Перейти к содержанию

Сетевая атака


Vaninfilms

Рекомендуемые сообщения

KIS 2013 блокирует почти ежедневно сетевую атаку какого то червя , проверялись Dr,Web Curelt ничего не нашлось и Malwarebaytes нашелся Троян после чего сразу же в прогроамме и удалил его

virusinfo_syscheck.zip

virusinfo_syscure.zip

info.txt

log.txt

post-22662-1359381713_thumb.jpg

post-22662-1359381907_thumb.jpg

Изменено пользователем Vaninfilms
Ссылка на комментарий
Поделиться на другие сайты

Vaninfilms, здравствуйте.

 

почитайте тут по поводу атаки

 

 

отчет Malwarebytes' Anti-Malware тоже приложите

%appdata%\Malwarebytes\Malwarebytes' Anti-Malware\Logs

 

 

 

Ваш провайдер - Билайн (Tatintelcom), Казань? Интернет через роутер?

 

происхождение этих DNS известно?

10.163.182.11 10.163.182.8

 

 

откройте в блокноте и покажите содержимое файла C:\Windows\tasks\At1.job ?

Изменено пользователем Tiare
Ссылка на комментарий
Поделиться на другие сайты

вобщем Mbam глюкнула и не5е запускалась , я попробовал удалить ни в какую и даже в безопасном режиме полностью не удалилась прога один dll остался

хотел вот заново установить mbsm что бы проверится а мбам старый не удалить ни как что делать?

 

вот содержимое того файла

 

 

1г»їCЏavт%F t <

s а!Ь

/ љ c m d . e x e ^ / c c o p y C : \ U s e r s \ X X X \ A p p D a t a \ L o c a l \ T e m p \ 3 5 3 9 3 6 4 7 F d O h C : \ W i n d o w s \ s y s t e m 3 2 \ d r i v e r s \ e t c \ h o s t s / Y A8AB5<0 !>AB02;5=> N e t S c h e d u l e J o b A d d . 0 Ь

/ аг/ Л·яЈkгF[АЙH(PЎIјzвAв†є~фд¬њ2є

ЏCnњ ЃИЕзњ«ЎНQtВђj;ЏGЕЛA]Mўj

 

щас будет лог мбама кое как старый удалил )

post-22662-1359390120_thumb.jpg

Изменено пользователем Vaninfilms
Ссылка на комментарий
Поделиться на другие сайты

после проверки в MBAM выполните

 

 

 

Закройте все программы, включая антивирусное программное обеспечение и firewall

 

AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить"

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(true);
QuarantineFile('C:\Users\XXX\AppData\Local\Temp\35393647FdOh','');
QuarantineFile('C:\Windows\tasks\At1.job','');
DeleteFile('C:\Users\XXX\AppData\Local\Temp\35393647FdOh');
DeleteFile('C:\Windows\tasks\At1.job');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

 

После выполнения скрипта компьютер перезагрузится.

После перезагрузки выполнить второй скрипт.

 

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

 

 

Отправьте на проверку Quarantine.zip из папки AVZ через данную форму или через личный кабинет (если являетесь пользователем продуктов Лаборатории Касперского и зарегистрированы). Для получения ответа в более короткий срок отправьте ваш запрос через Личный кабинет.

В строке "Подробное описание возникшей ситуации:" укажите пароль на архив "virus" (без кавычек).

В строке "Электронный адрес:" укажите адрес своей электронной почты.

Полученный ответ сообщите в этой теме.

 

Повторите логи AVZ и RSIT.

Прикрепите лог MBAM.

 

 

+

Ваш провайдер - Билайн (Tatintelcom), Казань? Интернет через роутер?

 

происхождение этих DNS известно?

Ссылка на комментарий
Поделиться на другие сайты

после вашего скрипта пропал инет на ноуте , все больше не надо ничего делать

повторите логи AVZ (п. 4, 5 данных правил). Посмотрю, что видно по отчету. Удалять без вашего согласия ничего не буду.

Ссылка на комментарий
Поделиться на другие сайты

да перезагружал ;) не работает на модеме сижу

вообщем этоя подруге своей помогал через тим вивер и у нее теперь нету инета сидит на модеме и очень злая на меня и не хочет ни какой помощи больше (

Изменено пользователем Vaninfilms
Ссылка на комментарий
Поделиться на другие сайты

Vaninfilms, вы так и не ответили, каким образом был подключен интернет на проблемном компьютере?

