Перейти к содержанию

Помогите поймать зловреда


Рекомендуемые сообщения

Коллеги, добрый день.
Помогите поймать зловреда.
Ситуация следующая.
На котроллере домена фиксируются попытки подбора пароля к стандартным учетным записям, например, administrator, user, test, audit и т.д с неизвестных ПК (testdrp и т.д.).
Собрав логи wireshark'ом удалось выяснить, что в момент подбора пароля в контроллеру домента обращается постовый сервер Exchange.
Exchange сервер проверен и анамалий не выяслено.
Исходя из выше изложенного есть подозрения что что-то пытается авторизоваться на Exchange сервере под вышеупомянутыми учетными записями.
Поймать трафик WireShark'ом не удается, т.к. события происходят с разной периодичностью (примерно 3-5 раз в сутки-двое).
Что можно сделать в данной ситуации?
На Exhange сервере и контроллере домена стоит антивирус - вредоносных событий - 0.

Ссылка на комментарий
Поделиться на другие сайты

На той машине, которую подозреваете в заражении. Можете собрать со всех машин, но только у нас есть правило: 1 компьютер - 1 тема.

Ссылка на комментарий
Поделиться на другие сайты

Проблема в том, что в логах на контролере домена указана не известная нам машина. По подозрениям что-то пытается залогиниться на Exchange и мы видит блоки на контроллере домена.

Ссылка на комментарий
Поделиться на другие сайты

  1. Скачайте Universal Virus Sniffer (uVS)

Извлеките uVS из архива или из zip-папки. Откройте папку с UVS и запустите файл start.exe. В открывшимся окне выберите пункт "Запустить под текущим пользователем".

Выберите меню "Файл" => "Сохранить полный образ автозапуска". Программа предложит вам указать место сохранения лога в формате "имя_компьютера_дата_сканирования". Лог необходимо сохранить на рабочем столе.

!!!Внимание.
Если у вас установлены архиваторы
WinRAR
или
7-Zip
, то uVS в автоматическом режиме упакует лог в архив, иначе это будет необходимо сделать вам вручную.

Дождитесь окончания работы программы и прикрепите лог к посту в теме.

!!! Обратите внимание
, что утилиты необходимо запускать от имени Администратора. По умолчанию в
Windows XP
так и есть. В
Windows Vista
и
Windows 7
администратор понижен в правах по умолчанию, поэтому, не забудьте нажать правой кнопкой на программу, выбрать
Запуск от имени Администратора
, при необходимости укажите пароль администратора и нажмите
"Да"
.

Ссылка на комментарий
Поделиться на другие сайты

Возможно еще есть какие-то способы выловить зловреда, кроме попытки поймать трафик?

Изменено пользователем Rubit
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Kashey
      От Kashey
      Добрый день только поставил чистый сервер 2012 r2, и в течении полу дня поймали шифровальщика, "Loki Locker", по неопытности просканил KRD и удалил все намеки на вирус, но проблема соответственно не решилась, переустановил ОС и опять ничего ))) Как бы и было это и было ясно с самого начало, но попытка не пытка ))) На других локальных дисках была очень важная информация.
      Помогите пожалуйста.
      ОС Переустанавливал
      Зашифрованные файлы.7z Far Bar result files.7z Файл с требованиями.7z
    • besdelnick
    • Temikst
      От Temikst
      Приветствую. Сын скачивал какую-то программу для игры, как итог словили какой-то вирус. Dr.web ничего не нашел. но обратил внимание что комп стал тупить, до этого не было так
      CollectionLog-2025.02.09-23.46.zip

       
      Даже браузер сильно тормозит. после открывание диспетчер задач сразу же лучше работает\
    • alexlex
      От alexlex
      Добрый день
      На сервере утром зашифровались все данные
       

      Addition.txt FRST.txt 1c Cash.bat.[ID-774BEC7E].[Telegram ID @Hitler_77777].zip
    • Мелькор
      От Мелькор
      А вы можете и мне помочь пожалуйста? А то ноуту тяжело, а мне печально от этого((
      Desktop.rar
       
      Сообщение от модератора thyrex Перенесено из темы
×
×
  • Создать...