Перейти к содержанию

Сетевая атака


Vaninfilms

Рекомендуемые сообщения

KIS 2013 блокирует почти ежедневно сетевую атаку какого то червя , проверялись Dr,Web Curelt ничего не нашлось и Malwarebaytes нашелся Троян после чего сразу же в прогроамме и удалил его

virusinfo_syscheck.zip

virusinfo_syscure.zip

info.txt

log.txt

post-22662-1359381713_thumb.jpg

post-22662-1359381907_thumb.jpg

Изменено пользователем Vaninfilms
Ссылка на комментарий
Поделиться на другие сайты

Vaninfilms, здравствуйте.

 

почитайте тут по поводу атаки

 

 

отчет Malwarebytes' Anti-Malware тоже приложите

%appdata%\Malwarebytes\Malwarebytes' Anti-Malware\Logs

 

 

 

Ваш провайдер - Билайн (Tatintelcom), Казань? Интернет через роутер?

 

происхождение этих DNS известно?

10.163.182.11 10.163.182.8

 

 

откройте в блокноте и покажите содержимое файла C:\Windows\tasks\At1.job ?

Изменено пользователем Tiare
Ссылка на комментарий
Поделиться на другие сайты

вобщем Mbam глюкнула и не5е запускалась , я попробовал удалить ни в какую и даже в безопасном режиме полностью не удалилась прога один dll остался

хотел вот заново установить mbsm что бы проверится а мбам старый не удалить ни как что делать?

 

вот содержимое того файла

 

 

1г»їCЏavт%F t <

s а!Ь

/ љ c m d . e x e ^ / c c o p y C : \ U s e r s \ X X X \ A p p D a t a \ L o c a l \ T e m p \ 3 5 3 9 3 6 4 7 F d O h C : \ W i n d o w s \ s y s t e m 3 2 \ d r i v e r s \ e t c \ h o s t s / Y A8AB5<0 !>AB02;5=> N e t S c h e d u l e J o b A d d . 0 Ь

/ аг/ Л·яЈkгF[АЙH(PЎIјzвAв†є~фд¬њ2є

ЏCnњ ЃИЕзњ«ЎНQtВђj;ЏGЕЛA]Mўj

 

щас будет лог мбама кое как старый удалил )

post-22662-1359390120_thumb.jpg

Изменено пользователем Vaninfilms
Ссылка на комментарий
Поделиться на другие сайты

после проверки в MBAM выполните

 

 

 

Закройте все программы, включая антивирусное программное обеспечение и firewall

 

AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить"

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(true);
QuarantineFile('C:\Users\XXX\AppData\Local\Temp\35393647FdOh','');
QuarantineFile('C:\Windows\tasks\At1.job','');
DeleteFile('C:\Users\XXX\AppData\Local\Temp\35393647FdOh');
DeleteFile('C:\Windows\tasks\At1.job');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

 

После выполнения скрипта компьютер перезагрузится.

После перезагрузки выполнить второй скрипт.

 

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

 

 

Отправьте на проверку Quarantine.zip из папки AVZ через данную форму или через личный кабинет (если являетесь пользователем продуктов Лаборатории Касперского и зарегистрированы). Для получения ответа в более короткий срок отправьте ваш запрос через Личный кабинет.

В строке "Подробное описание возникшей ситуации:" укажите пароль на архив "virus" (без кавычек).

В строке "Электронный адрес:" укажите адрес своей электронной почты.

Полученный ответ сообщите в этой теме.

 

Повторите логи AVZ и RSIT.

Прикрепите лог MBAM.

 

 

+

Ваш провайдер - Билайн (Tatintelcom), Казань? Интернет через роутер?

 

происхождение этих DNS известно?

Ссылка на комментарий
Поделиться на другие сайты

после вашего скрипта пропал инет на ноуте , все больше не надо ничего делать

повторите логи AVZ (п. 4, 5 данных правил). Посмотрю, что видно по отчету. Удалять без вашего согласия ничего не буду.

Ссылка на комментарий
Поделиться на другие сайты

да перезагружал ;) не работает на модеме сижу

вообщем этоя подруге своей помогал через тим вивер и у нее теперь нету инета сидит на модеме и очень злая на меня и не хочет ни какой помощи больше (

Изменено пользователем Vaninfilms
Ссылка на комментарий
Поделиться на другие сайты

Vaninfilms, вы так и не ответили, каким образом был подключен интернет на проблемном компьютере?

 

Интернет пропал именно после выполнения скрипта?

В MBAM самостоятельно ничего не удаляли?

 

 

Есть несколько вариантов решения проблемы:

1) У вас было включено восстановление системы, последняя точка восстановления за какое число?

2) В папке AVZ должна быть папка Backup за сегодняшнее число, и папка Infected - они есть?

3)

повторите логи AVZ (п. 4, 5 данных правил). Посмотрю, что видно по отчету. Удалять без вашего согласия ничего не буду.

 

 

Я приношу вам свои извинения. Есть это произошло по моей вине, то постараюсь исправить ситуацию.

Ссылка на комментарий
Поделиться на другие сайты

Восстановление системы: включено

 

Воспользуйтесь последней точкой перед лечением системы. Это позволит откатить изменения вызванные скриптом.

 

Восстановление системы

 

После переделайте логи по правилам.

