Ru-Board.club
← Вернуться в раздел «Microsoft Windows»

» Помощь при лечении компьютера от вирусов

Автор: grab3
Дата сообщения: 13.06.2011 18:05
Понял. Вот как раз сейчас это опять произошло. Как раз сделаю новые логи.

Добавлено:
Вот новые логи. Сейчас исходящие соединения перестали устанавливаться.

http://rghost.ru/10678541
http://rghost.ru/10678631
Автор: vvvyg
Дата сообщения: 13.06.2011 18:57
grab3, вообще говоря, на серверных ОС, да ещё и 64-битных, логи AVZ, да и RSIT тоже, мягко говоря, неинформативны. Может, кто из хелперов в них что-то углядит... Попробуйте чем-то типа TCPView отловить, какое приложение и к какому адресу:порту обращается.
Автор: thyrannosaurus
Дата сообщения: 13.06.2011 22:10
vvvyg
Это не Вы случайно http://virusinfo.info/member.php?u=25279 ?
Автор: vvvyg
Дата сообщения: 13.06.2011 22:21
thyrannosaurus
У меня ник на всех форумах одинаковый
Автор: grab3
Дата сообщения: 13.06.2011 22:25

Цитата:
grab3, вообще говоря, на серверных ОС, да ещё и 64-битных, логи AVZ, да и RSIT тоже, мягко говоря, неинформативны. Может, кто из хелперов в них что-то углядит... Попробуйте чем-то типа TCPView отловить, какое приложение и к какому адресу:порту обращается.


Как как тут увидеть? Двадцать клиентов сидят одновременно в терминалах и к сетевым дискам обращаются. Была мысль про сниффер, но столько трафика анализировать! Ведь похоже что это эксплоит какой-то... На сервере то вирусов вроде нет.(Вебом и Каспером проверил).

Автор: vvvyg
Дата сообщения: 13.06.2011 22:39
grab3
Что-то мне кажется, что не вирусы надо искать, а в настройках сети разобраться. Приведите ipconfig /all для начала.
Автор: gjf
Дата сообщения: 14.06.2011 01:21
vvvyg

Цитата:
У меня ник на всех форумах одинаковый

Уважаемый, если Вы уже прошли обучение - прошу отписаться мне в личку. Это - не полигон для самостоятельной работы студентов.
grab3
Вы можете по максимуму остановить все серверные приложения, отключиться от сети - и потом снять логи?
Автор: grab3
Дата сообщения: 14.06.2011 08:30
vvvyg


Цитата:
grab3
Что-то мне кажется, что не вирусы надо искать, а в настройках сети разобраться. Приведите ipconfig /all для начала.


Дык суть в том что до этого стоял 2003. Я его снес из-за этой проблемы и поставил 2008 R2. И на чистой инсталляции стало такое происходить. Как-будто из с какой-то рабочей станции бьет.
Вот настройки сети:
[more]
Настройка протокола IP для Windows

Имя компьютера . . . . . . . . . : SERVER
Основной DNS-суффикс . . . . . . : drugba.local
Тип узла. . . . . . . . . . . . . : Гибридный
IP-маршрутизация включена . . . . : Да
WINS-прокси включен . . . . . . . : Нет
Порядок просмотра суффиксов DNS . : drugba.local

Ethernet adapter Подключение по локальной сети 2:

DNS-суффикс подключения . . . . . :
Описание. . . . . . . . . . . . . : Сетевое подключение с ускорением ввода-вы
вода Intel(R) PRO/1000 EB #2
Физический адрес. . . . . . . . . : 00-15-17-1B-93-C0
DHCP включен. . . . . . . . . . . : Нет
Автонастройка включена. . . . . . : Да
Локальный IPv6-адрес канала . . . : fe80::1022:bec9:3535:512f%13(Основной)
IPv4-адрес. . . . . . . . . . . . : 192.168.1.254(Основной)
Маска подсети . . . . . . . . . . : 255.255.255.0
Основной шлюз. . . . . . . . . : 192.168.1.10
IAID DHCPv6 . . . . . . . . . . . : 218109207
DUID клиента DHCPv6 . . . . . . . : 00-01-00-01-15-85-11-CE-00-15-17-1B-93-C1

DNS-серверы. . . . . . . . . . . : 127.0.0.1
NetBios через TCP/IP. . . . . . . . : Включен

Ethernet adapter Локалка:

Состояние среды. . . . . . . . : Среда передачи недоступна.
DNS-суффикс подключения . . . . . :
Описание. . . . . . . . . . . . . : Сетевое подключение с ускорением ввода-вы
вода Intel(R) PRO/1000 EB
Физический адрес. . . . . . . . . : 00-15-17-1B-93-C1
DHCP включен. . . . . . . . . . . : Да
Автонастройка включена. . . . . . : Да

