Перейти к содержанию

Как найти зараженные машины трояном HEUR:Trojan.NSIS.BitMin.gen


Баир Мангутов

Рекомендуемые сообщения

Глянул автозагрузку, запущенные процессы  и отчеты антивируса на замглавбуха,econ4, zakupki2, юрист-пк  и антивирус их удалил. Троян сидел в сетевых папках 192,168,1,137 а не на компе. Короче проблема осталась, где-то  зараженная машина продолжает записывать  троян в шаренные папки. Думаю сделать как советует eremeev

 

Ждём от вас результатов после того как последуете совету.

Спасибо.

Ссылка на комментарий
Поделиться на другие сайты

 

Троян сидел в сетевых папках 192,168,1,137 а не на компе

Ну насколько я понял это IP адрес зараженного ПК или???

Да, и на каком ПК стоит Eset ???

 

1) 192.168.1.137 это сервак. в его  в его открытых сетевых папках сидит троян а записывает троян зараженный комп в сети. 

2) нету ни на одной из этих машин есета, установлен агент админ. и kes10

Ссылка на комментарий
Поделиться на другие сайты

А попробуйте эту програмку:

http://sputnik70.narod.ru/lanwork.html

Обратите внимание, последние обновления на главной странице сайта: http://sputnik70.narod.ru/

Ссылка на комментарий
Поделиться на другие сайты

 

Глянул автозагрузку, запущенные процессы  и отчеты антивируса на замглавбуха,econ4, zakupki2, юрист-пк  и антивирус их удалил. Троян сидел в сетевых папках 192,168,1,137 а не на компе. Короче проблема осталась, где-то  зараженная машина продолжает записывать  троян в шаренные папки. Думаю сделать как советует eremeev

 

Ждём от вас результатов после того как последуете совету.

Спасибо.

 

Установил на сервак. Утром 21.02.17 сразу позвонили и сказали что обмен не работает. пришел на арм оказывается на нем антивирус каспкрского 6 версии с просроченным ключом.  попытался сам зайти в сетевую папку сервера 192,168,1,222 выскакивает окно что нет доступа, тут я сразу и догнал  проверил автозагрузку и вот тебе этот троян. В безопасном режиме все ручками почистил удалил каспер6 и поставил kes10 и агента. Зашел в логи в касперского на серваке чтоб узнать какие еще машины попались. У него в бане было 3 машины одна часто с переодичностью попадала видимо интнрвал в 30 мин бана. Переделал на 1 сутки чтоб остальные найти ведь пользователи позвонят если не будет доступа на сервак :help: тк  имя блокированных машин не понятное. нету ни сетевого адреса машины не имя ее. Блин так еще и журнал заблокированных машин удалил :facepalm: Сейчас буду опять после праздников искать остальные

А попробуйте эту програмку:

http://sputnik70.narod.ru/lanwork.html

Обратите внимание, последние обновления на главной странице сайта: http://sputnik70.narod.ru/

А как по ней найти зараженную машину? Ограничение доступа с нежелательных компьютеров и для нежелательных пользователей. Как оно работает.

Сейчас еще глянул логи 2 сервака на нем пока стоит KES10 на него пока что прекратились атаки последнее число 21.02.2017 время 9.40

Изменено пользователем Баир Мангутов
Ссылка на комментарий
Поделиться на другие сайты

Насколько я понял, она умеет вести логи доступа к сетевым папкам. Кто к каким файлам обращался. По идее можно понять, кто записывает троян.

Но сам я ей не пользовался.

Ссылка на комментарий
Поделиться на другие сайты

Насколько я понял, она умеет вести логи доступа к сетевым папкам. Кто к каким файлам обращался. По идее можно понять, кто записывает троян.

Но сам я ей не пользовался.

:byebye:   Ладно я еще не супер админ, но вы то блин должны тут всех собак съесть :facepalm:

Ссылка на комментарий
Поделиться на другие сайты

Я такой же пользователь как и вы.

И тоже не супер админ )

Поэтому я и не лезу с советами по корпоративным продуктам, а предлагаю попробовать решить проблему сторонними средствами.

