Перейти к содержанию

Вирус создаёт службы с цифрами вместо названия


Рекомендуемые сообщения

Всем привет.

 

Сначала расскажу про сам вирус. Он создаёт службы в Windows, которве запускаются один раз, что-то делают и после чего останавливаются и больше не запускаются. В названии служб всегда цифры. Сами файлы служб лежат в папках C:\ либо C:\Windows либо C:\Windows\System32.

 

Что конкретно он делает мне не совсем ясно, но из того что я заметил на серваках и на клиентских компах это:

 

1. Firefox сам по себе открывается, показывает текст какого-то скрипта и снова сам закрывается. 

2. Похоже вирус также ворует адресныю книгу аутлука. Многие клиенты стали получать СПАМ якобы от нас. Т.е. приходит пьсмо и там написано от Виталия Фишера (т.е. от меня), но сам адрес почты не мой, а какой-то левый и постоянно разный.

3. Windows Firewall постоянно деактивирован. Можно включить вручную, но после рестарта системы он снова отключен.

4. Служба Windows Update деактивирована. Можно её вручную запустить, но Update всё равно не работает. Показывает ошибку, что служба деактивирована, хотя это не так. Решается проблема путём запуска утилиты от Microsoft, диагностика неполадок Windows Update. Это нужно делать вручную на всех компах в локальной сети один раз. После рестарта системы Windows Update работает как надо.

 

При открытии папки Windows или той папки, где лежит файл вируса, антивирус его находит тутже и удаляет. Запускал проверку диска C:\ - Антивир также всё это добро находит и удаляет, но через пару часов/дней на всех компах снова появляются непонятные службы с цифрами в названии и снова приходится включать Firewall вручную. Пробывал разные антивирусы, но всегда всё одно и тоже. Вирус удалёт, но через пару часов/дней непонятные службы снова тут как тут.

 

Про сам Вирус мало что извесно.

1.  Computer: Название компа

        Date: 2018-06-04

        Time: 10:21:41

 Threat name: http://24.217.117.217/

    Category: Malware

         URL:

      Status:

 

 

Проверил, всё что запускается вместе с ситемой, но ни чего так и не нашёл.

 

Прикрепляю сюда скрины самой службы и скрин списка всего того, что запускается на одном из серваков. Может, кто что и увидет, или знает, как с этим добром бороться.

 

На скринах всё на немецком. Не удивляемся. Я просто из Германии. :) Но там и так думаю всё понятно будет.

 

Скриншоты:

 

 

0c2902473b23.jpg
 
31af6752d520.jpg
 
cf398e754345.jpg
 
1c53cc1a1a74.jpg
 
19c92e0b852d.jpg
 
7522569a19f5.jpg
 
26bed1e8627a.jpg
 
20d98b5c83dc.jpg
 
d263d33910d9.jpg

 

 

post-50007-0-92392200-1528116860_thumb.jpg

post-50007-0-09494900-1528116868_thumb.jpg

post-50007-0-36830400-1528116873_thumb.jpg

post-50007-0-65980000-1528116879_thumb.jpg

post-50007-0-29377800-1528116888_thumb.jpg

post-50007-0-12448000-1528116898_thumb.jpg

post-50007-0-39069200-1528116909_thumb.jpg

post-50007-0-44683000-1528116919_thumb.jpg

post-50007-0-35492400-1528116929_thumb.jpg

Ссылка на комментарий
Поделиться на другие сайты

Читал я порядок оформления. Запуск Kaspersky Virus Removal Tool пока не имеет смысла, т.к. на тех компах, куда у меня удалённо есть дуступ (клиент находится в 6 км от меня и туда ехать надо) вируса пока не видать. Я там всё вручную поудалял и нужно ждать пока появятся. Запустить AutoLogger я тоже не могу, т.к. эти сервера (AD-DC, Exchange Server, Hyper-V Host) нельзя днём перезагружать. Т.к. народ не сможет работать без них. Только ночью я могу это сделать и то желательно находиться при этом там, а не удалённо. Т.к. один из серваков может перезапуститься с синей смертью.

 

Я был бы рад пока услышать тех кто встречал нечто подобное и рассказал бы как он от этого избавился.

 

Заранее спс.

Ссылка на комментарий
Поделиться на другие сайты

Запустил сейчас KVRT на одном из клиентских компов, на котором долгое время не работал антивирус.

Каспер показал только это

fc38bcfa9e36.jpg

но это я и так знал. Одна из непонятных служб, которую я убиваю вручную.

 

Потом запустил полный скан диска C:\ правда не с помощью каспера а с помощью Авиры. Авира нашла около 200 троянских коней на этом компе.

