Перейти к содержимому


Фото
- - - - -

как определить откуда идет вирусная атака


  • Please log in to reply
28 ответов в этой теме

#1 oaesi

oaesi

    Newbie

  • Posters
  • 14 Сообщений:

Отправлено 24 Ноябрь 2009 - 16:49

Версия 5.
Доменная сеть, 80 компьютеров
Каждые два часа идет вирусная атака на все компьютеры:

Станция: 24_5 (tcp/192.168..:1047)
Время: 24/11/2009 16:30:59.857
Источник: SpIDer Guard ® for Windows XP (NT AUTHORITY\SYSTEM)
Объект: "C:\Documents and Settings\NetworkService\Local Settings\Temporary Internet Files\Content.IE5\0SKCDNFY\sxyql[1].png" ()
Тип: инфицирован
Инфекция: Win32.HLLW.Autoruner.5555
Результат: вылечен

Станция: 24_5 (tcp/192.168..:1047)
Время: 24/11/2009 16:30:59.935
Источник: SpIDer Guard ® for Windows XP (NT AUTHORITY\SYSTEM)
Объект: "C:\WINDOWS\system32\x" ()
Тип: инфицирован
Инфекция: Win32.HLLW.Autoruner.5555
Результат: вылечен

#2 basid

basid

    Guru

  • Posters
  • 4 483 Сообщений:

Отправлено 24 Ноябрь 2009 - 17:48

Время: 24/11/2009 16:30:59.857
Источник: SpIDer Guard ® for Windows XP (NT AUTHORITY\SYSTEM)
Объект: "C:\Documents and Settings\NetworkService\Local Settings\Temporary Internet Files\Content.IE5\0SKCDNFY\sxyql[1].png" ()

"Выделено мной".
Вероятно, дроппер грузит вирус -> (кроме всег прочего) смотреть логи прокси.

Время: 24/11/2009 16:30:59.935
Источник: SpIDer Guard ® for Windows XP (NT AUTHORITY\SYSTEM)

Включите аудит и смотрите кто, куда и откуда логинится/получает доступ/отлупы.

P.S. Раз "каждые два часа", значит смотрим "at" и "schtasks /query".

#3 oaesi

oaesi

    Newbie

  • Posters
  • 14 Сообщений:

Отправлено 24 Ноябрь 2009 - 18:04

Вероятно, дроппер грузит вирус -> (кроме всег прочего) смотреть логи прокси.

прокси нет, как найти дроппер?

Включите аудит и смотрите кто, куда и откуда логинится/получает доступ/отлупы.

Аудит включить на рабочей станции?

#4 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 24 Ноябрь 2009 - 18:05

Время: 24/11/2009 16:30:59.857
Источник: SpIDer Guard ® for Windows XP (NT AUTHORITY\SYSTEM)
Объект: "C:\Documents and Settings\NetworkService\Local Settings\Temporary Internet Files\Content.IE5\0SKCDNFY\sxyql[1].png" ()

"Выделено мной".
Вероятно, дроппер грузит вирус -> (кроме всег прочего) смотреть логи прокси.

Это Конфикер так по сети через дыры проходит. Пачей нет...
С уважением,
Борис А. Чертенко aka Borka.

#5 oaesi

oaesi

    Newbie

  • Posters
  • 14 Сообщений:

Отправлено 24 Ноябрь 2009 - 18:10

Это Конфикер так по сети через дыры проходит. Пачей нет...

Я слабо понимаю о чем речь, к сожалению...
Делать-то чего?

#6 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 24 Ноябрь 2009 - 18:11

Это Конфикер так по сети через дыры проходит. Пачей нет...

Я слабо понимаю о чем речь, к сожалению...
Делать-то чего?


Закрыть шары, отключить автозапуск, установить сильные пароли, накатить обновления на систему.

Личный сайт по Энкодерам - http://vmartyanov.ru/


#7 oaesi

oaesi

    Newbie

  • Posters
  • 14 Сообщений:

Отправлено 24 Ноябрь 2009 - 18:28

Закрыть шары, отключить автозапуск, установить сильные пароли, накатить обновления на систему.

Это общие профилактические меры, а в данной конкретной ситуации неужели нельзя определить откуда он берется в сети?

