Перейти к содержанию

Появляются левые пользователи в Windows 2003


Рекомендуемые сообщения

Здравствуйте, после обновление операционки или касперского появляются левые пользователи в Windows Server 2003 R2 Standart Edition SP2 , и открывается доступ к удаленному рабочему столу. В безопасном режиме CureIT ничего не нашла, Касперский 6.0 для Windows Servers версия 6.0.3.837 c.d.e.f.i тоже. Дополнительно установлен Outpost Firewall Pro 7.0.2 (3377.514.1238). Если нужно могу прикрепить скрин учетных записей пользователей.

Прошу помочь разобраться в вопросе.

info.txt

log.txt

virusinfo_syscheck.zip

virusinfo_syscure.zip

Ссылка на комментарий
Поделиться на другие сайты

Внимание

база от 20.05.2012 20:01

Обновите базы avz и переделайте логи.

 

У вас включен доступ анонимных пользователей.

Ждите ответа helpera-у меня нет полномочий заниматься лечением.

Изменено пользователем СЕРГИУС
Ссылка на комментарий
Поделиться на другие сайты

Внимание
база от 20.05.2012 20:01

Обновите базы avz и переделайте логи.

 

У вас включен доступ анонимных пользователей.

Ждите ответа helpera-у меня нет полномочий заниматься лечением.

 

Спасибо, отсюда возьму свежий avz и еще раз сделаю скрипт, как отключить анонимных пользователей ? каковы будут последствия...

Ссылка на комментарий
Поделиться на другие сайты

Качайте отсюда

Распакуйте архив, запустите файл avz.exe

Нажмите Файл, выберите обновление баз.

 

Насчет остального у меня нет официальных полномочий для проведения лечения(публикация скриптов и т.п), ждите ответа хелпера.

Ссылка на комментарий
Поделиться на другие сайты

ersedes, здравствуйте.

 

Знакомо?

C:\Inetpub\stellus\common\ocx\Zakachka.dll

Если нет, то проверьте файл на virustotal

Раскрывающийся текст:

кнопка Обзор - ищите нужный файл у вас в системе - Открыть - Отправить файл (Send file). Нажать на кнопку Reanalyse (если будет). Дождитесь результата .

Ссылку на результат (то, что будет в адресной строке в браузере) копируете и выкладываете в теме.

 

 

 

Признаков заражения не вижу.

 

Жду ваш ответ, если файл чистый, перенесу тему в "Компьютерную помощь".

Ссылка на комментарий
Поделиться на другие сайты

Результат

 

https://www.virustotal.com/file/8ae488214d2...sis/1338519575/

 

Только что, Outpost запросил разрешение на исполнение непонятного .exe файла, я заблокировал .exe и сразу проверил сервак. Оказалось удаленный доступ к рабочему столу включен, и появились чужие пользователи. Доступ с удаленного рабочего стола убрал, пользователей удалил. Прилагаю скрины.

post-25652-1338525112_thumb.jpg

post-25652-1338525123_thumb.jpg

Изменено пользователем ersedes
Ссылка на комментарий
Поделиться на другие сайты

Качайте отсюда

Распакуйте архив, запустите файл avz.exe

Нажмите Файл, выберите обновление баз.

 

Насчет остального у меня нет официальных полномочий для проведения лечения(публикация скриптов и т.п), ждите ответа хелпера.

Качайте отсюда

Распакуйте архив, запустите файл avz.exe

Нажмите Файл, выберите обновление баз.

virusinfo_syscheck.zip

virusinfo_syscure.zip

Ссылка на комментарий
Поделиться на другие сайты

Касперский 6.0 для Windows Servers версия 6.0.3.837 c.d.e.f.i тоже.

Этот антивирус уже давно снят с поддержки. Обновите антивирус до Kaspersky Endpoint Security 8 для Windows 8.1.0.831.

Ссылка на комментарий
Поделиться на другие сайты

Этот антивирус уже давно снят с поддержки. Обновите антивирус до Kaspersky Endpoint Security 8 для Windows 8.1.0.831.

