp.


Семь раз отрежь – один раз проверь

#3 Yeris

Yeris

    Newbie

  • Posters
  • 8 Сообщений:

Отправлено 09 Июль 2017 - 15:33

Спасибо

Да увидел в логах. Начал копать дальше. Установлена служба webisida.browser. Файл Windows\tcpsv\wdgmgr.exe устанавливал соединение.

  Немного почистил реестр, папки windows\system32. Другие папки. Больше таких соединений нет. Что за вирус был? Чем это чревато?



#4 pig

pig

    Бредогенератор

  • Helpers
  • 10 855 Сообщений:

Отправлено 09 Июль 2017 - 17:16

Файл сохранился? Если да - засылайте в вирлаб, там посмотрят.
Почтовый сервер Eserv тоже работает с Dr.Web


Читают тему: 1

0 пользователей, 1 гостей, 0 скрытых