Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Здравствуйте, антивирус обнаружил вирус HEUR: Trojan.MSIL.Zapchast.gen, MEM: Trojan.Win32.SEPEH.gen. Выполнял лечение с перезагрузкой, не помогает. Снова обнаруживает троян. При переходе по пути C:\Program Files\Microsoft SQL Server. Отображается файл sqlservr.exe. Не удаляется. Также в диспетчере задач сильно грузит процесс Диспетчер окон рабочего стола и SQL Server Windows.

Подскажите как удалить троянов? И как сделать правильно точку восстановления системы правильно?

Файл логов прикрепляю

 

1.thumb.jpg.e0c390a2374ac98e4bffaf747c66f87d.jpg2.thumb.jpg.23b1cd4323b3419c55a089bf1423d02d.jpg

1.jpg

CollectionLog-2026.07.30-13.50.zip

Опубликовано

Добавьте дополнительно образ автозапуска с отслеживанием процессов и задач.

 

Если антивирус будет блокировать запуск, или получение файла образа - временно отключите защиту антивируса.

 

1. Скачайте архив с актуальной версией утилиты uVS c зеркала программы отсюда (1) или отсюда(2) (здесь дополнительно встроен архиватор 7zip), распакуйте данный архив с программой в отдельный каталог.

2. запустите из каталога с модулями uVS файл Start.exe
(для Vista, W7- W11 выберите запуск от имени Администратора)
3. В стартовом окне программы - нажать "запустить под текущим пользователем". (если текущий пользователь с правами локального администратора)

3.1 Если запросили обычный образ автозапуска, переходим сразу к п.4
Если запросили образ автозапуска с отслеживанием процессов и задач:
В главном меню выбираем "Дополнительно" - Твики" - нажимаем "твик 39" и перегружаем систему. После перезагрузки переходим к п.2 и выполняем все действия из 2, 3, 4, 5, 6.


4. Далее, меню "Файл" / Сохранить Полный образ автозапуска.

 

5. Дождитесь, пока процесс создания файла образа завершится.
Сохраненный файл образа автозапуска (с именем Ваш_компьютер_дата_время*.txt) автоматически добавится в архив 7z. (если используется uVS из зеркала со встроенным архиватором 7z)

Опубликовано
В 31.07.2026 в 11:20, safety сказал:

Добавьте дополнительно образ автозапуска с отслеживанием процессов и задач.

 

Если антивирус будет блокировать запуск, или получение файла образа - временно отключите защиту антивируса.

 

1. Скачайте архив с актуальной версией утилиты uVS c зеркала программы отсюда (1) или отсюда(2) (здесь дополнительно встроен архиватор 7zip), распакуйте данный архив с программой в отдельный каталог.

2. запустите из каталога с модулями uVS файл Start.exe
(для Vista, W7- W11 выберите запуск от имени Администратора)
3. В стартовом окне программы - нажать "запустить под текущим пользователем". (если текущий пользователь с правами локального администратора)

3.1 Если запросили обычный образ автозапуска, переходим сразу к п.4
Если запросили образ автозапуска с отслеживанием процессов и задач:
В главном меню выбираем "Дополнительно" - Твики" - нажимаем "твик 39" и перегружаем систему. После перезагрузки переходим к п.2 и выполняем все действия из 2, 3, 4, 5, 6.


4. Далее, меню "Файл" / Сохранить Полный образ автозапуска.

 

5. Дождитесь, пока процесс создания файла образа завершится.
Сохраненный файл образа автозапуска (с именем Ваш_компьютер_дата_время*.txt) автоматически добавится в архив 7z. (если используется uVS из зеркала со встроенным архиватором 7z)

 

DESKTOP-GFNPPGK_2026-08-04_17-10-31_v5.0.5v x64.7z

Опубликовано (изменено)

Спасибо.

Цитата

И как сделать правильно точку восстановления системы правильно?

систему надо вылечить вначале, потом уже точку восстановления создать.

 

По образу:

(!) ПРЕДУПРЕЖДЕНИЕ: Обнаружен процесс с измененным кодом, сопоставленное ему имя файла может быть неверным: C:\WINDOWS\SYSTEM32\DWM.EXE [9876]

(!) ПРЕДУПРЕЖДЕНИЕ: Обнаружен внедренный поток в процессе C:\WINDOWS\SYSTEM32\DWM.EXE [9876], tid=9472

parentid=2252 C:\PROGRAM FILES\MICROSOFT SQL SERVER\MSSQL15.MSSQLSERVER\MSSQL\BINN\SQLSERVR.EXE

 

Есть какие то задачи и скрипты, которые отрабатывают через процесс 2252 с SQLSERVER, создают фейковый процесс c DWM.EXE , и внедряют в него вредоносные потоки. Закрытие фейкового процесса не решит проблему, надо искать первоисточники в базе MSSQL

Изменено пользователем safety
Опубликовано
В 04.08.2026 в 15:04, safety сказал:

Есть какие то задачи и скрипты, которые отрабатывают через процесс 2252 с SQLSERVER, создают фейковый процесс c DWM.EXE , и внедряют в него вредоносные потоки. Закрытие фейкового процесса не решит проблему, надо искать первоисточники в базе MSSQL

А как это найти первоисточник в базе MSSQL?

