Перейти к содержанию

Ко мне "стучатся" сетевые атаки и вирусы


Colombina

Рекомендуемые сообщения

Добрый вечер! Несколько дней подряд по локальной сети ко мне стучатся сетевые атаки вида: 14.07.2009 15:49:22 Обнаружено: Intrusion.Win.NETAPI.buffer-overflow.exploit TCP от 10.0.97.65 на локальный порт 445 И я пока не разобралась как мне закрыть уязвимые порты. Сегодня я проверяла систему утилитой dr. web и обнаружила каких-то "зверюшек". Доктор Веб 2 из них удалил, а 2 переименовал и отправил в карантин (который я нашла и пока не рискую выложить здесь). На фоне постоянных атак я скачала фаерволл Comodo, но потом вспомнила, что все-таки KIS не очень любит соседей и удалила фаерволл. Это как бы предистория. Через какое-то время начали появляться сообщения от KIS такого рода:

14.07.2009 19:05:33 Обнаружено: PDM.IrpTableChanged

14.07.2009 19:27:11 Обнаружено: PDM.Hidden object RD37N.EXE C:\DOCUMENTS AND SETTINGS\ADMIN\LOCAL SETTINGS\TEMP\RARSFX3\RD37N.EXE

14.07.2009 19:27:11 Не завершен: PDM.Hidden object RD37N.EXE C:\DOCUMENTS AND SETTINGS\ADMIN\LOCAL SETTINGS\TEMP\RARSFX3\RD37N.EXE

14.07.2009 19:47:11 Обнаружено: PDM.Hidden object C:\DOCUMENTS AND SETTINGS\ADMIN\LOCAL SETTINGS\TEMP\RARSFX3\RD37N.EXE RD37N.EXE

Гугол мне совершенно ничего не объяснил что такое PDM.Hidden object, зато я нашла Ваш замечательный сайт :) Но самое смешное, что у меня нет такой папки! (C:\DOCUMENTS AND SETTINGS\ADMIN\LOCAL SETTINGS\TEMP\RARSFX3\RD37N.EXE) Выкладываю скриншот (рис1). Правила выполнила. Помогите, пожалуйста разобраться и исправить ситуацию!

post-10809-1247597369_thumb.jpg

hijackthis.log

virusinfo_syscheck.zip

virusinfo_syscure.zip

Ссылка на комментарий
Поделиться на другие сайты

Закрыть порты можно с помощью программы wwdc во вложении.

Распаковать. Запустить. Нажать на кнопки, рядом с которыми белый крестик на красном фоне.

 

Папка, которую Вы не находите на компьютере, относится к системным папкам.

Если не включен показ скрытых и ситемных файлов, Вы ее не сможете видеть.

 

Каких зверюшек убил и переимtновал DrWeb (название вирусов)?

 

В этих логах не видно ничего подозрительного

 

Выполните следующее

Загрузите GMER по одной из указанных ссылок

Gmer со случайным именем (рекомендуется), Gmer в zip-архиве (перед применением распаковать в отдельную папку)

Запустите программу (пользователям Vista запускать от имени Администратора по правой кнопке мыши).

Начнется экспресс-проверка. При появлении окна с сообщением о деятельности руткита, нажмите No.

После завершения экспресс-проверки в правой части окна программы уберите метку со следующих пунктов:

  • Sections
  • IAT/EAT
  • Show all

Из всех дисков оставьте отмеченным только системный диск (обычно C:\)

Нажмите на кнопку Scan и дождитесь окончания проверки. При появлении окна с сообщением о деятельности руткита, нажмите OK.

После окончания проверки сохраните его лог (нажмите на кнопку Save) и вложите в сообщение.

wwdc.zip

Изменено пользователем thyrex
Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте, Thyrex! Благодарю за быстрый ответ и за программу!

Папка, которую Вы не находите на компьютере, относится к системным папкам.

Если не включен показ скрытых и ситемных файлов, Вы ее не сможете видеть.

Не, не, я включила показ скрытых системных папок, там даже на скриншоте видна нажатая кнопка "sys" на панели коммандера, иначе не найти! Есть папки C:\DOCUMENTS AND SETTINGS\ADMIN\LOCAL SETTINGS\TEMP\RARSFX0, RARSFX1 и RARSFX2, а RARSFX3 (на которую ссылается KIS) просто нет! :) К сожалению, по собственной беспечности, я не запомнила имени вируса, (типа, удалила, и Бог с ним!), а вот имена троянов сохранились в поисковике: Trojan-Notifier.Win32.Small.a и Ntrootkit 1519, Каспер их как-то не заметил, а может они после проверки завелись... Если не трудно, просветите, пожалуйста, что это такое PDM.IrpTableChanged и PDM.Hidden, просто пару слов. Если не ошибаюсь, PDM.IrpTableChanged как-то связан с эмуляторами дисков, у меня действительно установлен Daemon Tools Lite, но проблем раньше не было, а вот насчет PDM.Hidden я ничего не нашла. Вот результаты сканирования

skan.log

Изменено пользователем Colombina
Ссылка на комментарий
Поделиться на другие сайты

что касается сетевой атаки Intrusion.Win.NETAPI.buffer-overflow.exploit - это вирус Kido по локалке, используя бреши в ОС, пытается проникнуть к вам на PC. Установите данные обновления для OC, чтобы их закрыть.

