Форумы Серверы Суспільство
Игры Серверы VBIOS General Soft & Hard Увлечения А поговорить... Культура Полезная информация Межигір'я Чат

  1 из 2 Все12
Пользователь Сообщение: Network Service вирус        (Тема#32077)
Shu®Mu® 
КонтрАдмирал
Shu®Mu®
Возраст: 52
: Kiev,Ukraine
С нами с 06.04.04
Посты: 17927
18.11.09 15:23 Ukraine #653831
Появился в сетке вирус. Использует учетные локальные учетные записи Network Service и размещает в системных папках типа c:\Documents and Settings\NetworkService\Local Settings\Temporary Internet Files\Content.IE5\ файлы с расширением типа графических (JPG png ) зараженные трояном. Причем даже на компах отключенных от интернета. Отсюда делаю заключение что лезет именно из сети (хотя не факт) Иногда подвешивает службу svhost с выбиванием частично сетки (нельзя войти в сеть через сетевое окружение но можно по ярлыку или указав явный путь к папке).
Как отследить источник заразы если в сети более 100 компов. Пролазит вроде даже через оутпост. Принимаються любые идеи. Антизвери типа НОД AVG аваст каспеский, находят указанные выше файлы и удаляют но скорее всего есть что-то еще так как атаки периодически повторяються на все компы сети.
ME4EHbIU 
Only GOD can judge me
ME4EHbIU
Возраст: 36
: Киев
С нами с 05.01.06
Посты: 11675
18.11.09 15:33 [Re: Shu®Mu®] Ukraine #653838
попробуй в сапорт каспера написать.....у них по ловле того же кидо была целая метода (как правильно убить).....может и на сие чудо имеется...
лучший друг 
дружелюбный мясник
лучший друг
Возраст: 39
: ниризиновый
С нами с 26.04.05
Посты: 16780
18.11.09 15:34 [Re: Shu®Mu®] Ukraine #653840
поздравляю, вы подхватили конфикер Win32/Conficker.AA
Shu®Mu® 
КонтрАдмирал
Shu®Mu®
Возраст: 52
: Kiev,Ukraine
С нами с 06.04.04
Посты: 17927
18.11.09 15:36 [Re: ME4EHbIU] Ukraine #653841
Возможно есть связь с вирусом Win32.HLLW.Autoruner.5555 еще пока не уверен.
Shu®Mu® 
КонтрАдмирал
Shu®Mu®
Возраст: 52
: Kiev,Ukraine
С нами с 06.04.04
Посты: 17927
18.11.09 15:36 [Re: лучший друг] Ukraine #653843
  • лучший друг Сказано:
поздравляю, вы подхватили конфикер Win32/Conficker.AA


Позравления приняты, что конкретно предложите. Хотя нигде на подобный вирус отчетов не наблюдалось.
лучший друг 
дружелюбный мясник
лучший друг
Возраст: 39
: ниризиновый
С нами с 26.04.05
Посты: 16780
18.11.09 15:39 [Re: Shu®Mu®] Ukraine #653845
первым делом обновить винду на всех машинах - установка обновлений позволяет вылечить выпадение машины из сети
дальше - отключать машины от сети, чистить сервер, чистить каждую машину и потом включать в сеть (в нете можно нагуглить более подробный мануал)

кстати ESET: в Украине процент заражений ПК вирусом Win32/Conficker вырос до 28,8%
Shu®Mu® 
КонтрАдмирал
Shu®Mu®
Возраст: 52
: Kiev,Ukraine
С нами с 06.04.04
Посты: 17927
18.11.09 15:47 [Re: лучший друг] Ukraine #653854
Мде зараза еще та http://skit-servis.narod.ru/simple7.html
Отключить 100 компов от сети не реально. Локализовать бы как-то зараженных, знать бы кто конкретно признаки.
лучший друг 
дружелюбный мясник
лучший друг
Возраст: 39
: ниризиновый
С нами с 26.04.05
Посты: 16780
18.11.09 15:57 [Re: Shu®Mu®] Ukraine #653863
у нас на работе сетка этим болеет, я когда-то гуглил варианты решения данной проблемы, но других вариантов, кроме отключения всех компов от сети, не нашел
Slotos 
подполковник
Slotos
Возраст: 34
: nirvana
С нами с 17.10.02
Посты: 4025
18.11.09 16:03 [Re: лучший друг] Ukraine #653866
WinSSH, wipfw, блок всего, кроме 22го порта.
Shu®Mu® 
КонтрАдмирал
Shu®Mu®
Возраст: 52
: Kiev,Ukraine
С нами с 06.04.04
Посты: 17927
18.11.09 17:21 [Re: Slotos] Ukraine #653907
  • Slotos Сказано:
WinSSH, wipfw, блок всего, кроме 22го порта.