  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

извиняюсь люди все норм, инет просто отключил биллайн, подруга звонила вчера им седня уже появился инет, как она освободится так продолжим лечение ;) :) :yes: инет проводной биллайн, да Билайн (Tatintelcom) Казань, вот насчет DNS не знаю

 

в mbam удалял в ручную пару дней назад трояна , и еще ноут вчера после перезагрузки целый день включался долго, по 15 минут включался после того как его перезагрузишь

 

новые логи сделаю как она освободится )))))))))

Изменено пользователем Vaninfilms
Ссылка на комментарий
Поделиться на другие сайты

Каждый раз при входе в инет номера меняются. Но именно те которые начинаются на 10 являются только билайнские ( это ответил оператор Биллайна)

info.txt

log.txt

mbam_log_2013_01_28__20_37_27_.txt

virusinfo_syscheck.zip

virusinfo_syscure.zip

Ссылка на комментарий
Поделиться на другие сайты

Удалите остатки от антивирусов G Data и DrWeb (ссылка в подписи)

 

Malwarebytes' Anti-Malware - деинсталлируйте.

 

 

Ответ по карантину не пришел?

 

 

Проблема решена?

Ссылка на комментарий
Поделиться на другие сайты

все сделал, да проблема роешена . Сразу после отправки подозрительных файлов на сервер ЛК получил сообщение что файлы в обработке и будут проверены в порядке очереди, больше сообщений не было

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • 4ikotillo
      От 4ikotillo
      Добрый день, обнаружил на своем сетевом хранилище зашифрованные файлы. Файлы были зашиврованы не во всех директориях, а только в тех у которых были права на вход пользователя guest. Я не нашел источник заразы, проверил все компьютеры дома, все чисто. Само шифрование длилось порядка 4 часов и не все файлы были зашиврованны. Видимо зараженное устройство только какое-то время было в моей сети. Прилагаю примеры зашиврованных файлов, мне известно только то что они все имею расширение 4utjb34h. Спасибо за любую помощь.
      4utjb34h.zip FRST.txt
    • website9527633
      От website9527633
      Добрый день! Как можно закрыть доступ RDP всем по сети, открыть доступ только определенным айпи адресам в KSWS?
      По политикам настроил KES и все работает четко, да и настройки понятны в KES политиках, захожу в политики KSWS непонятно как блокировать и разрешать некоторым? Можете подсказать или шаблон скрин настройки в KSWS?
      В пункт зашел уже network activity control, а дальше вижу rules, но в нем как прописать запрет и разрешение непонятно
    • KL FC Bot
      От KL FC Bot
      Начался новый учебный год, а значит, у школьников впереди новые знания, новые друзья и новые игры. Обычно после каникул дети глубже погружаются в кибермир — осенью уже не проведешь столько времени на улице вместе с друзьями и школьники объединяются в цифровом пространстве за любимыми играми.
      Но мир гейминга не такое дружелюбное пространство, каким хочет казаться на первый взгляд, и без киберзащиты в нем не обойтись. Нет, с самими играми все в порядке, но вокруг них почти всегда надоедливо крутятся мошенники, злоумышленники и киберпреступники.
      Эксперты «Лаборатории Касперского» провели исследование и выяснили, с какими играми сопряжено больше всего опасностей, каких игроков атакуют чаще и что с этим делать. В полной версии отчета (доступна на английском языке) вы можете найти ответы на эти и другие связанные вопросы.
      Minecraft — любимая игра киберпреступников
      Чтобы получить представление о текущем ландшафте игровых рисков для юных игроков, наши эксперты проанализировали статистику глобальной сети обмена сведениями об угрозах — Kaspersky Security Network (KSN). Там собраны анонимные данные о киберугрозах, которые мы получаем в деперсонализированном виде от наших клиентов на добровольной основе.
      Для исследования мы отобрали самые популярные детские игры и выяснили, что Minecraft, Roblox, Among Us и Brawl Stars — неизменная четверка лидеров по количеству атак с июля 2023 года до июля 2024-го.
      Название игры Количество попыток атак Minecraft 3 094 057 Roblox 1 649 745 Among Us 945 571 Brawl Stars 309 554 Five Nights at Freddy’s 219 033 Fortnite 165 859 Angry Birds 66 754 The Legend of Zelda 33 774 Toca Life World 28 360 Valorant 28 119 Mario Kart 14 682 Subway Surfers 14 254 Overwatch 2 9076 Animal Crossing 8262 Apex Legends 8133  
      View the full article
    • Ak.512
      От Ak.512
      Здравствуйте!

      Большая часть инфраструктуры была атакована шифровальщиком-вымогателем, прикладываем файлы диагностики по инструкции.Addition.txtОбразцы.rarinfo.txtFRST.txt
      Предварительно атака началась в 23:00 14.07.2024, однако примерное направление пока не выяснили.

       
    • Дмитрий999
      От Дмитрий999
      Безопасно ли отключить Сетевой экран( я так понимаю это брандмауэр) на время единоразового обновление программы,  в то же время не выходить ни на какие сайты и больше никак не пользоваться сетью?
           Конкретно причина в том, что программа Microsoft Edge выдаёт такое сообщение: "Произошла ошибка при поиске обновлений: Не удалось подключиться к Интернету. Если вы используете брандмауэр, разрешите использование списка MicrosoftEdgeUpdate.exe. (код ошибки 7: 0x80072F7D -- system level)."
          Я добавил исключения для двух файлов c именем MicrosoftEdgeUpdate.exe. Не помогает, тот же результат - тоже сообщение.
          Возможно написать по подробней о возможных опасностях  при отключении Сетевого экрана.
       
×
×
  • Создать...