 

Интернет пропал именно после выполнения скрипта?

В MBAM самостоятельно ничего не удаляли?

 

 

Есть несколько вариантов решения проблемы:

1) У вас было включено восстановление системы, последняя точка восстановления за какое число?

2) В папке AVZ должна быть папка Backup за сегодняшнее число, и папка Infected - они есть?

3)

повторите логи AVZ (п. 4, 5 данных правил). Посмотрю, что видно по отчету. Удалять без вашего согласия ничего не буду.

 

 

Я приношу вам свои извинения. Есть это произошло по моей вине, то постараюсь исправить ситуацию.

Ссылка на комментарий
Поделиться на другие сайты

Восстановление системы: включено

 

Воспользуйтесь последней точкой перед лечением системы. Это позволит откатить изменения вызванные скриптом.

 

Восстановление системы

 

После переделайте логи по правилам.

  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

извиняюсь люди все норм, инет просто отключил биллайн, подруга звонила вчера им седня уже появился инет, как она освободится так продолжим лечение ;) :) :yes: инет проводной биллайн, да Билайн (Tatintelcom) Казань, вот насчет DNS не знаю

 

в mbam удалял в ручную пару дней назад трояна , и еще ноут вчера после перезагрузки целый день включался долго, по 15 минут включался после того как его перезагрузишь

 

новые логи сделаю как она освободится )))))))))

Изменено пользователем Vaninfilms
Ссылка на комментарий
Поделиться на другие сайты

Каждый раз при входе в инет номера меняются. Но именно те которые начинаются на 10 являются только билайнские ( это ответил оператор Биллайна)

info.txt

log.txt

mbam_log_2013_01_28__20_37_27_.txt

virusinfo_syscheck.zip

virusinfo_syscure.zip

Ссылка на комментарий
Поделиться на другие сайты

Удалите остатки от антивирусов G Data и DrWeb (ссылка в подписи)

 

Malwarebytes' Anti-Malware - деинсталлируйте.

 

 

Ответ по карантину не пришел?

 

 

Проблема решена?

Ссылка на комментарий
Поделиться на другие сайты

все сделал, да проблема роешена . Сразу после отправки подозрительных файлов на сервер ЛК получил сообщение что файлы в обработке и будут проверены в порядке очереди, больше сообщений не было

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • ООО Арт-Гарант
      От ООО Арт-Гарант
      Здравствуйте на группу компаний ООО "Арт-Гарант" была совершена атака вируса ELPACO-team
      Атаке подвергся сервер компании на ОС Windows Server 2008 или Windows Server 2008 R2
      1-я атака состоялась 26.11.2024 18:45-20:33
      2-я атака состоялась 26.11.2024 22:00-23:45
      Обнаружены с начала рабочего дня в 9:00
      3-я атака состоялась 27.11.2024 в около 10:20 до 10:32
      в это же время мы отключили сервер от питания
      в данный момент прилагаю вложениями только зашифрованные файлы, так как нет возможности на момент обращения собрать логи с помощью "Farbar Recovery Scan Tool" (позднее новым сообщением добавлю, как появится уполномоченное лицо с доступом в систему на сервер)

      К вышеуказанному у нас предположение, что атакован в том числе бухгалтерский сервер с базой 1С, т.к. у лица с высшими полномочиями в базе наблюдались большие проблемы с быстродействием. Данный сервер мы отключили от питания в том числе.

      Так  же вопрос, в правилах оформления п4. "Сохраните в отдельном архиве с паролем (virus) файл шифровальщика, если его удалось найти" сказано если удалось найти, как это сделать?