 

PDM.Hidden object - это вердикт проактивной защиты KIS на создание скрытого объекта

Изменено пользователем Roman_Five
Ссылка на комментарий
Поделиться на другие сайты

Roman_Five, спасибо! Скорее всего все заплатки есть, у меня XP SP3 с автоматическим обновлением. Хотя, че тут думать, если есть уязвимость хоть где-нибудь, Каспер все расскажет. Сейчас сделаю проверку. Уязвимостей системы нет. По локалке пока ничего не лезет, я закрыла порты, спасибо thyrex-у. Но есть еще вопрос: можно ли с помощью KIS закрыть порт, конкретно 1434, потому что один из модов Kido ломится туда... Спасибо за объяснения, а то мне немного стремно, когда вижу такие предупреждения об обнаруженых объектах... Я так понимаю, что машина у меня чистая, если в логах ничего подозрительного нет (Ура! Ура! Ура!) Большое спасибо всем! Теперь намного легче, я знаю куда мне обратится, если что!

Изменено пользователем Colombina
Ссылка на комментарий
Поделиться на другие сайты

На порт 1434 обычно ломится Helkern. Если у Вас не установлен MS SQL Server, волноваться не стоит. Антивирус атаки успешно отражает

 

Почитайте http://support.kaspersky.ru/faq/?qid=208635774

Если у Вас более новая версия KIS, по аналогии сможете выполнить

Изменено пользователем thyrex
Ссылка на комментарий
Поделиться на другие сайты

Вы совершенно правы, именно Helkern. KIS 2010 с ним справляется спокойно. Thyrex, большое Вам спасибо, локалка молчит! С удовольствием воспользуюсь Вашими рекомендациями и вообще прочту все темы!

Ссылка на комментарий
Поделиться на другие сайты

Не, не, я включила показ скрытых системных папок, там даже на скриншоте видна нажатая кнопка "sys" на панели коммандера, иначе не найти! Есть папки C:\DOCUMENTS AND SETTINGS\ADMIN\LOCAL SETTINGS\TEMP\RARSFX0, RARSFX1 и RARSFX2, а RARSFX3 (на которую ссылается KIS) просто нет!
Это после CureIt Dr.Web осталось. После его проверки надо перезагружаться, а иначе будут сообщения проактивки PDM.Hidden object
Ссылка на комментарий
Поделиться на другие сайты

sergio342, спасибо за объяснения! Я, если честно, так удивлена такому терпимому и лояльному отношению к новичкам, особенно паникующим по пустякам (это я о себе)! А я не могу раздать плюсы? Или это настройки браузера?

Ссылка на комментарий
Поделиться на другие сайты

Скорее всего все заплатки есть, у меня XP SP3 с автоматическим обновлением.

....

Хотя, че тут думать, если есть уязвимость хоть где-нибудь, Каспер все расскажет.

...

 

1. заплатки винды, на которые я Вам дал ссылки, вышли после 3-го SP, а т.к. автоматическое обновление у Вас отключено (я прав?) - они не установлены в системе.

 

2. KIS находит узявимости в программах и осуществляет

поиск аномалий и повреждений в настройках операционной системы и браузера
. Проверка на полноту установленных заплаток самой ОС не производится. Для этого надо использовать стандартные средства Windows или софт сторонних разработчиков, например, Belarc Advisor Изменено пользователем Roman_Five
Ссылка на комментарий
Поделиться на другие сайты

Автоматическое обновление включено. Но все равно пойду устанавливать патчи, лучше перепугаться, чем недопугаться :) Господа, большое всем спасибо за помощь и консультации! Я сегодня целый день провела здесь, прочитала много тем, многое узнала... Теперь я отсюда не выведусь! :)

P.S. Roman_Five, здесь на скриншоте я выделила свою версию форточек с пометкой что обновления отсутствуют... И так по всем пунктам. Значит ли это, что эти патчи у меня уже есть? Мои вопросы могут показаться Вам очень глупыми, но что выросло, то выросло :)

post-10809-1247677218_thumb.jpg

Изменено пользователем Colombina
Ссылка на комментарий
Поделиться на другие сайты

P.S. Roman_Five, здесь на скриншоте я выделила свою версию форточек с пометкой что обновления отсутствуют... И так по всем пунктам. Значит ли это, что эти патчи у меня уже есть?

