Перейти к содержимому


Содержание kosmonaft

109 публикаций пользователя kosmonaft OpenID:


по типу содержимого

Просмотр информации о пользователе


#875188 Самоустанавливаются службы, последствия вируса

Отправлено по kosmonaft в 01 Ноябрь 2019 - 16:25 В: Помощь по лечению

Приветствую! Вроде как по логам карантина за последнее время две заразы попадалось: ProgramUnwanted 3396 и JS.Miner.11. Сканер отрапортовал что угроз не обнаружено. Но видны странные службы которые появляются с другим цифренНым окончанием даже если их удалить с реестра. Вопрос, как отследить кто устанавливает службы? Удаление вирусов прошло не в полном обьеме? Прошу помощи по грамотному удалению.

https://dropmefiles.com/bhYVC   

 

Со ссылке лог от DRWEB

Прикрепленные миниатюры

  • services.jpg

Прикрепленные файлы:




#864166 agent connect via http

Отправлено по kosmonaft в 01 Февраль 2019 - 22:00 В: Dr.Web Enterprise Suite

Вопрос закрыт, получилось без http, спасибо.




#864092 agent connect via http

Отправлено по kosmonaft в 30 Январь 2019 - 20:59 В: Dr.Web Enterprise Suite

Такой вопрос: Развернута доменная сеть и ентерпрайз Drweb. Одну машину на пару месяцев выведуд с домена. Можно ли зацепится агентом не типа TCP 192.168.0.1:2193 а как http://xxxxxxx:2193 ?




#839363 RDP FORCER

Отправлено по kosmonaft в 16 Ноябрь 2017 - 10:03 В: Помощь по лечению

Исправляюсь. Нашел дирикторию где распокован forcer.. После смены пароля нет активности.

Прикрепленные файлы:




#839344 RDP FORCER

Отправлено по kosmonaft в 15 Ноябрь 2017 - 21:04 В: Помощь по лечению

не то что бы это вирус (поэтому логи не приложил) но кто и как вызывает процесс это, вот что хотелось бы знать... или все же логи нужны?




#839338 RDP FORCER

Отправлено по kosmonaft в 15 Ноябрь 2017 - 19:56 В: Помощь по лечению

Приветствую! Заметил активность одного пользователя тогда, когда его компьютер вообще выключен (см. вложение). Насколько понимаю что идет брут, на данный момент сменил пароль пользователя и запретил его менять. Сканер Drweb ничего не находит. Как удалить заразу? Да, еще порт RDP снаружи изменен на свой, отличный от умолчания, как такое могло попасть на сервер вообще?

Прикрепленные миниатюры

  • virus_user.JPG



#821822 сбой при запуске антивирусной программы

Отправлено по kosmonaft в 30 Январь 2017 - 18:29 В: Dr.Web для WinRoute

Попрошу посмотреть эту ветку главного админа. Не могу создать у Вас тикет! Ошибка на странице (500) Error: Can't connect to support.drweb.com:80 (connect: Connection timed out)

Попытаюсь еще, но все же. перенаправьте информацию ведущему линуксойду.




#821751 сбой при запуске антивирусной программы

Отправлено по kosmonaft в 29 Январь 2017 - 16:05 В: Dr.Web для WinRoute

Следует оформить тикет через оф. саппорт?




#821663 сбой при запуске антивирусной программы

Отправлено по kosmonaft в 27 Январь 2017 - 17:44 В: Dr.Web для WinRoute

Странно, помню точно что на 9.0.Х от точно вставал. И что-то можно констатировать что DRWEB для KERIO умер?




#821649 сбой при запуске антивирусной программы

Отправлено по kosmonaft в 27 Январь 2017 - 15:33 В: Dr.Web для WinRoute

Kerio на платформе Linux




#821648 сбой при запуске антивирусной программы

Отправлено по kosmonaft в 27 Январь 2017 - 15:31 В: Dr.Web для WinRoute

Kerio control 9.2.1 bild 2019. Инсталирую drweb-kerio-control_9.0.0.0-1404021531~linux_x86

во вложении принтскрин консоли. Control развернут на виртуальной машине. Собственно всегда так инсталировал и работало.

