admiral Опубликовано 31 июля Опубликовано 31 июля Здравствуйте, антивирус обнаружил вирус HEUR: Trojan.MSIL.Zapchast.gen, MEM: Trojan.Win32.SEPEH.gen. Выполнял лечение с перезагрузкой, не помогает. Снова обнаруживает троян. При переходе по пути C:\Program Files\Microsoft SQL Server. Отображается файл sqlservr.exe. Не удаляется. Также в диспетчере задач сильно грузит процесс Диспетчер окон рабочего стола и SQL Server Windows. Подскажите как удалить троянов? И как сделать правильно точку восстановления системы правильно? Файл логов прикрепляю CollectionLog-2026.07.30-13.50.zip
safety Опубликовано 31 июля Опубликовано 31 июля Добавьте дополнительно образ автозапуска с отслеживанием процессов и задач. Если антивирус будет блокировать запуск, или получение файла образа - временно отключите защиту антивируса. 1. Скачайте архив с актуальной версией утилиты uVS c зеркала программы отсюда (1) или отсюда(2) (здесь дополнительно встроен архиватор 7zip), распакуйте данный архив с программой в отдельный каталог. 2. запустите из каталога с модулями uVS файл Start.exe (для Vista, W7- W11 выберите запуск от имени Администратора) 3. В стартовом окне программы - нажать "запустить под текущим пользователем". (если текущий пользователь с правами локального администратора) 3.1 Если запросили обычный образ автозапуска, переходим сразу к п.4 Если запросили образ автозапуска с отслеживанием процессов и задач: В главном меню выбираем "Дополнительно" - Твики" - нажимаем "твик 39" и перегружаем систему. После перезагрузки переходим к п.2 и выполняем все действия из 2, 3, 4, 5, 6. 4. Далее, меню "Файл" / Сохранить Полный образ автозапуска. 5. Дождитесь, пока процесс создания файла образа завершится. Сохраненный файл образа автозапуска (с именем Ваш_компьютер_дата_время*.txt) автоматически добавится в архив 7z. (если используется uVS из зеркала со встроенным архиватором 7z)
admiral Опубликовано 4 августа Автор Опубликовано 4 августа В 31.07.2026 в 11:20, safety сказал: Добавьте дополнительно образ автозапуска с отслеживанием процессов и задач. Если антивирус будет блокировать запуск, или получение файла образа - временно отключите защиту антивируса. 1. Скачайте архив с актуальной версией утилиты uVS c зеркала программы отсюда (1) или отсюда(2) (здесь дополнительно встроен архиватор 7zip), распакуйте данный архив с программой в отдельный каталог. 2. запустите из каталога с модулями uVS файл Start.exe (для Vista, W7- W11 выберите запуск от имени Администратора) 3. В стартовом окне программы - нажать "запустить под текущим пользователем". (если текущий пользователь с правами локального администратора) 3.1 Если запросили обычный образ автозапуска, переходим сразу к п.4 Если запросили образ автозапуска с отслеживанием процессов и задач: В главном меню выбираем "Дополнительно" - Твики" - нажимаем "твик 39" и перегружаем систему. После перезагрузки переходим к п.2 и выполняем все действия из 2, 3, 4, 5, 6. 4. Далее, меню "Файл" / Сохранить Полный образ автозапуска. 5. Дождитесь, пока процесс создания файла образа завершится. Сохраненный файл образа автозапуска (с именем Ваш_компьютер_дата_время*.txt) автоматически добавится в архив 7z. (если используется uVS из зеркала со встроенным архиватором 7z) DESKTOP-GFNPPGK_2026-08-04_17-10-31_v5.0.5v x64.7z
safety Опубликовано 4 августа Опубликовано 4 августа (изменено) Спасибо. Цитата И как сделать правильно точку восстановления системы правильно? систему надо вылечить вначале, потом уже точку восстановления создать. По образу: (!) ПРЕДУПРЕЖДЕНИЕ: Обнаружен процесс с измененным кодом, сопоставленное ему имя файла может быть неверным: C:\WINDOWS\SYSTEM32\DWM.EXE [9876] (!) ПРЕДУПРЕЖДЕНИЕ: Обнаружен внедренный поток в процессе C:\WINDOWS\SYSTEM32\DWM.EXE [9876], tid=9472 parentid=2252 C:\PROGRAM FILES\MICROSOFT SQL SERVER\MSSQL15.MSSQLSERVER\MSSQL\BINN\SQLSERVR.EXE Есть какие то задачи и скрипты, которые отрабатывают через процесс 2252 с SQLSERVER, создают фейковый процесс c DWM.EXE , и внедряют в него вредоносные потоки. Закрытие фейкового процесса не решит проблему, надо искать первоисточники в базе MSSQL Изменено 4 августа пользователем safety
admiral Опубликовано 5 августа Автор Опубликовано 5 августа В 04.08.2026 в 15:04, safety сказал: Есть какие то задачи и скрипты, которые отрабатывают через процесс 2252 с SQLSERVER, создают фейковый процесс c DWM.EXE , и внедряют в него вредоносные потоки. Закрытие фейкового процесса не решит проблему, надо искать первоисточники в базе MSSQL А как это найти первоисточник в базе MSSQL? Используют программы Администратор Д, SQL Server от Microsoft Через диспетчер задач закрыть процесс? и выполнить команду sfc /scannow для восстановления системных файлов?
