Перейти к содержанию

Помогите поймать зловреда


Рекомендуемые сообщения

Коллеги, добрый день.
Помогите поймать зловреда.
Ситуация следующая.
На котроллере домена фиксируются попытки подбора пароля к стандартным учетным записям, например, administrator, user, test, audit и т.д с неизвестных ПК (testdrp и т.д.).
Собрав логи wireshark'ом удалось выяснить, что в момент подбора пароля в контроллеру домента обращается постовый сервер Exchange.
Exchange сервер проверен и анамалий не выяслено.
Исходя из выше изложенного есть подозрения что что-то пытается авторизоваться на Exchange сервере под вышеупомянутыми учетными записями.
Поймать трафик WireShark'ом не удается, т.к. события происходят с разной периодичностью (примерно 3-5 раз в сутки-двое).
Что можно сделать в данной ситуации?
На Exhange сервере и контроллере домена стоит антивирус - вредоносных событий - 0.

Ссылка на комментарий
Поделиться на другие сайты

На той машине, которую подозреваете в заражении. Можете собрать со всех машин, но только у нас есть правило: 1 компьютер - 1 тема.

Ссылка на комментарий
Поделиться на другие сайты

Проблема в том, что в логах на контролере домена указана не известная нам машина. По подозрениям что-то пытается залогиниться на Exchange и мы видит блоки на контроллере домена.

Ссылка на комментарий
Поделиться на другие сайты

  1. Скачайте Universal Virus Sniffer (uVS)

Извлеките uVS из архива или из zip-папки. Откройте папку с UVS и запустите файл start.exe. В открывшимся окне выберите пункт "Запустить под текущим пользователем".

Выберите меню "Файл" => "Сохранить полный образ автозапуска". Программа предложит вам указать место сохранения лога в формате "имя_компьютера_дата_сканирования". Лог необходимо сохранить на рабочем столе.

!!!Внимание.
Если у вас установлены архиваторы
WinRAR
или
7-Zip
, то uVS в автоматическом режиме упакует лог в архив, иначе это будет необходимо сделать вам вручную.

Дождитесь окончания работы программы и прикрепите лог к посту в теме.

!!! Обратите внимание
, что утилиты необходимо запускать от имени Администратора. По умолчанию в
Windows XP
так и есть. В
Windows Vista
и
Windows 7
администратор понижен в правах по умолчанию, поэтому, не забудьте нажать правой кнопкой на программу, выбрать
Запуск от имени Администратора
, при необходимости укажите пароль администратора и нажмите
"Да"
.

Ссылка на комментарий
Поделиться на другие сайты

Возможно еще есть какие-то способы выловить зловреда, кроме попытки поймать трафик?

Изменено пользователем Rubit
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Gagik
      От Gagik
      Поймал вирус не знаю из за чего и ни чем не определяется почти,вроде как dwm процесс называется,при открытии диспетчера задач,не отображается и нагрузка сразу спадает,в простое нагревает процессор до 90 градусов
    • LeoNid2024
      От LeoNid2024
      Был взломан сервер по rdp, все файлы зашифрованы, NAS к сожалению не работал.
      Система просканирована kvrt.exe. Найдено вредоносное ПО. 
       
       
       
      KVRT2020_Data.zip
      Зашифрованные файлы.zip
    • Максим Шахторин
      От Максим Шахторин
      Здравствуйте, ELPACO-team залетел в наш сервер, зашифровал 1с, если кто научился дешифровать, дайте знать. Хакеры указали не вменяемую сумму за ключ.
    • AndOrNot
      От AndOrNot
      Сегодня с утра обнаружилось, что файлы документов на системном диске сервера 1С зашифрованы шифровальщиком. В папках содержится файл FILES_ENCRYPTED.txt, файлы имеют расширение .ooo4ps, локальный диск E:, на котором содержались базы 1С, заблокирован Bitlocker. USB диск, подключенный к серверу и содержавший Windows Backup, пустой. Судя по времени создания файлов, вредонос работал утром в субботу. Прошу помощи.
       
      ooo4ps.zip
    • Helixx
      От Helixx
      Здравствуйте, недавно думал что поймал майнер, начал копаться. В итоге откопал вот такой троян MEM:Trojan.Win32.SEPEH.gen который Касперским не удаляется. Он пытается, вроде показывает что удаляет, но это если без перезагрузки, с перезагрузкой же, вирус при сканировании отображается каждый раз заново, попыток так его удалить было порядка 6, в итоге пришёл сюда ибо то что я увидел в интернете по этому поводу, довольно... Страшно)
×
×
  • Создать...