Прикрепленные миниатюры

  • control_run.JPG



#821599 сбой при запуске антивирусной программы

Отправлено по kosmonaft в 27 Январь 2017 - 09:33 В: Dr.Web для WinRoute

 Не могу запустить внешний антивирус. Всегда пользовались DRWEB для шлюзов. Установка через консоль проходит успешно.Но на картинке видно что не работает.

Вот ответ поддержки KERIO

Компания Kerio официально поддерживает только работу с антивирусом Sophos.
При использовании сторонних антивирусный программ убедительная просьба обращаться к тех. поддержки стороннего антивируса, в Вашем случае DRWEB.

Прикрепленные миниатюры

  • drweb kerio.JPG



#790851 Не обновляются базы на агенте

Отправлено по kosmonaft в 10 Декабрь 2015 - 19:39 В: Dr.Web Enterprise Suite

Коллеги, простите, пож. за отсутствие возможности вскрыть истину. Я переустановил клиента, и скрипт не детектится как вредоносный код. Я отлично понимаю что это тупое решение проблемы, оно просто сэкономило время. При всем уважении к Вам как к разработчикам, спасибо за содействие. Тему можно как малообучаемую чему либо (акромя невнимательности админа) убить.




#790833 Не обновляются базы на агенте

Отправлено по kosmonaft в 10 Декабрь 2015 - 17:46 В: Dr.Web Enterprise Suite

ключ предыдущий скорее всего, импортировался и распростнаялся новый в свое время (через консоль ключ добавлялся), по поводу update.geo.drweb.com ничего не могу сказать




#790815 Не обновляются базы на агенте

Отправлено по kosmonaft в 10 Декабрь 2015 - 15:56 В: Dr.Web Enterprise Suite

да, ключ 100% валидный




#790811 Не обновляются базы на агенте

Отправлено по kosmonaft в 10 Декабрь 2015 - 15:39 В: Dr.Web Enterprise Suite

Даже не знаю что сейчас проще, копаться в логах или переустановить клиента?  Ниже лог с drwservice.log, в нем все повторяется за сегодняшний день, а именно:

 

 

2015-Dec-10 15:32:32.334827 [6356] [WRN] [GetUpdaterLastStart] Exception at [winapi_regkey_t::open]. Code 2 "The system cannot find the file specified. ". LastUpdateStart

 

из drwupdater.log вот кусок:

 

=============================================================================
20151210 14:48:25 [INF] [  Main  ] Logfile: "C:\PROGRA~3\DOCTOR~1\Logs\dwupdater.log"
20151210 14:48:25 [INF] [  Main  ] Updater Run as interactive application [ PID: 11260 ]
20151210 14:48:25 [INF] [  Main  ] Opening DrWeb devices...
20151210 14:48:25 [WRN] [  Main  ] Unable to open \\.\Global\DRWEBAF.  Error code: 2
20151210 14:48:30 [INF] [ Config ] Load configuration...
20151210 14:48:30 [INF] [ Config ] Maximum timestamp: 20150709111151
20151210 14:48:30 [INF] [ Config ] Minimum timestamp: 20150709074827
20151210 14:48:30 [INF] [ Config ] Group               <comps> timestamp: 20150709074827
20151210 14:48:30 [INF] [ Config ] Group                 <vdb> timestamp: 20150709101021
20151210 14:48:30 [INF] [ Config ] Group                 <dws> timestamp: 20150709111151
20151210 14:48:30 [INF] [ Config ] Searching servers update ...
20151210 14:48:30 [INF] [ Config ] Geo Update update.geo.drweb.com (geo drweb update) has 5 addresses
20151210 14:48:30 [INF] [  Key   ] Key NUMBER:0119285140 MD5:9a1b989b0fdc0f2d13e5470f4f684afd STATUS:VALID 
20151210 14:48:30 [INF] [  Key   ] Key NUMBER:0107227323 MD5:5125960899d968bb5f01c8b791ee54d8 OWNER:"РћРћРћ "Сота-Сервис"" STATUS:EXPIRED EXPDATE:1424419918 
20151210 14:48:30 [INF] [Updater ] Preparing components...
20151210 14:48:30 [INF] [Settings] System hash   : 2A106F391C90E13B628CFC696588CD45
20151210 14:48:30 [INF] [Settings] Modify product: allowed
20151210 14:48:30 [INF] [Settings] Repository    : C:/PROGRA~3/DOCTOR~1/Updater/repo (free space = 21857083392 bytes)
20151210 14:48:30 [INF] [Settings] Platform      : win/nt/2k12r2
20151210 14:48:30 [INF] [Settings] Architecture  : x64
20151210 14:48:30 [INF] [Settings] Flags         : ignore zone ts;
20151210 14:48:30 [INF] [ Loader ] Timestamp zone is 20151210110642
20151210 14:48:30 [INF] [ Repodb ] Saving file repodb.xml
20151210 14:48:30 [ERR] [Updater ] loader error: boost::filesystem::copy: Такой запрос не поддерживается: "C:\ProgramData\Doctor Web\Updater\TempES\90/products.xml", "C:/PROGRA~3/DOCTOR~1/Updater/repo\90\products.xml.cache;"
20151210 14:48:30 [ERR] [Updater ] Updater failed. 
20151210 14:48:30 [INF] [  Main  ] Updater has finished. Exit code = 2



