Вернуться   Компьютерный форум > Компьютеры > Программы > Безопасность
 
 
Опции темы
Старый 07.06.2013, 13:38   #1 (ссылка)
Новичок
 
Регистрация: 07.06.2013
Сообщений: 28
Репутация: 0
По умолчанию маскировка процессов на сервере

Здравствуйте, уважаемые форумчане.

Проблема такая, сервер под управлением win 2003 r2 стал с некоторого времени перегружаться ночью в 0.13, каждый день. Проверил вебером, нашел трояны, удалил. Проблема не исчезла. Начал проверять avz и увидел в диспетчере задач AVZ скрытые процессы, которые даже в безопасном режиме присутствовали.

это лог AVZ
http://zalil.ru/34563710
silverking вне форума  
Старый 07.06.2013, 13:40   #2 (ссылка)
Эксперт
 
Аватар для Angel-iz-Ada
 
Регистрация: 06.11.2011
Сообщений: 8,232
Репутация: 864
Профиль в Twitter
По умолчанию

Сделайте лог uVS
Angel-iz-Ada вне форума  
Старый 07.06.2013, 14:03   #3 (ссылка)
Новичок
 
Регистрация: 07.06.2013
Сообщений: 28
Репутация: 0
По умолчанию

http://rghost.ru/46573908
silverking вне форума  
Старый 07.06.2013, 14:23   #4 (ссылка)
Эксперт
 
Регистрация: 25.05.2011
Сообщений: 9,136
Репутация: 811
По умолчанию

Не надо включать AVZPM, может и не то привидеться...
Vvvyg вне форума  
Старый 07.06.2013, 14:24   #5 (ссылка)
Эксперт
 
Аватар для Angel-iz-Ada
 
Регистрация: 06.11.2011
Сообщений: 8,232
Репутация: 864
Профиль в Twitter
По умолчанию

D:\GLOBUSRTA\GLOBUS.EXE
ваша программа?

Цитата:
(!) Отсутствует известный файл, рекомендуется восстановить файл: C:\WINDOWS\SYSTEM32\WINHTTP.DLL
Angel-iz-Ada вне форума  
Старый 07.06.2013, 14:27   #6 (ссылка)
Эксперт
 
Регистрация: 25.05.2011
Сообщений: 9,136
Репутация: 811
По умолчанию

Хотя, Gmer стоит прогнать.
Сделайте лог Gmer.
Vvvyg вне форума  
Старый 07.06.2013, 14:30   #7 (ссылка)
Новичок
 
Регистрация: 07.06.2013
Сообщений: 28
Репутация: 0
По умолчанию

да, это наша программа.

Привидится не привидится, но сервер четко в одно и тоже время ребутит, кстати когда проверял малваре она ругалась на вот такой IP 222.186.12.112, пробил китайский оказался.
silverking вне форума  
Старый 07.06.2013, 14:31   #8 (ссылка)
Эксперт
 
Регистрация: 25.05.2011
Сообщений: 9,136
Репутация: 811
По умолчанию

Похоже, действительно руткиты, Gmer делайте.
Vvvyg вне форума  
Ads
Старый 07.06.2013, 14:32   #9 (ссылка)
Эксперт
 
Аватар для Angel-iz-Ada
 
Регистрация: 06.11.2011
Сообщений: 8,232
Репутация: 864
Профиль в Twitter
По умолчанию

в событиях не смотрели кто систему ребутит?
Angel-iz-Ada вне форума  
Старый 07.06.2013, 14:56   #10 (ссылка)
Новичок
 
Регистрация: 07.06.2013
Сообщений: 28
Репутация: 0
По умолчанию

Процесс winlogon.exe инициировал действие "Перезапустить" для компьютера SERVER от имени пользователя NT AUTHORITY\SYSTEM по причине: Причина на перечислена
Код причины: 0x840000ff
Тип выключения: Перезапустить
silverking вне форума  
Старый 07.06.2013, 15:00   #11 (ссылка)
Эксперт
 
Аватар для Angel-iz-Ada
 
Регистрация: 06.11.2011
Сообщений: 8,232
Репутация: 864
Профиль в Twitter
По умолчанию

Посмотрите свойства этой задачи в планировщике -
C:\WINDOWS\TASKS\USER_FEED_SYNCHRONIZATION-{C039C093-8EA7-49D4-84B4-5BC5F428BDF5}.JOB
C:\WINDOWS\SYSTEM32\MSFEEDSSYNC.EXE
Angel-iz-Ada вне форума  
Старый 07.06.2013, 15:52   #12 (ссылка)
Новичок
 
Регистрация: 07.06.2013
Сообщений: 28
Репутация: 0
По умолчанию

под пользователем из бухгалтерии в ie стояли галочки об обновлении новостных лент. Все убрал, пропал файлик этот.
silverking вне форума  
Старый 07.06.2013, 15:53   #13 (ссылка)
Эксперт
 
Аватар для Angel-iz-Ada
 
Регистрация: 06.11.2011
Сообщений: 8,232
Репутация: 864
Профиль в Twitter
По умолчанию

никаких других задач в планировщике нет?

---------- Добавлено в 14:53 ---------- Предыдущее сообщение было написано в 14:53 ----------

и сделайте лог Gmer как выше Vvvyg написал
Angel-iz-Ada вне форума  
Старый 07.06.2013, 16:13   #14 (ссылка)
Новичок
 
Регистрация: 07.06.2013
Сообщений: 28
Репутация: 0
По умолчанию

в логах посмотрел, только обновление флеш плеера и все. Были новостные ленты, но я их отключил.
silverking вне форума  
Старый 07.06.2013, 16:53   #15 (ссылка)
Эксперт
 
Аватар для Angel-iz-Ada
 
Регистрация: 06.11.2011
Сообщений: 8,232
Репутация: 864
Профиль в Twitter
По умолчанию

лог Gmer делайте
Angel-iz-Ada вне форума  
 


Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 

Ваши права в разделе
Вы не можете создавать новые темы
Вы не можете отвечать в темах
Вы не можете прикреплять вложения
Вы не можете редактировать свои сообщения

BB коды Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.


Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Вирус на сервере. Помогите. sergeyms Безопасность 6 11.06.2012 20:28
Кто на каком сервере Wow играет? loneline Игры 0 26.07.2011 18:37
Маскировка под процесс svchost.exe neigrok Windows XP 22 27.05.2011 21:46
На сервере вирусы. mixa1ich Безопасность 5 01.03.2011 21:36
Маскировка Windows 2000 под XP Мартин Windows XP 0 07.12.2009 21:30


Текущее время: 06:59. Часовой пояс GMT +4. Powered by vBulletin® Version 5.8.9
Copyright ©2000 - 2016, Jelsoft Enterprises Ltd.