safety Опубликовано 5 августа Опубликовано 5 августа 2 часа назад, admiral сказал: Через диспетчер задач закрыть процесс? и выполнить команду sfc /scannow для восстановления системных файлов? Это не поможет. сделайте такой запрос в поиске для общего представления "Как удалить вредоносный код из базы MSSQL"
admiral Опубликовано 5 августа Автор Опубликовано 5 августа а как определить какой файл проверить нужно и чем его открыть? есть автоматизированные программы для сканирования на уязвимость? Для новичка непонятно
SQ Опубликовано 5 августа Опубликовано 5 августа Здравствуйте, 14 часов назад, admiral сказал: а как определить какой файл проверить нужно и чем его открыть? есть автоматизированные программы для сканирования на уязвимость? Для новичка непонятно Обычно заражается вредоносным ПО системная база данных (master, msdb, и т.п.). Пожалуйста выполните полный бэкап ваших баз данных и сохраните на другом хранилище (облаке, девайсе в котором вы уверены, что не заражен). Пожалуйста откройте SQL Server Management Studio и выполните следующие процедуры, чтобы показать список процедур, сборок и функции и выявить какая из них вредоносная: USE [master] GO SELECT * FROM sys.procedures; GO USE [msdb] GO SELECT * FROM sys.procedures; GO Также cборки: USE [master] GO SELECT * FROM sys.assemblies; GO USE [msdb] GO SELECT * FROM sys.assemblies; GO И функции которые создались не давно: USE [master] GO SELECT * FROM sys.objects WHERE type IN ('FN', 'IF', 'TF', 'FS', 'FT') ORDER BY name; GO Отправить результат по каждому выводу в следующем сообщение. 3
SQ Опубликовано 7 августа Опубликовано 7 августа Здравствуйте, Сообщите, если у Вас возникли какие-либо трудности с выполнением инструкции? Указанные выше инструкции не изменяют ничего в базе данных, а только выполняет запрос вывода (select) набора данных, а именно название процедур, сборок и функции, чтобы сравнить если у них все время создание одинаковое или проверить если это известное вредоносное ПО.
admiral Опубликовано 7 августа Автор Опубликовано 7 августа Здравствуйте, а можно на другом компьютере проверить? То есть перенести базу данных? Вот здесь что нужно выбирать? Или эту программу запустить на компьютере с базой? Резервное копировании сохраняются в файле fbk или в другом формате?
SQ Опубликовано 7 августа Опубликовано 7 августа 8 часов назад, admiral сказал: Здравствуйте, а можно на другом компьютере проверить? То есть перенести базу данных? Вот здесь что нужно выбирать? Какие варианты там доступны? Это локальное подключение, т.е. база данных на том же устройстве откуда идет подключение? если да, то как вариант можете указать localhost. 8 часов назад, admiral сказал: Или эту программу запустить на компьютере с базой? Резервное копировании сохраняются в файле fbk или в другом формате? Да желательно запускать на том же компьютере, если у вас нет учетных данных администратора баз-данных. Обычно для резервной копии присваивается расширение .BAK. Файл .fbk — это собственный файл резервной копии Microsoft Dynamics NAV (Navision). Получается вы используете MS SQL базу данных для Microsoft Dynamics?
SQ Опубликовано 9 августа Опубликовано 9 августа Уточните, если вам еще требуется помочь? Если вредоносное компоненты (хранящие процедуры, сборки, функции, задачи ит.п.) не будет удалено из базы-данных MS SQL, то оно продолжит восстанавливаться в системе и заражает ее. Тут только есть два варианта, первый остановить базу-данных и не пользоваться ей, второй вариант выявить вредоносные компоненты и удалить их из базы данных.
admiral Опубликовано 10 августа Автор Опубликовано 10 августа Чтобы выполнить процедуру нужно нажать на создать запрос-вставить код и нажать выполнить?
thyrex Опубликовано 10 августа Опубликовано 10 августа Сообщение от модератора thyrex Уважаемый admiral, нам бы очень хотелось, чтобы Вы отвечали на вопросы и выполняли рекомендации оперативнее. Тем более между Вами и коллегой SQ довольно существенная разница во времени более чем в половину суток. 1
SQ Опубликовано 10 августа Опубликовано 10 августа 4 часа назад, admiral сказал: Чтобы выполнить процедуру нужно нажать на создать запрос-вставить код и нажать выполнить? да, верно.
Рекомендуемые сообщения
Пожалуйста, войдите, чтобы комментировать
Вы сможете оставить комментарий после входа в
Войти