 

"Отсутствует" - это указывает на отсутствие бюллетеня, а не на необходимость установки данного обновления ;) Зайдите на сайт виндовсапдейтс и проверьте, все ли обновки у Вас стоят.

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • KL FC Bot
      От KL FC Bot
      Примерно год назад произошел масштабнейший ransomware-инцидент — атака на гиганта американского медицинского страхования, компанию UnitedHealth Group. Взлом имел настолько многочисленные и серьезные последствия, что все прошедшее с момента атаки время появлялись новые подробности о ходе атаки и ее итогах. К годовщине инцидента мы решили собрать все теперь уже доступные данные в одном материале.
      Ransomware-атака на UnitedHealth Group
      Сперва дадим контекст, который будет в особенности полезен для тех, кто не очень хорошо знаком с данной организацией. UnitedHealth Group — это крупнейшая компания на рынке медицинского страхования и медицинских услуг США. Ее капитализация составляет примерно $500 миллиардов. При этом UnitedHealth Group занимает девятое место по выручке среди всех корпораций мира, следуя в этом списке сразу после Apple.
      В состав UnitedHealth Group входят две компании. Первая из них, UnitedHealthcare, занимается медицинским страхованием. Вторая, Optum, специализируется на предоставлении разнообразных медицинских услуг — от фармацевтики и собственно медицинского обслуживания до ИТ-систем, используемых в здравоохранении.
      Последним занимается OptumInsight — одно из трех подразделений Optum, причем самое высокомаржинальное из них. Осенью 2022 года в OptumInsight вошла приобретенная UnitedHealth Group платформа Change Healthcare. Эта цифровая площадка обрабатывает заявления на получение страховых выплат, выступая в роли финансового посредника между пациентами, поставщиками медицинских услуг и страховщиками.
      Собственно, Change Healthcare и стала непосредственной целью атаки вымогателей: 21 февраля в ее системах начал работать шифровальщик, из-за чего платформа стала недоступна. Это вызвало настоящий хаос в американской системе здравоохранения: из-за невозможности быстрой обработки заявлений на страховые выплаты многие пациенты вынуждены были оплачивать лекарства и медицинские услуги из своего кармана. А медицинским учреждениям пришлось перейти в ручной режим обработки счетов.
      Восстановление пострадавших систем заняло многие месяцы: к примеру, клиринговый сервис Change Healthcare возобновил работу лишь в ноябре. В UnitedHealth Group даже создали специальный сайт, на котором можно следить за восстановительными работами. Даже сейчас, спустя год после атаки, на этом сайте публикуются регулярные обновления, а некоторые системы до сих пор имеют статус «доступна частично».
       
      View the full article
    • KL FC Bot
      От KL FC Bot
      Начиная с 31 декабря наша телеметрия начала фиксировать масштабную активность криптомайнера XMRig. Причем в большинстве случаев запуск зловреда детектировался домашними решениями, но в некоторых — корпоративными. Тщательное исследование проблемы показало, что некие злоумышленники распространяли зловред в торрентах с играми. Целью атаки, скорее всего, были именно геймеры из разных стран, включая Россию, Бразилию и Германию, однако, вероятно в силу того что некоторые сотрудники компаний используют рабочие компьютеры в личных целях, криптомайнер был обнаружен и в корпоративных сетях.
      Вредоносная кампания
      Кампания, ласково названная нашими аналитиками StaryDobry, была тщательно спланирована: вредоносные дистрибутивы создавались и загружались на торренты начиная с сентября по декабрь 2024 года. Разумеется, игры на торрентах были представлены в виде репаков — то есть модифицированных версий программ, в которые авторы раздачи уже встроили средства обхода проверки подлинности копии игры (иными словами, игры были взломаны).
      Пользователи успешно загружали и устанавливали их. До поры до времени троянизированные игры никак не проявляли себя, но 31 декабря они получили команду с удаленного сервера злоумышленников, начали скачивать майнер и запускать его на зараженном устройстве. Троянизированы были версии популярных компьютерных игр-симуляторов Garry’s Mod, BeamNG.drive, Universe Sandbox и некоторых других.
      Мы внимательно исследовали образец зловреда и вот что обнаружили.
      Перед запуском программа проверяет, запускается она в отладочной среде / «песочнице» или нет. Если да — процедура установки немедленно прекращается. Майнер представляет собой слегка модифицированный исполняемый файл XMRig, подробно о котором мы рассказывали в 2020 году. Если количество процессорных ядер устройства меньше 8, то майнер не запускается. Наши продукты детектируют использованные в этой вредоносной кампании зловреды, такие как Trojan.Win64.StaryDobry.*, Trojan-Dropper.Win64.StaryDobry.*, HEUR:Trojan.Win64.StaryDobry.gen. Больше технических подробностей и индикаторы компрометации можно найти в публикации Securelist.
       