Туннельный адаптер isatap.{03CF04DD-EE94-4EE0-8294-88B365DD8603}:

Состояние среды. . . . . . . . : Среда передачи недоступна.
DNS-суффикс подключения . . . . . :
Описание. . . . . . . . . . . . . : Адаптер Microsoft ISATAP
Физический адрес. . . . . . . . . : 00-00-00-00-00-00-00-E0
DHCP включен. . . . . . . . . . . : Нет
Автонастройка включена. . . . . . : Да

Туннельный адаптер isatap.{B8A76D96-6A97-4242-A467-45E211F94977}:

Состояние среды. . . . . . . . : Среда передачи недоступна.
DNS-суффикс подключения . . . . . :
Описание. . . . . . . . . . . . . : Адаптер Microsoft ISATAP #2
Физический адрес. . . . . . . . . : 00-00-00-00-00-00-00-E0
DHCP включен. . . . . . . . . . . : Нет
Автонастройка включена. . . . . . : Да

Туннельный адаптер Teredo Tunneling Pseudo-Interface:

Состояние среды. . . . . . . . : Среда передачи недоступна.
DNS-суффикс подключения . . . . . :
Описание. . . . . . . . . . . . . : Teredo Tunneling Pseudo-Interface
Физический адрес. . . . . . . . . : 00-00-00-00-00-00-00-E0
DHCP включен. . . . . . . . . . . : Нет
Автонастройка включена. . . . . . : Да
[/more]

Добавлено:
gjf


Цитата:
grab3
Вы можете по максимуму остановить все серверные приложения, отключиться от сети - и потом снять логи?


Сегодня постараюсь сделать. Попутно все же пройдусь по рабочим станциям с ComboFixом. Сдается мне, проблема кроется где-то за пределами сервера. Это все-таки эксплойт.

В безопасном режиме подойдет снять логи?
Автор: gjf
Дата сообщения: 14.06.2011 10:44
grab3

Цитата:
В безопасном режиме подойдет снять логи?

Нет, там половина служб и драйверов (возможно, что и вредоносных) не загрузится.
Автор: AdapterLp
Дата сообщения: 16.06.2011 17:22
Делайте выводы сами свежий Винлок
http://i059.radikal.ru/1106/8b/f39fea30c514.jpg
http://s14.radikal.ru/i187/1106/8c/6db74f83c731.jpg

16-06-11г
Автор: gjf
Дата сообщения: 16.06.2011 17:36
AdapterLp
Выводы делают в другой ветке. Здесь лечатся. Если есть жалобы - читаем шапку. Если жалоб нет - радуемся хорошей погоде.
Автор: Alex Caspersky
Дата сообщения: 16.06.2011 18:00
Периодически открывается IE и грузит разные странички.
Вылетает сообщение: Не удалось соединиться с сервером.
Прогнал Dr. Web CureIt вроде удалил, но не уверен.

Логи:
info.txt
log.txt
virusinfo_syscure.zip
Автор: gjf
Дата сообщения: 16.06.2011 18:11
Alex Caspersky
Базы AVZ обновить, логи переделать.
Автор: Alex Caspersky
Дата сообщения: 16.06.2011 20:31
gjf
теперь обновил вручную

Логи:
info.txt
log.txt
virusinfo_syscure.zip
Автор: gjf
Дата сообщения: 17.06.2011 00:32
Alex Caspersky
Ничего вредоносного не обнаружено.
Автор: Taran2Lstar
Дата сообщения: 18.06.2011 09:35
Ребята, помогите кто знает. Значит поменял винду ( поставил хп сп 3), теперь в некоторые папки не могу зайти - пишет нет доступа ( в тотале пишется, что объект уже используется). Антивирус с последними базами и с лиц. ключем - Каспер. Вирусов нет. Винда новая. На 7ке такае же фигня как то давно была, я там в свойствах папки в доступе полазил - как то отключил. А здесь настроек в доступе никаких, кто знает как мне доступ получить к моей папке и почему это так? Мб в панеле управления как то? И еще в папках много файлов , а пишет размер 0 байт) Хотя на самом деле там все есть ( удалить нельзя, переместить тоже(( Что делать?
Автор: AlexIva
Дата сообщения: 18.06.2011 10:08
Taran2Lstar
По поводу доступа.
1. Панель управления - Свойства папки - Вид снять галку "Использовать простой общий доступ к файлам". В свойствах фалов(папок) появится закладка Безопасность. Дальше - Владелец, Разрешения, бла-бла (вдумчиво и аккуратно). Срабатывает не всегда (в смысле конечного результата).
2. В БР в Свойства закладка Безопасность присутствует всегда. Дальше все то-же самое. Срабатывает всегда.
По поводу 0-го размера - могут быть варианты,имхо.
Автор: ASE_DAG
Дата сообщения: 18.06.2011 11:41
Taran2Lstar
> Вирусов нет.
Как тема называется?
«Помощь при лечении компьютера от вирусов», правильно?

