Перейти к содержанию

Вирус создаёт службы с цифрами вместо названия


Vitaly Fischer

Рекомендуемые сообщения

Всем привет.

 

Сначала расскажу про сам вирус. Он создаёт службы в Windows, которве запускаются один раз, что-то делают и после чего останавливаются и больше не запускаются. В названии служб всегда цифры. Сами файлы служб лежат в папках C:\ либо C:\Windows либо C:\Windows\System32.

 

Что конкретно он делает мне не совсем ясно, но из того что я заметил на серваках и на клиентских компах это:

 

1. Firefox сам по себе открывается, показывает текст какого-то скрипта и снова сам закрывается. 

2. Похоже вирус также ворует адресныю книгу аутлука. Многие клиенты стали получать СПАМ якобы от нас. Т.е. приходит пьсмо и там написано от Виталия Фишера (т.е. от меня), но сам адрес почты не мой, а какой-то левый и постоянно разный.

3. Windows Firewall постоянно деактивирован. Можно включить вручную, но после рестарта системы он снова отключен.

4. Служба Windows Update деактивирована. Можно её вручную запустить, но Update всё равно не работает. Показывает ошибку, что служба деактивирована, хотя это не так. Решается проблема путём запуска утилиты от Microsoft, диагностика неполадок Windows Update. Это нужно делать вручную на всех компах в локальной сети один раз. После рестарта системы Windows Update работает как надо.

 

При открытии папки Windows или той папки, где лежит файл вируса, антивирус его находит тутже и удаляет. Запускал проверку диска C:\ - Антивир также всё это добро находит и удаляет, но через пару часов/дней на всех компах снова появляются непонятные службы с цифрами в названии и снова приходится включать Firewall вручную. Пробывал разные антивирусы, но всегда всё одно и тоже. Вирус удалёт, но через пару часов/дней непонятные службы снова тут как тут.

 

Про сам Вирус мало что извесно.

1.  Computer: Название компа

        Date: 2018-06-04

        Time: 10:21:41

 Threat name: http://24.217.117.217/

    Category: Malware

         URL:

      Status:

 

 

Проверил, всё что запускается вместе с ситемой, но ни чего так и не нашёл.

 

Прикрепляю сюда скрины самой службы и скрин списка всего того, что запускается на одном из серваков. Может, кто что и увидет, или знает, как с этим добром бороться.

 

На скринах всё на немецком. Не удивляемся. Я просто из Германии. :) Но там и так думаю всё понятно будет.

 

Скриншоты:

 

 

0c2902473b23.jpg
 
31af6752d520.jpg
 
cf398e754345.jpg
 
1c53cc1a1a74.jpg
 
19c92e0b852d.jpg
 
7522569a19f5.jpg
 
26bed1e8627a.jpg
 
20d98b5c83dc.jpg
 
d263d33910d9.jpg

 

 

post-50007-0-92392200-1528116860_thumb.jpg

post-50007-0-09494900-1528116868_thumb.jpg

post-50007-0-36830400-1528116873_thumb.jpg

post-50007-0-65980000-1528116879_thumb.jpg

post-50007-0-29377800-1528116888_thumb.jpg

post-50007-0-12448000-1528116898_thumb.jpg

post-50007-0-39069200-1528116909_thumb.jpg

post-50007-0-44683000-1528116919_thumb.jpg

post-50007-0-35492400-1528116929_thumb.jpg

Ссылка на комментарий
Поделиться на другие сайты

Читал я порядок оформления. Запуск Kaspersky Virus Removal Tool пока не имеет смысла, т.к. на тех компах, куда у меня удалённо есть дуступ (клиент находится в 6 км от меня и туда ехать надо) вируса пока не видать. Я там всё вручную поудалял и нужно ждать пока появятся. Запустить AutoLogger я тоже не могу, т.к. эти сервера (AD-DC, Exchange Server, Hyper-V Host) нельзя днём перезагружать. Т.к. народ не сможет работать без них. Только ночью я могу это сделать и то желательно находиться при этом там, а не удалённо. Т.к. один из серваков может перезапуститься с синей смертью.

 

Я был бы рад пока услышать тех кто встречал нечто подобное и рассказал бы как он от этого избавился.

 

Заранее спс.

Ссылка на комментарий
Поделиться на другие сайты

Запустил сейчас KVRT на одном из клиентских компов, на котором долгое время не работал антивирус.

Каспер показал только это

fc38bcfa9e36.jpg

но это я и так знал. Одна из непонятных служб, которую я убиваю вручную.

 

Потом запустил полный скан диска C:\ правда не с помощью каспера а с помощью Авиры. Авира нашла около 200 троянских коней на этом компе.

Прикрепляю сюда Логфайл, в котором Авира записала всё что делала во время сканирования.

gpscan-2018-06-04-15-45-55_scanid-1.log

Изменено пользователем Vitaly Fischer
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
×
×
  • Создать...