      View the full article
    • KL FC Bot
      От KL FC Bot
      В последние годы в блоге Kaspersky Daily мы стали уделять ransomware заметно меньше внимания, чем в былые времена. Но это вовсе не потому, что атаки вымогателей прекратились. Скорее наоборот — такие инциденты происходят настолько часто, что они уже давно стали привычным, практически фоновым явлением.
      Однако некоторые атаки вымогателей по-прежнему привлекают внимание своей экстраординарностью. В этом посте мы перечислим связанные с шифровальщиками-вымогателями инциденты 2024 года, которые выделялись на общем фоне своим масштабом, последствиями или необычными методами атакующих.
      Январь 2024: атака вымогателей на зоопарк Торонто
      Одним из первых значительных инцидентов 2024 года, связанных с ransomware, стала январская атака на крупнейший канадский зоопарк, расположенный в Торонто. Администрация зоопарка поспешила заверить общественность в том, что атака вымогателей не повлияла на работоспособность систем, связанных с уходом за животными. Более того, веб-сайт организации и сервис продажи билетов также не были затронуты, так что зоопарк продолжил принимать посетителей в обычном режиме.
      Официальный сайт зоопарка Торонто сообщает о кибератаке и уверяет, что с животными все в порядке. Источник
      Через некоторое время после атаки выяснилось, что атакующим удалось похитить значительное количество личной информации сотрудников зоопарка за период с 1989 года до наших дней. Таким образом, данный инцидент послужил очередным напоминанием о том, что даже очень далекие от критических секторов организации могут стать объектами атак вымогателей.
       
      View the full article
    • ООО Арт-Гарант
      От ООО Арт-Гарант
      Здравствуйте на группу компаний ООО "Арт-Гарант" была совершена атака вируса ELPACO-team
      Атаке подвергся сервер компании на ОС Windows Server 2008 или Windows Server 2008 R2
      1-я атака состоялась 26.11.2024 18:45-20:33
      2-я атака состоялась 26.11.2024 22:00-23:45
      Обнаружены с начала рабочего дня в 9:00
      3-я атака состоялась 27.11.2024 в около 10:20 до 10:32
      в это же время мы отключили сервер от питания
      в данный момент прилагаю вложениями только зашифрованные файлы, так как нет возможности на момент обращения собрать логи с помощью "Farbar Recovery Scan Tool" (позднее новым сообщением добавлю, как появится уполномоченное лицо с доступом в систему на сервер)

      К вышеуказанному у нас предположение, что атакован в том числе бухгалтерский сервер с базой 1С, т.к. у лица с высшими полномочиями в базе наблюдались большие проблемы с быстродействием. Данный сервер мы отключили от питания в том числе.

      Так  же вопрос, в правилах оформления п4. "Сохраните в отдельном архиве с паролем (virus) файл шифровальщика, если его удалось найти" сказано если удалось найти, как это сделать?

      Архив с паролем (virus).zip
    • KL FC Bot
      От KL FC Bot
      Атака на цепочку поставок может свести на нет все усилия по обеспечению безопасности инфраструктуры компании. Предотвратить подобные атаки крайне непросто — ведь значительная часть действий злоумышленников происходят в инфраструктуре неподконтрольной ИБ-службе конечной цели. Это делает атаки на цепочку поставок одной из самых опасных угроз последних лет. Сегодня мы поговорим о масштабных инцидентах такого рода, которые привлекли наше внимание в 2024 году.
      Январь 2024: вредоносные npm-пакеты на GitHub воровали SSH-ключи у сотен разработчиков
      Первой значительной атакой на цепочку поставок в 2024 году стал инцидент с вредоносными npm-пакетами, которые в начале января были загружены на GitHub. Основной задачей модулей под названиями warbeast2000 и kodiak2k был поиск в зараженных системах SSH-ключей и их отправка создателям зловредов. Также некоторые версии пакета kodiak2k были дополнены скриптом для запуска Mimikatz — инструмента для поиска паролей в памяти.
      Всего злоумышленники успели опубликовать восемь версий warbeast2000 и более тридцати версий kodiak2k. К моменту обнаружения и удаления из репозитория вредоносные пакеты успели набрать 412 и 1281 загрузку соответственно — так что потенциально речь может идти о нескольких сотнях пострадавших разработчиков.
       
      View the full article
×
×
  • Создать...