Gorod.dp.ua » Міські форуми / Городские форумы
Всього знайдено 13, показано з 1 по 13.

Тема: Скорее всего вирь. Куда копнуть?

  1. #1

    Реєстрація
    10 жовтень 2007
    Дописів
    327

    Типово Скорее всего вирь. Куда копнуть?

    Win2003
    Недавно заметил в аудите событий (безопасность) аномалии.
    В секунду попыток 15 подключений исходящих по порту 139 на разные компы в локальной сети
    К примеру:
    Попытка входа с явным указанием учетных данных:
    Вошедший пользователь:
    Пользователь: user1
    Домен: MASTER1
    Код входа: (0x0,0x707AF)
    Код GUID: -
    Были использованы учетные данные пользоваиеля:
    Целевой пользователь: user2
    Целевой домен: MASTER1
    Целевой код GUID: -

    Имя целевого сервера: comp-03
    Данные целевого сервера: comp-03
    Код процесса вызывающего: 4
    Адрес сети источника: -
    Порт источника: -
    ---
    Почему подозрение по порту 139 - потому что огромное кол-во(по netstat тыщи полторы) TIME_WAIT на локальный адрес(периодически он меняется).
    AVZ по списку процессов показал все зеленое.
    Что посоветуете?

  2. #2
    IT-шник года 2009, 2010, 2012, 2013 Аватар для Gobzavr
    Реєстрація
    14 січень 2007
    Звідки Ви
    Чкалова 16, оф 11
    Дописів
    19 489

    Типово

    1. Скачать AVZ
    2. Открыть
    3. Файл -> Исследование системы -> Пуск -> Сохранить файл -> Куда то сохраняем, что бы потом нашли только
    4. На выходе получим два файла, нам интересен только htm
    5. Разместите его в интернете на любой из датахостингов, например http://slil.ru/
    6. Ссылку на скачку с датахостинга в студию


    Давайте сюда все свое зеленое. Будем смотреть
    F1 Service f1service.dp.ua.Ремонт ноутов, ПК и прочих железок, ИТ-сопровождение организаций.
    Тел:7340453,093-99-835-99, 097-222-14-17, 095-476-77-79 Чкалова 16, оф 11

  3. #3

    Реєстрація
    10 жовтень 2007
    Дописів
    327

    Типово

    Цитата Допис від Gobzavr Переглянути допис

    Давайте сюда все свое зеленое. Будем смотреть
    тыц
    Востаннє редагував disconnect: 17.01.2012 о 09:59

  4. #4
    IT-шник года 2009, 2010, 2012, 2013 Аватар для Gobzavr
    Реєстрація
    14 січень 2007
    Звідки Ви
    Чкалова 16, оф 11
    Дописів
    19 489

    Типово

    Да как бе да...
    У вас симантек не стоит?
    F1 Service f1service.dp.ua.Ремонт ноутов, ПК и прочих железок, ИТ-сопровождение организаций.
    Тел:7340453,093-99-835-99, 097-222-14-17, 095-476-77-79 Чкалова 16, оф 11

  5. #5

    Реєстрація
    10 жовтень 2007
    Дописів
    327

    Типово

    Цитата Допис від Gobzavr Переглянути допис
    Да как бе да...
    У вас симантек не стоит?
    Неа

  6. #6

    Реєстрація
    01 серпень 2006
    Звідки Ви
    Днепропетровск
    Дописів
    1 445

    Типово

    PROCEXP151.SYS вызывает сомнения.
    при гуглении он всё время идет в паре со словом malware

    А если отключить сервер терминалов количество соединений по netstat остаётся?
    В терминале никакая dbf 1С не поднимается с открытием 1000 файлов по сети?
    или DFS?
    Terminal Server Redirected Drive - настораживает

  7. #7

    Реєстрація
    10 жовтень 2007
    Дописів
    327

    Типово

    Цитата Допис від exses Переглянути допис
    PROCEXP151.SYS вызывает сомнения.
    при гуглении он всё время идет в паре со словом malware

    А если отключить сервер терминалов количество соединений по netstat остаётся?
    В терминале никакая dbf 1С не поднимается с открытием 1000 файлов по сети?
    или DFS?
    Terminal Server Redirected Drive - настораживает
    Кстати да, PROCEXP151.SYS и Terminal Server Redirected Drive на рядом стоящей винде подобного нет.
    Народ по домам разбежится - буду шаманить

    На счет 1С и DFS нет, такое добро не установлено.

    Спасибо.

  8. #8
    IT-шник года 2009, 2010, 2012, 2013 Аватар для Gobzavr
    Реєстрація
    14 січень 2007
    Звідки Ви
    Чкалова 16, оф 11
    Дописів
    19 489

    Типово

    Неа
    О, так это уже другой вопрос

    C:\WINDOWS\System32\ntmsevt
    C:\WINDOWS\System32\Drivers\wd.sys

    Это вот еще странные товарищи
    F1 Service f1service.dp.ua.Ремонт ноутов, ПК и прочих железок, ИТ-сопровождение организаций.
    Тел:7340453,093-99-835-99, 097-222-14-17, 095-476-77-79 Чкалова 16, оф 11

  9. #9
    Аватар для suslik99
    Реєстрація
    18 серпень 2007
    Дописів
    7 505

    Типово

    http://www.virustotal.com/ сдох.
    Пичалько.
    Куда теперь вд-сисы слать?

  10. #10
    IT-шник года 2009, 2010, 2012, 2013 Аватар для Gobzavr
    Реєстрація
    14 січень 2007
    Звідки Ви
    Чкалова 16, оф 11
    Дописів
    19 489

    Типово

    C лайвсд удалить. Проверить
    Если чо - назад вернуть
    F1 Service f1service.dp.ua.Ремонт ноутов, ПК и прочих железок, ИТ-сопровождение организаций.
    Тел:7340453,093-99-835-99, 097-222-14-17, 095-476-77-79 Чкалова 16, оф 11

  11. #11

    Реєстрація
    01 серпень 2006
    Звідки Ви
    Днепропетровск
    Дописів
    1 445

    Типово

    Цитата Допис від suslik99 Переглянути допис
    Куда сдох? Зачем паника?
    У меня наверно в кеше остался И работает.

  12. #12

    Реєстрація
    10 жовтень 2007
    Дописів
    327

    Типово

    В общем отловил заразу
    https://www.virustotal.com/file/aab0...c936/analysis/
    Спасибо всем откликнувшимся!

  13. #13
    IT-шник года 2009, 2010, 2012, 2013 Аватар для Gobzavr
    Реєстрація
    14 січень 2007
    Звідки Ви
    Чкалова 16, оф 11
    Дописів
    19 489

    Типово

    Думал конфикера уже все поубивали давно, ан-нет: партизанит
    F1 Service f1service.dp.ua.Ремонт ноутов, ПК и прочих железок, ИТ-сопровождение организаций.
    Тел:7340453,093-99-835-99, 097-222-14-17, 095-476-77-79 Чкалова 16, оф 11

Bookmarks

Bookmarks

Ваші права у розділі

  • Ви НЕ можете створювати нові теми
  • Ви НЕ можете відповідати у темах
  • Ви НЕ можете прикріплювати вкладення
  • Ви не можете редагувати свої повідомлення
  •  
  Головна | Афіша | Новини | Куди піти | Про місто | Фото | Довідник | Оголошення
Контакти : Угода з користивачем : Політика конфіденційності : Додати інформацію
Главная страница сайта  
copyright © gorod.dp.ua.
Всі права захищені. Використання матеріалів сайту можливо тільки з дозволу власника.
Про проєкт :: Реклама на сайті