#8 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 24 Ноябрь 2009 - 18:32

Закрыть шары, отключить автозапуск, установить сильные пароли, накатить обновления на систему.

Это общие профилактические меры, а в данной конкретной ситуации неужели нельзя определить откуда он берется в сети?


Ну ищите-ищите, раз профилактика не нравится.

Личный сайт по Энкодерам - http://vmartyanov.ru/


#9 HHH

HHH

    Massive Poster

  • Posters
  • 2 714 Сообщений:

Отправлено 24 Ноябрь 2009 - 20:52

Закрыть шары, отключить автозапуск, установить сильные пароли, накатить обновления на систему.

Это общие профилактические меры, а в данной конкретной ситуации неужели нельзя определить откуда он берется в сети?

Посмотреть задания планировщика на всех машинах, как уже советовали.
Запустить на всех машинах проверку папки system32 c помощью enterprise scanner, смотреть на предмет подозрительной dll с диагнозом "ошибка чтения".
Взять nmap и просканить сеть на предмет конфискера.
Убедиться, что никто не включил потихоньку в сеть личный компьютер.
...
Больше пока не придумал :lol:

#10 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 24 Ноябрь 2009 - 23:09

Запустить на всех машинах проверку папки system32 c помощью enterprise scanner, смотреть на предмет подозрительной dll с диагнозом "ошибка чтения".

По-моему, проще запланировать проверку GUI-сканером. Сразу и лечение будет. :lol:
С уважением,
Борис А. Чертенко aka Borka.

#11 oaesi

oaesi

    Newbie

  • Posters
  • 14 Сообщений:

Отправлено 25 Ноябрь 2009 - 15:13

Через сетевое окружение на всех компьютерах сети появилась общая папка "Назначенные задания". Задание выполняется каждый день в одно время. Выполнить rundll.exe, а потом на разных компьютерах разные параметры. c:\windows\tasks\at1.job
Это признак вируса?

#12 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 25 Ноябрь 2009 - 15:14

Да, это признак вируса.

Личный сайт по Энкодерам - http://vmartyanov.ru/


#13 oaesi

oaesi

    Newbie

  • Posters
  • 14 Сообщений:

Отправлено 25 Ноябрь 2009 - 15:31

drweb ничего не находит в безопасном режиме

#14 userr

userr

    Newbie

  • Members
  • 16 310 Сообщений:

Отправлено 25 Ноябрь 2009 - 15:45

oaesi
Переезжаем. Делайте логи по Правилам раздела "Помощь по лечению".

#15 oaesi

oaesi

    Newbie

  • Posters
  • 14 Сообщений:

Отправлено 25 Ноябрь 2009 - 16:26

сделала логи, подскажите как их прикрепить
ручное удаление заданий поможет или надо еще что-то сделать?

#16 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 25 Ноябрь 2009 - 16:28

Уже сказано, что надо сделать. В кривонастроенной системе эту заразу можно всю жизнь ловить.

Личный сайт по Энкодерам - http://vmartyanov.ru/


#17 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 25 Ноябрь 2009 - 16:28

сделала логи, подскажите как их прикрепить
ручное удаление заданий поможет или надо еще что-то сделать?

Справа кнопочки "Обзор" и "Загрузить". Если логи большие - сожмите архиватором.
С уважением,
Борис А. Чертенко aka Borka.

#18 oaesi

oaesi

    Newbie

  • Posters
  • 14 Сообщений:

Отправлено 25 Ноябрь 2009 - 16:37

Прикрепленный файл  _________.rar   8,23К   77 Скачано раз

#19 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 25 Ноябрь 2009 - 17:20

Проверьте на ВирусТотал и зашилите в Вирлаб:
C:\Windows\system32\itcadvapi.dll
C:\WINDOWS\system32\DRIVERS\itcscrpt.sys
С уважением,
Борис А. Чертенко aka Borka.

#20 userr

userr

    Newbie

  • Members
  • 16 310 Сообщений:

Отправлено 25 Ноябрь 2009 - 18:44

oaesi
где лог gui-сканера (drweb32w.exe) ?


Читают тему: 0

0 пользователей, 0 гостей, 0 скрытых