Перейти к содержимому


Фото
- - - - -

Обнаружить машину - источник заражения


  • Please log in to reply
5 ответов в этой теме

#1 karasik

karasik

    Member

  • Posters
  • 128 Сообщений:

Отправлено 23 Июнь 2017 - 15:35

На части машин в ЛВС с ОС WXP в расшаренных по сети папках образуются различные pif,scr,exe файлы, которые спайдер гуард детектит как Trojan.MulDrop.64839 и успешно удаляет.

Подозреваю, что в сети есть зараженная станция которая по сети долбит по этим машинам.

В сети используется Dr.Web ES 10, но возможно на каких-то машинах агента-нету.

 

Вопрос! Каким образом можно вычислить зараженную машину(ы)?

 

В сети есть Linux-овые компы, я работаю за одним из них, расшарил у себя папку с полным доступом, накидал туда виндового софта, но в моей шаре никаких вирей не появляется.

 

Какие методы поиска можно предпринять? Я понимаю, что хp-у нужно патчить и патчить, закрывать шары и т.д. но цель найти станцию с неработоспособным клиентом веба. В сети под 100 станций раскиданных по 8 этажному зданию, чтобы хотя бы косвенно понять где её искать - ip, mac, netbios имя.

 

ЗЫЖ виндовые машины не в домене.



#2 Konstantin Yudin

Konstantin Yudin

    Смотрящий

  • Dr.Web Staff
  • 19 552 Сообщений:

Отправлено 23 Июнь 2017 - 15:44

включить журнал аудита. глянуть в нем кто подключается к вашей машине. включать wireshark на станции глянуть в его логах в smb запросах кто закидывает файлы.
With best regards, Konstantin Yudin
Doctor Web, Ltd.

#3 VVS

VVS

    The Master

  • Moderators
  • 19 382 Сообщений:

Отправлено 23 Июнь 2017 - 15:45

SpIDer Gate у Вас не установлен (или его нет в лицензии)?


меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#4 VVS

VVS

    The Master

  • Moderators
  • 19 382 Сообщений:

Отправлено 23 Июнь 2017 - 15:46

Костя, а если SGT или SM установлен, то ведь в логе нетфильтра должно что-то быть?


меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#5 Konstantin Yudin

Konstantin Yudin

    Смотрящий

  • Dr.Web Staff
  • 19 552 Сообщений:

Отправлено 23 Июнь 2017 - 16:48

нет
With best regards, Konstantin Yudin
Doctor Web, Ltd.

#6 karasik

karasik

    Member

  • Posters
  • 128 Сообщений:

Отправлено 24 Июнь 2017 - 00:01

Машина обнаружена. С помощью NTOP на линуксовой машине. Обратил внимание, что одна из машин генерит в мой адрес трафик по 445 порту




Читают тему: 0

0 пользователей, 0 гостей, 0 скрытых