Перейти к содержимому


Фото
- - - - -

Подозрение на вирус


  • Закрыто Тема закрыта
19 ответов в этой теме

#1 Aleks-5

Aleks-5

    Member

  • Posters
  • 453 Сообщений:

Отправлено 14 Февраль 2018 - 09:23

логи

 

ситуация следующая: 

недели две назад, Microsoft Securety Essentians начал находить вирусы WannaCry

установил патчи безопасности Windows проверил Cureit вирусов не нашел.

потом начала появляться ошибка в графического драйвера интел (драйвера переустанавливал)

 

сейчас время от времени выскакивает ошибка visual studio 

и что то пытается запуститься в SQL Service

 

есть подозрение что не вирус еще есть и Cureit его не определяет

Прикрепленные файлы:


Сообщение было изменено Aleks-5: 14 Февраль 2018 - 09:24

Нет судьбы, кроме той, которую мы творим сами

#2 Dr.Robot

Dr.Robot

    Poster

  • Helpers
  • 3 100 Сообщений:

Отправлено 14 Февраль 2018 - 09:23

1. Если Вы подозреваете у себя на компьютере вирусную активность и хотите получить помощь в этом разделе,

Вам необходимо кроме описания проблемы приложить к письму логи работы трёх программ - сканера Dr. Web (или CureIt!, если антивирус Dr. Web не установлен на Вашем ПК), Hijackthis и DrWeb SysInfo. Где найти эти программы и как сделать логи описано в Инструкции. Без логов помочь Вам не сможет даже самый квалифицированный специалист.

2. Если у Вас при включении компьютера появляется окно с требованием перечислить некоторую сумму денег и при этом блокируется доступ к рабочему столу,

- попытайтесь найти коды разблокировки здесь https://www.drweb.com/xperf/unlocker/
- детально опишите как выглядит это окно (цвет, текст, количество кнопок, появляется ли оно до появления окна приветствия Windows или сразу же после включении компьютера);
- дождаться ответа аналитика или хелпера;

3. Если у Вас зашифрованы файлы,

Внимание! Услуга по расшифровке файлов предоставляется только лицензионным пользователям продуктов Dr.Web, у которых на момент заражения была установлена коммерческая лицензия Dr.Web Security Space не ниже версии 9.0, Антивирус Dr.Web для Windows не ниже версии 9.0 или Dr.Web Enterprise Security Suite не ниже версии 6.0. подробнее.

Что НЕ нужно делать:
- лечить и удалять найденные антивирусом вирусы в автоматическом режиме или самостоятельно. Можно переместить всё найденное в карантин, а после спросить специалистов или не предпринимать никаких действий, а просто сообщить название найденных вирусов;
- переустанавливать операционную систему;
- менять расширение у зашифрованных файлов;
- очищать папки с временными файлами, а также историю браузера;
- использовать самостоятельно без консультации с вирусным аналитиком Dr. Web дешифраторы из "Аптечки сисадмина" Dr. Web;
- использовать дешифраторы рекомендуемые в других темах с аналогичной проблемой.

Что необходимо сделать:
- прислать в вирусную лабораторию Dr. Web https://support.drweb.com/new/free_unlocker/?keyno=&for_decode=1 несколько зашифрованных файлов и, если есть, их не зашифрованные копии в категорию Запрос на лечение. Дожидаться ответа на Вашу почту вирусного аналитика и далее следовать его указаниям ведя с ним переписку по почте. На форуме рекомендуется указать номер тикета вирлаба - это номер Вашего запроса, содержащий строку вида [drweb.com #3219200];


4. При возникновении проблем с интернетом, таких как "не открываются сайты", в браузерах появляются картинки с порно или рекламным содержанием там, где раньше ничего подобного не было, появляются надписи типа "Содержание сайта заблокировано" и пр. нестандартные уведомления необходимо выложить дополнительно к логам из п.1 лог команды ipconfig


Для этого проделайте следующее:

  • Зайдите в меню Пуск на Рабочем столе, вызовите в нем окно команды Выполнить...
  • В появившемся окне наберите cmd и нажмите клавишу <Enter>. Появится черное окно консоли (интерпретатора команд).
  • Напишите в этом черном окне команду ipconfig /all>"%userprofile%\ipc.log" и нажмите клавишу <Enter>, затем наберите там же команду explorer.exe /select,"%userprofile%\ipc.log" и нажмите клавишу <Enter>, нужный файл будет показан в Проводнике Windows.
  • Приложите этот файл к своему сообщению на форуме.
Чтобы не сделать ошибок в написании команд, можно скопировать эти команды отсюда и последовательно вставлять в черное окно консоли путем выбора пункта Вставить из меню, появляющегося при нажатии правой кнопки мыши в черном окне консоли.



#3 Ivan Korolev

Ivan Korolev

    Poster

  • Virus Analysts
  • 1 368 Сообщений:

Отправлено 14 Февраль 2018 - 09:51

http://people.drweb.com/people/yudin/private/public/sysinfo-next/dwsysinfo.exe

 

Соберите отчет этой версией.



#4 Aleks-5

Aleks-5

    Member

  • Posters
  • 453 Сообщений:

Отправлено 14 Февраль 2018 - 10:14

готово


Сообщение было изменено Aleks-5: 14 Февраль 2018 - 10:17

Нет судьбы, кроме той, которую мы творим сами

#5 Ivan Korolev

Ivan Korolev

    Poster

  • Virus Analysts
  • 1 368 Сообщений:

Отправлено 14 Февраль 2018 - 10:14

готово

 

Не вижу файла.



#6 Aleks-5

Aleks-5

    Member

  • Posters
  • 453 Сообщений:

Отправлено 14 Февраль 2018 - 10:18

 

готово

 

Не вижу файла.

 

объем большой сейчас на гугл закину


Нет судьбы, кроме той, которую мы творим сами

#7 Aleks-5

Aleks-5

    Member

  • Posters
  • 453 Сообщений:

Отправлено 14 Февраль 2018 - 10:22

 

 

готово

 

Не вижу файла.

 

объем большой сейчас на гугл закину

 

https://drive.google.com/drive/folders/1_MQoB9SL6gdQ76q0ZGYuY_qwEhiMm1XZ?usp=sharing


Нет судьбы, кроме той, которую мы творим сами

#8 Ivan Korolev

Ivan Korolev

    Poster

  • Virus Analysts
  • 1 368 Сообщений:

Отправлено 14 Февраль 2018 - 11:16

 

 

 

готово

 

Не вижу файла.

 

объем большой сейчас на гугл закину

 

https://drive.google.com/drive/folders/1_MQoB9SL6gdQ76q0ZGYuY_qwEhiMm1XZ?usp=sharing

 

Не вижу там файла. Пустую папку только наблюдаю.



#9 Aleks-5

Aleks-5

    Member

  • Posters
  • 453 Сообщений:

Отправлено 14 Февраль 2018 - 14:36

 

 

 

 

готово

 

Не вижу файла.

 

объем большой сейчас на гугл закину

 

https://drive.google.com/drive/folders/1_MQoB9SL6gdQ76q0ZGYuY_qwEhiMm1XZ?usp=sharing

 

Не вижу там файла. Пустую папку только наблюдаю.

 

все исправил. теперь файл есть


Нет судьбы, кроме той, которую мы творим сами

#10 Aleks-5

Aleks-5

    Member

  • Posters
  • 453 Сообщений:

Отправлено 15 Февраль 2018 - 02:34

а на мой вопрос кто нить ответит?


Нет судьбы, кроме той, которую мы творим сами

#11 Ivan Korolev

Ivan Korolev

    Poster

  • Virus Analysts
  • 1 368 Сообщений:

Отправлено 15 Февраль 2018 - 08:29

а на мой вопрос кто нить ответит?

 

Я работаю не круглосуточно, если что. Как посмотрю отчет - отвечу.