Противопоказано блок всего, у меня домен+DHCP один деятель врубил файревалл по максимуму и остался без сети и домена.
Milky Way 
No Limit Infinite
Milky Way
С нами с 18.01.02
Посты: 33612
18.11.09 18:07 [Re: Shu®Mu®] Ukraine #653929
Убрать права админстрантора у всех с машин, позакрывать шары, переименовать гостя + админа...
Shu®Mu® 
КонтрАдмирал
Shu®Mu®
Возраст: 52
: Kiev,Ukraine
С нами с 06.04.04
Посты: 17927
18.11.09 18:40 [Re: KAMuKAg3E] Ukraine #653964
При чем тут гость и шары, я говорю под учеткой network service лазит паразит, а эту учетку ты не отрубишь никак. По шарам то другие вирусы лазят те слава богу легко найти откуда приходят там владелец виден. Прав администратора домена нет ни укого, а локальные права на домен пофигу. Я же писал где вирус проявляеться c:\Documents and Settings\NetworkService\Local Settings\Temporary Internet Files\Content.IE5 а это скрытая системная папка не расшаренная ни на одной машине.Возможно он другим путем залазит на комп но кроме этих файлов периодически появляющихся и удаляемых антивирусом на компах ничего не замечено вот что странно.
Nameless 
Maximus - Lite Edition
Nameless
: 404
С нами с 02.11.05
Посты: 21233
18.11.09 18:50 [Re: Shu®Mu®] Ukraine #653970
Бродил у нас конфикер по сети, пока все централизованно не заюзали кидокиллер от каспера и не поставили нужные патчи. Этих конфикеров правда несколько . Не помню, какой у нас бродил.
В аттаче нужное. Мало ли, может пригодится)
зы лично я от сети не отключался. Запустил кидокиллер, сразу накатил патчи и все. Более меня эта дрянь не беспокоила.


Прикрепления: kidokiller.rar (4.06 MB) 125 Просмотр(ы)



Отредактировано Nameless 18.11.09 18:57. Причина редактирования: Причина не указана.
Shu®Mu® 
КонтрАдмирал
Shu®Mu®
Возраст: 52
: Kiev,Ukraine
С нами с 06.04.04
Посты: 17927
18.11.09 19:04 [Re: Nameless] Ukraine #653975
спасибо поюзаю.
Slotos 
подполковник
Slotos
Возраст: 34
: nirvana
С нами с 17.10.02
Посты: 4025
18.11.09 19:07 [Re: Shu®Mu®] Ukraine #653977
Шурмур, кроме "блок всего" там ещё было указание на административную утилиту и файрвол, настраиваемый из командной строки. DHCP на файре легко пропускается. А вот домен придётся перекрыть, ибо вирус по тем же протоколам лупит. Везде запустили лечение, отработали, простейшим циклом вызвали снятие блока на файрволе на всех компах в сети.
Nameless 
Maximus - Lite Edition
Nameless
: 404
С нами с 02.11.05
Посты: 21233
18.11.09 19:10 [Re: Slotos] Ukraine #653980
да, кстати, кидокиллер кажись есть более поздний, чем в архиве.
Shu®Mu® 
КонтрАдмирал
Shu®Mu®
Возраст: 52
: Kiev,Ukraine
С нами с 06.04.04
Посты: 17927
18.11.09 19:15 [Re: Slotos] Ukraine #653985
  • Slotos Сказано:
Шурмур, кроме "блок всего" там ещё было указание на административную утилиту и файрвол, настраиваемый из командной строки. DHCP на файре легко пропускается. А вотдомен придётся перекрыть , ибо вирус по тем же протоколам лупит. Везде запустили лечение, отработали, простейшим циклом вызвали снятие блока на файрволе на всех компах в сети.


И как по твоему без домена будут работать юзвери если все учетки и права доступа к сетевым ресурсам храняться в домене? Тогда сразу можно сухарики сушить мне Тут как говориться и рыбку съесть надо и не обмочиться Все равно сенкс на будущее может пригодиться.
Nameless 
Maximus - Lite Edition
Nameless
: 404
С нами с 02.11.05
Посты: 21233
18.11.09 19:16 [Re: Shu®Mu®] Ukraine #653987
можно выйти в субботу поработать
Shu®Mu® 
КонтрАдмирал
Shu®Mu®
Возраст: 52
: Kiev,Ukraine
С нами с 06.04.04
Посты: 17927
18.11.09 19:19 [Re: Nameless] Ukraine #653991
Тогда мне и фареволы нафиг не надо каждую машину в отдельности полечить и все. Но проблема то в том что я еще не знаю конкретно от чего лечить и чем. ВОт инфу собираю.
Nameless 
Maximus - Lite Edition
Nameless
: 404
С нами с 02.11.05
Посты: 21233
18.11.09 19:21 [Re: Shu®Mu®] Ukraine #653994
По симптомам очень похоже именно на конфикер. Джпег файлы, антивирь лечит, снова появляются, службы некоторые падать начинают.
  1 из 2 Все12
Icon Legend Права Настройки темы
Распечатать тему


4629 Просмотры
Реклама
387 сейчас в онлайне
2 пользователей (6APMALEU, Drumace) и 0 скрытых, а также 385 гостей сейчас онлайн.
VBIOS Version 3.0 FINAL | ©1999-2020
Execution time: 0.108 seconds.   Total Queries: 80   Zlib сжатие вкл.
All times are (GMT+2.0). Current time is 02:21
Top