      Архив с паролем (virus).zip
    • KL FC Bot
      От KL FC Bot
      Исследователи из трех европейских университетов недавно продемонстрировали атаку BadRAM. Она стала возможна благодаря уязвимости в процессорах AMD EPYC и угрожает прежде всего поставщикам облачных решений и систем виртуализации. В наихудшем сценарии данная уязвимость может быть использована, чтобы скомпрометировать данные из максимально защищенной виртуальной машины.
      Впрочем, реализовать этот сценарий на практике будет достаточно нелегко. Атака предполагает физический доступ к серверу, а затем — максимальный уровень доступа к программному обеспечению. Однако, прежде чем обсуждать атаку BadRAM в деталях, стоит поговорить о концепции Trusted Execution Environment, или TEE.
      Особенности TEE
      Ошибки в программном обеспечении неизбежны. По разным оценкам, сделанным еще в девяностые годы прошлого века, на каждую тысячу строк кода приходится от 1 до 20 ошибок. Часть этих ошибок приводит к уязвимостям, через которые злоумышленники могут попробовать добраться до конфиденциальной информации. Поэтому в случаях, когда защищенность каких-то данных или цепочки вычислений (например, обработки секретных ключей шифрования) должна быть максимальной, имеет смысл изолировать эти данные (или вычисления) от всего остального кода. Примерно в этом и состоит концепция Trusted Execution Environment.
      Существует огромное количество реализаций TEE для решения различных задач. В процессорах AMD она реализована в виде технологии Secure Encrypted Virtualization, обеспечивающей повышенную защиту виртуальных машин. Она подразумевает шифрование данных виртуальной системы в памяти, чтобы системы других виртуальных машин или оператор физического сервера, на котором развернуты виртуальные ОС, не могли получить к ним доступ. Относительно недавно для этой технологии было выпущено расширение Secure Nested Paging, способное определить попытки несанкционированного доступа к данным виртуальной системы.
      Представьте себе сценарий, когда финансовая организация использует инфраструктуру стороннего подрядчика для работы своих виртуальных систем. На виртуальных ОС обрабатываются максимально конфиденциальные данные, и нужно обеспечить их стопроцентную безопасность. Можно предъявлять повышенные требования к подрядчику, но в некоторых случаях проще исходить из того, что ему нельзя полностью доверять.
       
      View the full article
    • KL FC Bot
      От KL FC Bot
      Крупные онлайн-сервисы купли-продажи прилагают значительные усилия по борьбе с мошенничеством, но киберпреступники постоянно изобретают все новые схемы обмана как покупателей, так и продавцов. В этом году популярность получила схема с онлайн-видеозвонком: «покупатели» просят показать им товар по видео, а на самом деле выманивают коды доступа в банк. Мошенническая схема в четырех актах.
      Акт первый. Подозрение
      К продавцу дорогостоящего или сложного товара (например, телевизора) обращается покупатель, который готов сразу же перевести оплату и максимально быстро забрать товар. Но есть нюанс — сначала он просит показать товар по видео. Функциональность большинства онлайн-барахолок не предусматривает такую возможность, а если она есть, то по «счастливой» случайности оказывается мошеннику неудобна: «Вы знаете, у меня почему-то тут не работает звонок, давайте лучше в WhatsApp?» Так разговор плавно перетекает в мессенджер. Переход в WhatsApp, Telegram или любое другое средство общения помимо официального инструмента площадки объявлений — это красный флаг. На своей территории мошенникам гораздо проще, например, заманить вас на фишинговый сайт, потому что многие онлайн-барахолки попросту не разрешают делиться в чате никакими ссылками.
       
      View the full article
    • infobez_bez
      От infobez_bez
      Здравствуйте! 

      На АРМ c АстраЛинукс установлен KES 12.1 , управляется политикой с нашего сервера администрирования. 
      Пытаемся в политике настроить управление сетевым экраном. Наша цель запретить всё, кроме определенного сайта, например pochta.ru.
      Перепробовали различные комбинации:
      Запрет нижним правилом всего и правилами выше разрешение определенных IP, разрешение "Входящие/Исходящие", "Входящие пакеты/Исходящие пакеты", группы и т.д. но итог практически всегда один, интернет действительно блокируется, сайты в браузере не открываются, через консоль ip нужного сайта пингуется, пакеты доходят, но в браузере нужный сайт все равно не открывается. На странице ошибка DNS_PROBE_FINISHED_NO_INTERNET.
      Может кто-то подсказать решение? Нужно чтобы через браузер открывался только один сайт, веб контроль в данном случае не подходит, нужен именно сетевой экран. Спасибо!
       
    • Антон_63ru
      От Антон_63ru
      Зашифрованы файлы в сетевых файлах на  файлообменнике,  на нем два сетевых интерфейса смотрят в разные локальные сетки..
      в той сетке куда имею доступ "нулевого пациента" нет . Коллеги уверяют, что у них тоже все ок..(
      на самом файлообменнике в нерасшаренных папках файлы WORD и EXCEL не зашифрованы
      Addition.txt crypted_file.7z FRST.txt
×
×
  • Создать...