#790796 Не обновляются базы на агенте

Отправлено по kosmonaft в 10 Декабрь 2015 - 12:41 В: Dr.Web Enterprise Suite

Но на этой станции нет папки logs (Doctor Web/Logs). Дирректория c:\Program Files\DrWeb\Logs  правильно я понимаю?




#790684 Не обновляются базы на агенте

Отправлено по kosmonaft в 09 Декабрь 2015 - 20:07 В: Dr.Web Enterprise Suite

Хронология событий выстраивается не логично, сначала пересоздал,  потом задался вопросом что именно на этой машине нет обновления баз.




#790674 Не обновляются базы на агенте

Отправлено по kosmonaft в 09 Декабрь 2015 - 18:48 В: Dr.Web Enterprise Suite

пересоздал тикет  #6501645  в категории "ложное срабатывание эвристического анализатора"

Да, меня самого базы только сейчас озадачили, полез в консоль, напротив многих станций стоит значек "ошибка обновления". Посмотрел на некоторых клиентах Вирусные базы актуальны а именно на том компьютере они стары, принудительное обновление как сбойных так и всех конпонентов бестолку. Какие логи приложить нужно? непосредственно самого клиента на этой машине?  Вопрос ставим по-другому, почему  клиент не обновляется?




#790653 Не обновляются базы на агенте

Отправлено по kosmonaft в 09 Декабрь 2015 - 16:42 В: Dr.Web Enterprise Suite

Детек есть и сейчас


А базы у меня не стары?




#790652 Не обновляются базы на агенте

Отправлено по kosmonaft в 09 Декабрь 2015 - 16:38 В: Dr.Web Enterprise Suite

Ложное срабатывание, тикет #6477479




#790650 Не обновляются базы на агенте

Отправлено по kosmonaft в 09 Декабрь 2015 - 16:26 В: Dr.Web Enterprise Suite

Ответ от 02.12.2015

Базы от 09.07.2015




#790648 Не обновляются базы на агенте

Отправлено по kosmonaft в 09 Декабрь 2015 - 16:05 В: Dr.Web Enterprise Suite

уже делал, не возымело толка!

 

Ваш запрос был проанализирован. Для присланного Вами файла указана категория "Ложное срабатывание", но на данный момент файл сканером Dr.Web не определяется как угроза.

 

Возможно, ложное срабатывание уже было исправлено специалистами ООО "Доктор Веб", или Вы указали неверную категорию.

 

 

Может выложить файл сюда?




#790645 Не обновляются базы на агенте

Отправлено по kosmonaft в 09 Декабрь 2015 - 15:45 В: Dr.Web Enterprise Suite

При открывании одного ресурса  (рабочего и проверенного) вызывается скрипт http://хххххххххххх.com/basis/common/namo1/js/namo_cengine.js он автоматом падает в карантин. и на данный момент выход из положения только выключением гварда или выключением настроек гварда а именно - не перемещать в карантин а игнорировать.

В вложении  скрин карантина. Я что-то могу еще предоставить?

Прикрепленные миниатюры

  • js.JPG



#790565 Не обновляются базы на агенте

Отправлено по kosmonaft в 08 Декабрь 2015 - 20:12 В: Dr.Web Enterprise Suite

Пересмотрел весь инструментарий по возможности добавить в исключение скрипта ( *js)  при открытии одного ресурса. И как понял его попросту нет? Поправьте меня.