Используют программы Администратор Д, SQL Server от Microsoft

 

Через диспетчер задач закрыть процесс? и выполнить команду sfc /scannow для восстановления системных файлов?

Опубликовано
2 часа назад, admiral сказал:

Через диспетчер задач закрыть процесс? и выполнить команду sfc /scannow для восстановления системных файлов?

Это не поможет.

 

сделайте такой запрос в поиске для общего представления "Как удалить вредоносный код из базы MSSQL"

Опубликовано

а как определить какой файл проверить нужно и чем его открыть? есть автоматизированные программы для сканирования на уязвимость? Для новичка непонятно

Опубликовано

Здравствуйте,

 

14 часов назад, admiral сказал:

а как определить какой файл проверить нужно и чем его открыть? есть автоматизированные программы для сканирования на уязвимость? Для новичка непонятно

Обычно заражается вредоносным ПО системная база данных (master, msdb, и т.п.). Пожалуйста выполните полный бэкап ваших баз данных и сохраните на другом хранилище (облаке, девайсе в котором вы уверены, что не заражен).

Пожалуйста откройте SQL Server Management Studio и выполните следующие процедуры, чтобы показать список процедур, сборок и функции и выявить какая из них вредоносная:
 

USE [master]
GO
SELECT *
FROM sys.procedures;
GO
USE [msdb]
GO
SELECT *
FROM sys.procedures;
GO

Также cборки:

USE [master]
GO
SELECT *
FROM sys.assemblies;
GO
USE [msdb]
GO
SELECT *
FROM sys.assemblies;
GO

И функции которые создались не давно:
 

USE [master]
GO
SELECT *
FROM sys.objects
WHERE type IN ('FN', 'IF', 'TF', 'FS', 'FT')
ORDER BY name;
GO

Отправить результат по каждому выводу в следующем сообщение.

  • Like (+1) 3
Опубликовано

Здравствуйте,

Сообщите, если у Вас возникли какие-либо трудности с выполнением инструкции? Указанные выше инструкции не изменяют ничего в базе данных, а только выполняет запрос вывода (select) набора данных, а именно название процедур, сборок и функции, чтобы сравнить если у них все время создание одинаковое или проверить если это известное вредоносное ПО.

Опубликовано

Здравствуйте, а можно на другом компьютере проверить? То есть перенести базу данных?  Вот здесь что нужно выбирать?

image.thumb.png.f929a4e98edf59df779526e3e409a4a2.png

Или эту программу запустить на компьютере с базой? Резервное копировании сохраняются в файле fbk или в другом формате?

Опубликовано
8 часов назад, admiral сказал:

Здравствуйте, а можно на другом компьютере проверить? То есть перенести базу данных?  Вот здесь что нужно выбирать?

Какие варианты там доступны? Это локальное подключение, т.е. база данных на том же устройстве откуда идет подключение? если да, то как вариант можете указать localhost.

8 часов назад, admiral сказал:

Или эту программу запустить на компьютере с базой? Резервное копировании сохраняются в файле fbk или в другом формате?

Да желательно запускать на том же компьютере, если у вас нет учетных данных администратора баз-данных. Обычно для резервной копии присваивается расширение .BAK.
Файл .fbk — это собственный файл резервной копии Microsoft Dynamics NAV (Navision).
 Получается вы используете MS SQL базу данных для Microsoft Dynamics?

Опубликовано

Уточните, если вам еще требуется помочь? Если вредоносное компоненты (хранящие процедуры, сборки, функции, задачи ит.п.) не будет удалено из базы-данных MS SQL, то оно продолжит восстанавливаться в системе и заражает ее.
Тут только есть два варианта, первый остановить базу-данных и не пользоваться ей, второй вариант выявить вредоносные компоненты и удалить их из базы данных.
 

Опубликовано

image.thumb.png.8f733994e93445d5dee733b0738d5445.png

Чтобы выполнить процедуру нужно нажать на создать запрос-вставить код и нажать выполнить?

Опубликовано
Сообщение от модератора thyrex

Уважаемый admiral,

 

нам бы очень хотелось, чтобы Вы отвечали на вопросы и выполняли рекомендации оперативнее. Тем более между Вами и коллегой SQ довольно существенная разница во времени более чем в половину суток.

  • Спасибо (+1) 1
Опубликовано
4 часа назад, admiral сказал:

image.thumb.png.8f733994e93445d5dee733b0738d5445.png

Чтобы выполнить процедуру нужно нажать на создать запрос-вставить код и нажать выполнить?

да, верно.

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
×
×
  • Создать...