Вернуться   Компьютерный форум > Компьютеры > Программы > Безопасность
 
 
Опции темы
Старый 07.06.2013, 17:48   #16 (ссылка)
Новичок
 
Регистрация: 07.06.2013
Сообщений: 28
Репутация: 0
По умолчанию

лог Gmer http://rghost.ru/46579847
silverking вне форума  
Ads
Старый 07.06.2013, 22:00   #17 (ссылка)
Эксперт
 
Регистрация: 25.05.2011
Сообщений: 9,136
Репутация: 811
По умолчанию

Гмер ничего не увидел, попробуем через AVZ.
Выполните скрипт в AVZ:
Код:
begin
SearchRootkit(true, true);
ClearQuarantineEx(True);
 QuarantineFile('C:\Program Files\Ruweeq uzkce\Mhksxjo.exe','');
 QuarantineFile('C:\Program Files\Rumheu qsqmv\Luguxmc.exe','');
 DeleteFile('C:\Program Files\Rumheu qsqmv\Luguxmc.exe');
 DeleteFile('C:\Program Files\Ruweeq uzkce\Mhksxjo.exe');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
Компьютер перезагрузится.

Выполните в AVZ скрипт:
Код:
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
В папке с AVZ появится архив карантина quarantine.zip, отправьте этот файл на vvvyg@ya.ru.
Vvvyg вне форума  
Старый 07.06.2013, 22:40   #18 (ссылка)
Новичок
 
Регистрация: 07.06.2013
Сообщений: 28
Репутация: 0
По умолчанию

Извиняюсь что поздно, ждал когда все сотрудники уйдут из офиса. Карантин выслал.
silverking вне форума  
Старый 07.06.2013, 22:42   #19 (ссылка)
Эксперт
 
Регистрация: 25.05.2011
Сообщений: 9,136
Репутация: 811
По умолчанию

Карантин пуст. Что с проблемой?
Vvvyg вне форума  
Старый 07.06.2013, 23:13   #20 (ссылка)
Новичок
 
Регистрация: 07.06.2013
Сообщений: 28
Репутация: 0
По умолчанию

проблема будет видна в 00:13 если сервер перегрузится. Он четко только в это время уходит в ребут. Кстати выложу лог cureit, надо было сразу это сделать не подумал.

http://rghost.ru/46588377
silverking вне форума  
Старый 07.06.2013, 23:17   #21 (ссылка)
Эксперт
 
Регистрация: 25.05.2011
Сообщений: 9,136
Репутация: 811
По умолчанию

Сделайте повторно лог AVZ, посмотрим, убились ли эти сервисы странные.
Vvvyg вне форума  
Старый 07.06.2013, 23:20   #22 (ссылка)
Новичок
 
Регистрация: 07.06.2013
Сообщений: 28
Репутация: 0
По умолчанию

сервисы странные я в ручную в службах отключил, сраpу же после того как вебером прошелся. А после перезагрузки появляется в корне С и \system32 вот это C:\shserver.exe
silverking вне форума  
Старый 07.06.2013, 23:22   #23 (ссылка)
Эксперт
 
Регистрация: 25.05.2011
Сообщений: 9,136
Репутация: 811
По умолчанию

Упакуйте его в архив с паролем virus и отправьте мне.
Vvvyg вне форума  
Старый 08.06.2013, 01:34   #24 (ссылка)
Новичок
 
Регистрация: 07.06.2013
Сообщений: 28
Репутация: 0
По умолчанию

хорошо, ждемс тогда 0:13 по Москве.

---------- Добавлено в 00:34 ---------- Предыдущее сообщение было написано Вчера в 22:27 ----------

нет файла больше, но сервер перегрузился...
silverking вне форума  
Ads
Старый 08.06.2013, 01:36   #25 (ссылка)
Эксперт
 
Аватар для Angel-iz-Ada
 
Регистрация: 06.11.2011
Сообщений: 8,232
Репутация: 864
Профиль в Twitter
По умолчанию

Выложите лог журнала оповещений за период когда система перезагрузилась
http://www.nirsoft.net/utils/my_event_viewer.html
Angel-iz-Ada вне форума  
Старый 08.06.2013, 01:39   #26 (ссылка)
Эксперт
 
Регистрация: 25.05.2011
Сообщений: 9,136
Репутация: 811
По умолчанию

silverking, есть подозрение, что сервер под удалённым управлением, и не только Вашим...
Vvvyg вне форума  
Старый 10.06.2013, 12:38   #27 (ссылка)
Новичок
 
Регистрация: 07.06.2013
Сообщений: 28
Репутация: 0
По умолчанию

Вот лог за период с 00:00 по 00:20 за 10.06.2013

http://rghost.ru/private/46644257/b6...4cf093c339619e

Очень странным показалось фигурирование USER32 в событии перезагрузки в 00:13
silverking вне форума  
Старый 10.06.2013, 12:44   #28 (ссылка)
Эксперт
 
Аватар для Angel-iz-Ada
 
Регистрация: 06.11.2011
Сообщений: 8,232
Репутация: 864
Профиль в Twitter
По умолчанию

по удаленке подключается пользователь sa
знаком вам?
Цитата:
Event Description : Ошибка входа пользователя "sa". Reason: Password did not match that for the login provided. [CLIENT: 199.193.64.97]
Angel-iz-Ada вне форума  
Старый 10.06.2013, 12:50   #29 (ссылка)
Новичок
 
Регистрация: 07.06.2013
Сообщений: 28
Репутация: 0
По умолчанию

из этого меня смущает только IP америкоский, а так это пользователь базы SQL

---------- Добавлено в 11:50 ---------- Предыдущее сообщение было написано в 11:49 ----------

видимо пытаются подобрать пароль к базе
silverking вне форума  
Старый 10.06.2013, 12:50   #30 (ссылка)
Эксперт
 
Аватар для Angel-iz-Ada
 
Регистрация: 06.11.2011
Сообщений: 8,232
Репутация: 864
Профиль в Twitter
По умолчанию

пользователей у вас очень много? реально на всех пароли сменить?
возможно сервером пользуются по удаленке используя его как "дедик"
Angel-iz-Ada вне форума  
 


Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 

Ваши права в разделе
Вы не можете создавать новые темы
Вы не можете отвечать в темах
Вы не можете прикреплять вложения
Вы не можете редактировать свои сообщения

BB коды Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.


Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Вирус на сервере. Помогите. sergeyms Безопасность 6 11.06.2012 20:28
Кто на каком сервере Wow играет? loneline Игры 0 26.07.2011 18:37
Маскировка под процесс svchost.exe neigrok Windows XP 22 27.05.2011 21:46
На сервере вирусы. mixa1ich Безопасность 5 01.03.2011 21:36
Маскировка Windows 2000 под XP Мартин Windows XP 0 07.12.2009 21:30


Текущее время: 23:10. Часовой пояс GMT +4. Powered by vBulletin® Version 5.8.9
Copyright ©2000 - 2016, Jelsoft Enterprises Ltd.