Прикрепляю сюда Логфайл, в котором Авира записала всё что делала во время сканирования.

gpscan-2018-06-04-15-45-55_scanid-1.log

Изменено пользователем Vitaly Fischer
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Сергей Специалист
      Автор Сергей Специалист
      Подскажите, сможет ли KES 12.9.0.384 заменить шлюз?
      Имеется компьютер, который собирает данные с датчиков (подсеть оборудования на одном интерфейсе), которые должны уйти в БД на сервере Oracle (офисная подсеть на другом интерфейсе).
      Сисадмин считает, что для защиты компьютера перед ним нужно ставить FireWall с двумя правилами - 1. Разрешающее исходящие на сервер по TCP 1521; 2. Блокирующее всё остальное.
      Достаточно ли в KES настроить "Сетевой экран" на запрет всего IP-диапазона офисной подсети, а в "Защите от сетевых угроз" настроить исключение для порта, протокола и IP-адреса?
      Или я что-то не догоняю?
    • AbzalRai
      Автор AbzalRai
      Добрый день. Прошу помощи, переименовались файлы в службах, wuauserv_bkp, UsoSvc_bkp, BITS_bkp, WaaSMedicSvc_bkp, dosvc_bkp. недавно подцепил майнер (система нагружался) удалил утилитой Доктор Паутиной. но к сожалению оставил след. теперь не могу запускать обновление системы и майкрософт магазин. прошу помочь в решение этой проблемы. В инете не нашел общего решение. у всех по разному как я вижу. 
      Вроде собрал для вас все виды логов. надеюсь все правильно сделал. 
       
      Logs.rar
    • SonG
      Автор SonG
      Добрый день!  На Server 2022 (Standart) появились вирусы.
      1. Сначала был Trojan.Win32.SEPEH, но после 3-4 проверок Kaspersky Endpoint Security, пропал. В это время уже центр обновлений не работал
      2. Дальше полез в реестр и слкжбы службы. На службах wuauserv, usosvc, BITS, WaaSMedicSvc, DoSvc, wuaserv, был постфикс "_bak" (оригиналы при этом были). Удалил из под безопасного режима, прогнал антивирусом и перезапустился. Вроде больше не появлялись.
       
      Теперь центр обновлений так и не работает, но на глаз попались другие службы, где уже другие названия:
      [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\CaptureService_b1e5e [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\cbdhsvc_b1e5e [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\CDPUserSvc_b1e5e [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\ConsentUxUserSvc_b1e5e [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\CredentialEnrollmentManagerUserSvc_b1e5e [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\DeviceAssociationBrokerSvc_b1e5e [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\DevicePickerUserSvc_b1e5e [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\DevicesFlowUserSvc_b1e5e [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\PimIndexMaintenanceSvc_b1e5e [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\PrintWorkflowUserSvc_b1e5e [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\UdkUserSvc_b1e5e [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\UnistoreSvc_b1e5e [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\UserDataSvc_b1e5e [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WpnUserService_b1e5e  
      Что делать, куда "копать" ?) 
      Физический доступ к серверу бывает раз в день (99% операций провожу под RDP)
      CollectionLog-2025.06.01-16.59.zip FRST.txt Addition.txt
    • Ekaterinaa
      Автор Ekaterinaa
      Добрый день!
      Некоторое время назад появилась проблема - стали долго запускаться значки на панели задач при запуске компьютера, через пару минут появлялись. Также стал долго грузиться профиль.
      Вчера в какой-то момент стали все программы тормозить. Отключила из автозагрузки все ненужные программы, оставила только Razer Synapse 3 (для работы макросов на мышке) и 7+ Taskbar Tweaker для разделения иконок на панели задач.
      После проверки Kaspersky Free нашел какой-то вирус, вылечил с перезагрузкой компьютера, но проблема не исчезла. 
      Полезла в журнал событий, там показывались ошибки с UsoSvc, BITS, wuauserv_bkp. Центр обновления не работал
      Скачала службы BITS, UsoSvc, wuauserv, dosvc. Заработал цент обновления (по крайней мере он теперь загружается и хоть что-то показывает), значки на панели задач запускаются сразу при включении пк, в журнале событий ошибок нет. Но профиль также грузится небыстро. И в службах остались висеть с названием _bkp.

      Kaspersky Free ничего не нашел, Kaspersky Virus Removal Tool также только указывает на запрет (используется для работы дискорда и ютуба, проблем ранее не возникало с ним). 

       
      Также есть службы, которые после перезапуска пк меняют приписку в названии в конце, пример ниже (не все службы, их с припиской больше), что кажется странным.

       
      Прикрепляю логи с FRST и с AutoLogger.
      Addition.txt
      FRST.txt
      CollectionLog-2025.07.26-11.58.zip
       
      Помогите, пожалуйста, удалить поврежденные службы и все следы после вируса.
       
    • XromoV1K
      Автор XromoV1K
      Добрый день. Прошу помощи, переименовались файлы в службах, wuauserv_bkp, UsoSvc_bkp, BITS_bkp, WaaSMedicSvc_bkp, dosvc_bkp. Некоторые удалить получилось, остальные не поддаются
      CollectionLog-2025.07.19-22.17.zipAddition.txt 
      FRST.txt
       
      в центре обновления windows пишет: что-то пошло не так.
      устранение неполадок не грузит постоянно пишет: проверка наличие отложенного перезапуска и так бесконечно 
×
×
  • Создать...