Перейти к содержанию

Удалить вирус сервера


nezabor

Рекомендуемые сообщения

явно вижу что на сервере win2008R2 висят вирусы, ни одного продукта каспера запустить не удалось, говорят что ОС не поддерживается.

прикрепил картинку подозрительных процессов

https://yadi.sk/i/6t6Vbsih3N79QE

 

выполнял вот такой код AVZ

begin
 SearchRootkit(true, true);
 TerminateProcessByName('c:\programdata\microsoft\drm\smss.exe');
 TerminateProcessByName('c:\documents and settings\all users\microsoft\drm\wa\services.exe');
 TerminateProcessByName('c:\program files\common files\microsoft shared\system\gecko\securesurf.browser.client.exe');
 StopService('WindowsDefender');
 QuarantineFile('C:\Program Files\Common Files\Microsoft Shared\System\webisida.browser.exe', '');
 QuarantineFile('C:\Program Files\Common Files\Microsoft Shared\System\settings.exe', '');
 QuarantineFile('C:\Program Files\SearchesToYesbnd\bugreport.exe', '');
 QuarantineFile('c:\programdata\microsoft\drm\smss.exe', '');
 QuarantineFile('c:\documents and settings\all users\microsoft\drm\wa\services.exe', '');
 QuarantineFile('c:\program files\common files\microsoft shared\system\gecko\securesurf.browser.client.exe', '');
 QuarantineFileF('c:\documents and settings\all users\microsoft\drm\wa', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.js', true, '', 0, 0);
 QuarantineFileF('c:\program files\common files\microsoft shared\system', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.js', true, '', 0, 0);
 DeleteFile('c:\program files\common files\microsoft shared\system\gecko\securesurf.browser.client.exe', '32');
 DeleteFile('c:\documents and settings\all users\microsoft\drm\wa\services.exe', '32');
 DeleteFile('c:\programdata\microsoft\drm\smss.exe', '32');
 DeleteFile('C:\Windows\system32\Tasks\WinTaske', '32');
 DeleteFile('C:\Program Files\SearchesToYesbnd\bugreport.exe', '32');
 DeleteFile('C:\Program Files\Common Files\Microsoft Shared\System\settings.exe', '32');
 DeleteFile('C:\Windows\system32\Tasks\', '32');
 DeleteFile('C:\Program Files\Common Files\Microsoft Shared\System\webisida.browser.exe', '32');
 DeleteService('ggbugreport');
 DeleteService('WindowsDefender');
 DeleteFileMask('c:\documents and settings\all users\microsoft\drm\wa', '*', true);
 DeleteFileMask('c:\program files\common files\microsoft shared\system', '*', true);
 DeleteFileMask('C:\Program Files\SearchesToYesbnd', '*', true);
 DeleteDirectory('c:\documents and settings\all users\microsoft\drm\wa');
 DeleteDirectory('c:\program files\common files\microsoft shared\system');
 DeleteDirectory('C:\Program Files\SearchesToYesbnd');
 ExecuteFile('schtasks.exe', '/delete /TN "Adobe Reader" /F', 0, 15000, true);
 ExecuteFile('schtasks.exe', '/delete /TN "GoogleUpdateTaskMashine" /F', 0, 15000, true);
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
end.

в итоге 

прикрепил лог

 

процессы киляю но они запускаются снова и снова

проверял esset вроде все что мог удалил, но счастья не настало

avz_log.txt

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • ДанилКО
      От ДанилКО
      report2.logreport1.logCollectionLog-2024.11.07-18.58.zip
    • Ярослав Ферхов
      От Ярослав Ферхов
      Антивирус жаловался на троян, я нажал "Лечить с перезагрузкой" , он его вроде вылечил, но после перезагрузки вирус снова появился. Как его вылечить? 

    • whoamis
      От whoamis
      Добрый день зашифровало сервер, предположительно кто-то скачал картинку на сервере и открыл.
      Addition.txt FRST.txt 11.rar
    • Zhuraulik
      От Zhuraulik
      При попытке очистить место для установки программы, диск "c" постоянно был переполнен. Просматривал папки, пока не наткнулся на папку programdata, при нажатии на которую проводник закрывался. В поисковике нашёл похожую проблему, но при попытке перейти на сайт с загрузкой антивируса, закрывался браузер. В том числе и данный сайт. Скачал всё через смартфон и перекинув на флешку запустил логер. Прикрепляю данные его работы.CollectionLog-2024.09.18-10.50.zip
    • website9527633
      От website9527633
      Добрый день! Возник вопрос при обращении агентов удаленно посредством запуска скрипта на рабочих станциях, вопрос: как в Агенте администрирования 15 на рабочих станциях, в скрипте указать пароль от удаления Агента администрирования?
      К примеру у меня скрипт отрабатывал таким образом, но в случае версии Агента администрирования 15, он запрашивает дополнительно пароль от удаления
      @echo off
      start "" "C:\Program Files (x86)\Kaspersky Lab\NetworkAgent\klmover.exe" -address 192.168.1.1 -silent
×
×
  • Создать...