 

 

Она поддерживается Windows Server 2003 R2 Standart Edition SP2, если да, не могли бы дать ссылку на дистрибутив с оф.источников.

Изменено пользователем ersedes
Ссылка на комментарий
Поделиться на другие сайты

Она поддерживается Windows Server 2003 R2 Standart Edition SP2, если да, не могли бы дать ссылку на дистрибутив с оф.источников.

http://support.kaspersky.ru/kes8fs?level=2

Ссылка на комментарий
Поделиться на другие сайты

Да... кстати - а что за новые пользователи появляются?

 

DC или standalone?

 

кто имеет права админа на нем?

антивирус управляется через админкит? если да - у кого права админа на АдминКите

 

Еще одно - у вас в последнее время кадровых изменений не было? особенно среди IT-персонала

Ссылка на комментарий
Поделиться на другие сайты

Еще одно - у вас в последнее время кадровых изменений не было? особенно среди IT-персонала

Мне тоже кажется, что у тут не вирусы, а закладки срабатывают...

Ссылка на комментарий
Поделиться на другие сайты

ХЗ... что именно срабатывает (тут у меня фантазия богатая)

 

Но что имеется черный вход в систему - так это 99.9999999999%

Ссылка на комментарий
Поделиться на другие сайты

Спасибо, скачиваю.

К нему ключ от Касперский 6.0 для Windows Servers версия 6.0.3.837 c.d.e.f.i подойдет?

 

Да... кстати - а что за новые пользователи появляются?

могу выложить скрин...

 

кто имеет права админа на нем?

На сервере встроенный администратор

 

антивирус управляется через админкит? если да - у кого права админа на АдминКите

Админкита нету

 

Еще одно - у вас в последнее время кадровых изменений не было? особенно среди IT-персонала

Кадровых изменении не было.

Изменено пользователем ersedes
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Hotei
      Автор Hotei
      Появляется после удаления расширение в бразуре "T-cahback", которое я никогда не скачивал. Касперский при проверке ничего не нашёл.
      При этом браузер может раз в 3-4 часа вылететь, иногда с какой-нибудь неизвестной ошибкой. 
    • Daniil_123
      Автор Daniil_123
      При запуске компьютера появляется второй процесс dwm.exe, который нагружает процессор и увеличивает его температуру. Подозреваю что это майнер, который скрывается при открытии диспетчера задач. Через программу System Informer удалось его удалить, но его снова что-то запускает, как только я в следующий раз включаю компьютер. Сканировал компьютер c помощью Kaspersky Virus Removal Tool, но к сожалению он ничего не нашёл. Подозреваю что я уже минимум год с ним(майнером) сижу.
      Файл протоколов прикрепил.
      P.S. У вируса тот же самый путь как и у обычного dwm.exe
       
       
      CollectionLog-2025.05.13-00.53.zip
    • Kotobloger
      Автор Kotobloger
      Столкнулся с этими не понятными окнами не отрицаю что это какая-то программа без вредная запускает но все же окна слишком быстро открываются что видно только рамку окна я подозреваю что это командная строка
      У меня виндовс 11 сканировал Dr.web и виндовс дефендером, ничего.  Скачиваю игры с сайтов Thelastgame.ru, rutracker и чтоб поиграть с другом с фри тп из редка 
      Стоит беспокоится?
    • kirill1121
      Автор kirill1121
      не знаю вирус ли но возможно майнер. скачивал вот с этого сайта https://remote-client.ru/?utm_source=direct&utm_medium=cpc&utm_campaign=anydesk&utm_content=0&utm_term=---autotargeting&yclid=200680025329867161

    • SMyDer
      Автор SMyDer
      Здравствуйте. При запуске инженерного ПО вылетала ошибка (см. картинку).
      Короче говоря, все свелось к тому, что был запущен .bat файл из корневой папки ПО, который выдал в консоли сообщение:
      ****ASSERTION****: Unknown error occured iterating C:\Windows\Fonts\Mysql
      Прошерстил темы на форумах по данному вопросу, но везде понял, что подход индивидуальный. Помогите, пожалуйста. Вот мой лог.

      CollectionLog-2025.05.30-04.47.zip
×
×
  • Создать...