#12 Ivan Korolev

Ivan Korolev

    Poster

  • Virus Analysts
  • 1 368 Сообщений:

Отправлено 15 Февраль 2018 - 09:01

C:\\tools\\kernrate - такого каталога нет, да?

 

Живых троев не вижу.



#13 Aleks-5

Aleks-5

    Member

  • Posters
  • 453 Сообщений:

Отправлено 15 Февраль 2018 - 09:25

C:\\tools\\kernrate - такого каталога нет, да?

 

нет. в расписании что то в 8:00 и в 16:00 запускается. хочу process monitor включить и посмотреть что именно


Сообщение было изменено Aleks-5: 15 Февраль 2018 - 09:29

Нет судьбы, кроме той, которую мы творим сами

#14 Aleks-5

Aleks-5

    Member

  • Posters
  • 453 Сообщений:

Отправлено 15 Февраль 2018 - 09:34

скриншот

Прикрепленные файлы:


Сообщение было изменено Aleks-5: 15 Февраль 2018 - 09:35

Нет судьбы, кроме той, которую мы творим сами

#15 Aleks-5

Aleks-5

    Member

  • Posters
  • 453 Сообщений:

Отправлено 15 Февраль 2018 - 10:15

https://drive.google.com/open?id=1_MQoB9SL6gdQ76q0ZGYuY_qwEhiMm1XZ

 

logfile.rar лог process monitora смотреть с 16:00


Нет судьбы, кроме той, которую мы творим сами

#16 Ivan Korolev

Ivan Korolev

    Poster

  • Virus Analysts
  • 1 368 Сообщений:

Отправлено 15 Февраль 2018 - 10:27

sqlservr.exe его пишет.



#17 Aleks-5

Aleks-5

    Member

  • Posters
  • 453 Сообщений:

Отправлено 15 Февраль 2018 - 10:31

sqlservr.exe его пишет.

т.е скул его пишет, а антивирус мелкософта блочит?


Нет судьбы, кроме той, которую мы творим сами

#18 Ivan Korolev

Ivan Korolev

    Poster

  • Virus Analysts
  • 1 368 Сообщений:

Отправлено 15 Февраль 2018 - 10:37

У вас когда еще не стоял патч MS17-010 сел Trojan.Mirai.

 

Помимо прочего, он прописал свою job для SQL Server, который теперь пытается дропнуть трояна.

 

Качните https://docs.microsoft.com/ru-ru/sql/ssms/download-sql-server-management-studio-ssmsи посмотрите в object explorer имеющиеся задачи.

 

У вас должно быть что-то вроде этого: https://social.msdn.microsoft.com/Forums/getfile/696917



#19 Aleks-5

Aleks-5

    Member

  • Posters
  • 453 Сообщений:

Отправлено 15 Февраль 2018 - 11:06

У вас когда еще не стоял патч MS17-010 сел Trojan.Mirai.

 

Помимо прочего, он прописал свою job для SQL Server, который теперь пытается дропнуть трояна.

 

Качните https://docs.microsoft.com/ru-ru/sql/ssms/download-sql-server-management-studio-ssmsи посмотрите в object explorer имеющиеся задачи.

 

У вас должно быть что-то вроде этого: https://social.msdn.microsoft.com/Forums/getfile/696917

 

Если верить этому списку то сегодня в 16:00 запускался sqlrc

 

Что с ним делать удалить?

Прикрепленные файлы:


Сообщение было изменено Aleks-5: 15 Февраль 2018 - 11:06

Нет судьбы, кроме той, которую мы творим сами

#20 Ivan Korolev

Ivan Korolev

    Poster

  • Virus Analysts
  • 1 368 Сообщений:

Отправлено 15 Февраль 2018 - 11:20

Там можно посмотреть, что конкретно выполняется по этому job-у?

 

Вообще, все, что с .exe - скорее всего вредоносные. 

 

Посмотрите содержимое всех задач и напишите тут или мне в личку содержимое, посмотрим чего делают.




Читают тему: 1

0 пользователей, 1 гостей, 0 скрытых