Так чего вы сюда пришли?

> Что делать?
Обращаться в другую тему. Причем, принимая во внимание невысокую структурированность этого («MS Windows») форума, боюсь, что в новосозданную.
Автор: Alex Caspersky
Дата сообщения: 18.06.2011 14:32
Опять что ли хватанул? Открывает IE каждые 20 минут и грузит разные сайты..
Ничего другого замечено небыло.
Большое спасибо за ваш труд!

Новые логи:
info.txt
log.txt
virusinfo_syscure.zip
Автор: gjf
Дата сообщения: 18.06.2011 20:52
Alex Caspersky
Попробуйте выполнить вот эти рекомендации.
Автор: Taran2Lstar
Дата сообщения: 18.06.2011 21:01
"По поводу доступа.
1. Панель управления - Свойства папки - Вид снять галку "Использовать простой общий доступ к файлам". В свойствах фалов(папок) появится закладка Безопасность. Дальше - Владелец, Разрешения, бла-бла (вдумчиво и аккуратно). Срабатывает не всегда (в смысле конечного результата). "
Спасибо огромное. помогло. Просто раньше такая же ерунда была, но на семерке сразу была вкладка безопасность, а здесь ( на хп) ее не было - вот и не смог сделать)
Автор: Alex Caspersky
Дата сообщения: 19.06.2011 16:23
gjf
К сожалению не помогло. Программа удалила пару вредоносных файлов и драйверов, но проблема осталась.
Автор: gjf
Дата сообщения: 20.06.2011 01:07
Alex Caspersky
Лог программы приведите.
Автор: Alex Caspersky
Дата сообщения: 20.06.2011 07:36
gjf
TDSSKiller.2.5.5.0_19.06.2011_14.24.08_log.txt
Автор: thyrannosaurus
Дата сообщения: 20.06.2011 10:58
Alex Caspersky

Скачайте ComboFix здесь, здесь или здесь и сохраните на рабочий стол.

1. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет, пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.
2. Запустите combofix.exe, когда процесс завершится, файл C:\ComboFix.txt прикрепите к сообщению.
Примечание: В случае, если ComboFix не запускается, переименуйте combofix.exe в combo@fix.exe

Подробнее в "ComboFix. Руководство по примене-нию."

Автор: Alex Caspersky
Дата сообщения: 22.06.2011 11:17
thyrannosaurus
Час назад была буржуйская звуковая реклама фоном. При этом в диспетчере задач ничего подозрительного не нашел.

Лог:
ComboFix.tx
Автор: gjf
Дата сообщения: 23.06.2011 13:51
Alex Caspersky
Так, давайте уточним. Проблема наблюдается при запуске любого браузера, или только какого-то одного - IE, Opera, FF?
Автор: Alex Caspersky
Дата сообщения: 23.06.2011 17:56
gjf

Да, конечно. Сам собой запускается только IE, независимо запущен ли основной браузер (Opera) или нет.
Звуковая реклама была один раз, при обоих выключенных браузерах. Других аномалий в системе замечено не было. Пользуюсь оригинальной XP SP3.
Автор: gjf
Дата сообщения: 23.06.2011 18:08
Alex Caspersky
Скачайте вот эту программу и сохраните в любую папку. Обязательно выключите и выгрузите все антивирусные продукты!

Запустите скачанную программу. Перейдите на вкладку "Report" и нажмите Scan. Во вновь появившемся окне снимите галочку с пункта Files и нажмите OK. После окончания исследования системы нажмите на кнопку Save Report и сохраните лог у себя на диске. Этот лог загрузите куда-нибудь и приведите ссылку в следующем сообщении.
Автор: Alex Caspersky
Дата сообщения: 23.06.2011 21:28
gjf

Страницы: 12345678910111213141516171819202122232425262728293031323334353637383940414243444546474849505152535455565758596061626364656667686970

Предыдущая тема: BSOD. Постоянный вылет в синий экран, Windows 7


Форум Ru-Board.club — поднят 15-09-2016 числа. Цель - сохранить наследие старого Ru-Board, истории становления российского интернета. Сделано для людей.