Перейти к содержанию

Вирус создаёт службы с цифрами вместо названия


Vitaly Fischer

Рекомендуемые сообщения

Всем привет.

 

Сначала расскажу про сам вирус. Он создаёт службы в Windows, которве запускаются один раз, что-то делают и после чего останавливаются и больше не запускаются. В названии служб всегда цифры. Сами файлы служб лежат в папках C:\ либо C:\Windows либо C:\Windows\System32.

 

Что конкретно он делает мне не совсем ясно, но из того что я заметил на серваках и на клиентских компах это:

 

1. Firefox сам по себе открывается, показывает текст какого-то скрипта и снова сам закрывается. 

2. Похоже вирус также ворует адресныю книгу аутлука. Многие клиенты стали получать СПАМ якобы от нас. Т.е. приходит пьсмо и там написано от Виталия Фишера (т.е. от меня), но сам адрес почты не мой, а какой-то левый и постоянно разный.

3. Windows Firewall постоянно деактивирован. Можно включить вручную, но после рестарта системы он снова отключен.

4. Служба Windows Update деактивирована. Можно её вручную запустить, но Update всё равно не работает. Показывает ошибку, что служба деактивирована, хотя это не так. Решается проблема путём запуска утилиты от Microsoft, диагностика неполадок Windows Update. Это нужно делать вручную на всех компах в локальной сети один раз. После рестарта системы Windows Update работает как надо.

 

При открытии папки Windows или той папки, где лежит файл вируса, антивирус его находит тутже и удаляет. Запускал проверку диска C:\ - Антивир также всё это добро находит и удаляет, но через пару часов/дней на всех компах снова появляются непонятные службы с цифрами в названии и снова приходится включать Firewall вручную. Пробывал разные антивирусы, но всегда всё одно и тоже. Вирус удалёт, но через пару часов/дней непонятные службы снова тут как тут.

 

Про сам Вирус мало что извесно.

1.  Computer: Название компа

        Date: 2018-06-04

        Time: 10:21:41

 Threat name: http://24.217.117.217/

    Category: Malware

         URL:

      Status:

 

 

Проверил, всё что запускается вместе с ситемой, но ни чего так и не нашёл.

 

Прикрепляю сюда скрины самой службы и скрин списка всего того, что запускается на одном из серваков. Может, кто что и увидет, или знает, как с этим добром бороться.

 

На скринах всё на немецком. Не удивляемся. Я просто из Германии. :) Но там и так думаю всё понятно будет.

 

Скриншоты:

 

 

0c2902473b23.jpg
 
31af6752d520.jpg
 
cf398e754345.jpg
 
1c53cc1a1a74.jpg
 
19c92e0b852d.jpg
 
7522569a19f5.jpg
 
26bed1e8627a.jpg
 
20d98b5c83dc.jpg
 
d263d33910d9.jpg

 

 

post-50007-0-92392200-1528116860_thumb.jpg

post-50007-0-09494900-1528116868_thumb.jpg

post-50007-0-36830400-1528116873_thumb.jpg

post-50007-0-65980000-1528116879_thumb.jpg

post-50007-0-29377800-1528116888_thumb.jpg

post-50007-0-12448000-1528116898_thumb.jpg

post-50007-0-39069200-1528116909_thumb.jpg

post-50007-0-44683000-1528116919_thumb.jpg

post-50007-0-35492400-1528116929_thumb.jpg

Ссылка на комментарий
Поделиться на другие сайты

Читал я порядок оформления. Запуск Kaspersky Virus Removal Tool пока не имеет смысла, т.к. на тех компах, куда у меня удалённо есть дуступ (клиент находится в 6 км от меня и туда ехать надо) вируса пока не видать. Я там всё вручную поудалял и нужно ждать пока появятся. Запустить AutoLogger я тоже не могу, т.к. эти сервера (AD-DC, Exchange Server, Hyper-V Host) нельзя днём перезагружать. Т.к. народ не сможет работать без них. Только ночью я могу это сделать и то желательно находиться при этом там, а не удалённо. Т.к. один из серваков может перезапуститься с синей смертью.

 

Я был бы рад пока услышать тех кто встречал нечто подобное и рассказал бы как он от этого избавился.

 

Заранее спс.

Ссылка на комментарий
Поделиться на другие сайты

Запустил сейчас KVRT на одном из клиентских компов, на котором долгое время не работал антивирус.

Каспер показал только это

fc38bcfa9e36.jpg

но это я и так знал. Одна из непонятных служб, которую я убиваю вручную.

 

Потом запустил полный скан диска C:\ правда не с помощью каспера а с помощью Авиры. Авира нашла около 200 троянских коней на этом компе.

Прикрепляю сюда Логфайл, в котором Авира записала всё что делала во время сканирования.

gpscan-2018-06-04-15-45-55_scanid-1.log

Изменено пользователем Vitaly Fischer
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Klaurs
      От Klaurs
      К примеру:

      wuauserv_bkp
      WaaSMedicSvc_bkp
      UsoSvc_bkp
      dosvc_bkp
      BITS_bkp

      Остальных не нашёл. Я смотрел у других, с похожей проблемой, сказали скачать Farbar Recovery Scan Tool, и следовать инструкции. (Thyrex рассчитываю на вас)

      FRST.txt и Addition.txt прикреплю снизу.

      Ожидаю дальнейшей помощи и указаний.
      Addition.txt FRST.txt
      Там надо было заархивировать, вот с вин рара:FRST папка.rar
    • Nikita1815
      От Nikita1815
      Здравствуйте! Подсадил майнер на компьютер. Выполнил проверку через Kaspersky Virus Removal Tool, удалил/вылечил все угрозы.  Компьютер стал работать исправно, но центр обновления не работает. Службу центр обновления переименовать и удалить переименованную удалось, но BITS переименовалась и в редакторе реестра создалось два варината bits и bits_bkp. Логи прикладываю. Заранее спасибо за помощь!
        CollectionLog-2025.02.09-19.37.zip
    • Dmitriy_23
      От Dmitriy_23
      Windows Server 2019, провели проверку утилитой KVRT. Утилита нашла в системе 2 угрозы: Trojan.Multi.BroSubsc.gen (System Memory), HEUR:Trojan.Multi.Agent.gen (C:\Windows\System32\Tasks\dialersvc64). Для первой угрозы предложено Лечить, для второй Удалить. Пока не выполняли действий над угрозами. Также в системе было обнаружено переименование служб:
      wuauserv_bkp
      UsoSvc_bkp
      BITS_bkp
      WaaSMedicSvc_bkp
      dosvc_bkp
      Файлы логов AutoLogger, FRST в вложении.
       
      FRST64.7z CollectionLog-2025.01.22-21.20.zip CollectionLog-2025.01.22-21.01.7z FRST64.7z
    • Evgen001
      От Evgen001
      Здравствуйте! С месяц назад качал ворд и поймал вирусы, через касперского вроде как удалил все, сегодня решил обновить виндовс, зашел, а службы все переименованы. UsoSvc_bkp, wuauserv_bkp стали вот в таком формате. Прикрепляю логи
      CollectionLog-2025.01.08-01.01.zip
    • Friend
      От Friend
      Добрый вечер,
      Повреждены некоторые системные службы (по логам должно быть видно) - обновления, bits и еще одна служба, было бы отлично, если их получится восстановить, также проверить на вирусы.
      CollectionLog-2025.01.16-17.04.zipsfcdoc.logCBS.LOG
×
×
  • Создать...