Ссылка на комментарий
Поделиться на другие сайты

Я такой же пользователь как и вы.

И тоже не супер админ )

Поэтому я и не лезу с советами по корпоративным продуктам, а предлагаю попробовать решить проблему сторонними средствами.

Ясно, попробую, посмотрю как она работает. 

Ссылка на комментарий
Поделиться на другие сайты

Ну что ж неделя заканчивается, по отчетам в бан компы не попались, пользователи не звали с проблемой доступа к сетевым папкам. Прикол с той зараженной машиной  стоит она в кабинете врача по венере) Так что друзья всегда предохраняйтесь)

Изменено пользователем Баир Мангутов
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • thawne
      Автор thawne
      Всех приветствую.
      Столкнулся с проблемой, скачал обход блокировки дискорда, само всё работает, но теперь открывается каждые секунд 30 с консолью - https://yapx.ru/album/Zro4D
      Когда не заходишь в игры, консоль сама не открывается визуально, но в диспече задач процессы консоли запускает - https://yapx.ru/album/ZwenT
      Когда заходишь в игры, открывается эта консоль и выдаёт ошибку
      так же дополню, запускает файл svchost.exe
    • User-01001
      Автор User-01001
      Здравствуйте!
      Все по классике. сидел без антивируса несколько лет, полагаясь на себя. погода дрянь, хандра уныние и безысходность.
      Захотел развлечь себя игрушкой с торрента (цивой) вот развлек.)
      Уже на этапе запуска (до "установить" и тд) открылись врата в чистилище и оттуда полезло зло. simplewall долбил о куче рвущихся душ во всемирную паутину.
      Активное противодействие любым AV, отнятые права на папки, закрывание диспетчера задач при попытке приблизиться и тд.
      К слову был активен RDP местами валялись логи.
       Uac был выставлен на максимум - молчал. выдернул провод, бегло пробежался переименованной авз и артой вроде AVbr и kvrt  в безопасном режиме +live cd.
      KVRT кстати в т.ч. ругался на майнер и файловый вирус. еще до активной борьбы сетап с подарком запер в архив под пароль (если нужен)
      Нужна помощь добить бяку и восстановить что она там еще порушить успела
      CollectionLog-2025.05.03-10.34.zip
    • asmonekus
      Автор asmonekus
      В какой-то момент заметила, что в истории поиска Windows начали появляться запросы, иногда даже на английском, которых я не делала, даже если компьютер был выключен. В истории запросов аккаунта Microsoft, который я использую на ПК, ничего подобного нет, плюс я сменила пароль и на всякий случай сделала выход со всех устройств через управление аккаунтом.
       
      Проводила проверку ПК и Kaspersky Virus Removal Tool, и Dr.Web CureIt!, и Kaspersky Premium – ничего не обнаружено. Запускала Avbr – почистил кеш и тоже ничего не обнаружил. Единственное, узнала, что Windows активирован KMSAuto (ПК был куплен в сборке с уже установленным ПО), но, насколько я с ним сталкивалась, он проблем каких-либо не доставлял.

      Никакого другого подозрительного поведения не обнаружила, все сайты как были доступны, так и остались. Лишней нагрузки тоже нет. Но эти рандомные запросы уж очень меня смущают.
      CollectionLog-2025.05.16-22.38.zip
    • Mona Sax
      Автор Mona Sax
      машина жива осталась?и сколько она грузилась?
       

      i



      Information:

      Эта тема была выделена из обсуждеия *nix систем: http://forum.kasperskyclub.com/index.php?showtopic=850

      Kind regards, CbIP.




    • B_KACKE
      Автор B_KACKE
      Здравствуйте!
      Зашифровало сервер 1с и распространилось дальше по сети
      Сервер 1с был просканирован загрузочной флешкой Kaspersky Rescue Tool 24 (скрин и отчет прикрепил)
      Помогите восстановить файлы. Бэкапы тоже зашифровало. Спасибо
      Addition.txt FRST.txt Files.zip Reports_KRT24.zip
×
×
  • Создать...