Перейти к содержанию

Вирус создаёт службы с цифрами вместо названия


Рекомендуемые сообщения

Всем привет.

 

Сначала расскажу про сам вирус. Он создаёт службы в Windows, которве запускаются один раз, что-то делают и после чего останавливаются и больше не запускаются. В названии служб всегда цифры. Сами файлы служб лежат в папках C:\ либо C:\Windows либо C:\Windows\System32.

 

Что конкретно он делает мне не совсем ясно, но из того что я заметил на серваках и на клиентских компах это:

 

1. Firefox сам по себе открывается, показывает текст какого-то скрипта и снова сам закрывается. 

2. Похоже вирус также ворует адресныю книгу аутлука. Многие клиенты стали получать СПАМ якобы от нас. Т.е. приходит пьсмо и там написано от Виталия Фишера (т.е. от меня), но сам адрес почты не мой, а какой-то левый и постоянно разный.

3. Windows Firewall постоянно деактивирован. Можно включить вручную, но после рестарта системы он снова отключен.

4. Служба Windows Update деактивирована. Можно её вручную запустить, но Update всё равно не работает. Показывает ошибку, что служба деактивирована, хотя это не так. Решается проблема путём запуска утилиты от Microsoft, диагностика неполадок Windows Update. Это нужно делать вручную на всех компах в локальной сети один раз. После рестарта системы Windows Update работает как надо.

 

При открытии папки Windows или той папки, где лежит файл вируса, антивирус его находит тутже и удаляет. Запускал проверку диска C:\ - Антивир также всё это добро находит и удаляет, но через пару часов/дней на всех компах снова появляются непонятные службы с цифрами в названии и снова приходится включать Firewall вручную. Пробывал разные антивирусы, но всегда всё одно и тоже. Вирус удалёт, но через пару часов/дней непонятные службы снова тут как тут.

 

Про сам Вирус мало что извесно.

1.  Computer: Название компа

        Date: 2018-06-04

        Time: 10:21:41

 Threat name: http://24.217.117.217/

    Category: Malware

         URL:

      Status:

 

 

Проверил, всё что запускается вместе с ситемой, но ни чего так и не нашёл.

 

Прикрепляю сюда скрины самой службы и скрин списка всего того, что запускается на одном из серваков. Может, кто что и увидет, или знает, как с этим добром бороться.

 

На скринах всё на немецком. Не удивляемся. Я просто из Германии. :) Но там и так думаю всё понятно будет.

 

Скриншоты:

 

 

0c2902473b23.jpg
 
31af6752d520.jpg
 
cf398e754345.jpg
 
1c53cc1a1a74.jpg
 
19c92e0b852d.jpg
 
7522569a19f5.jpg
 
26bed1e8627a.jpg
 
20d98b5c83dc.jpg
 
d263d33910d9.jpg

 

 

post-50007-0-92392200-1528116860_thumb.jpg

post-50007-0-09494900-1528116868_thumb.jpg

post-50007-0-36830400-1528116873_thumb.jpg

post-50007-0-65980000-1528116879_thumb.jpg

post-50007-0-29377800-1528116888_thumb.jpg

post-50007-0-12448000-1528116898_thumb.jpg

post-50007-0-39069200-1528116909_thumb.jpg

post-50007-0-44683000-1528116919_thumb.jpg

post-50007-0-35492400-1528116929_thumb.jpg

Ссылка на комментарий
Поделиться на другие сайты

Читал я порядок оформления. Запуск Kaspersky Virus Removal Tool пока не имеет смысла, т.к. на тех компах, куда у меня удалённо есть дуступ (клиент находится в 6 км от меня и туда ехать надо) вируса пока не видать. Я там всё вручную поудалял и нужно ждать пока появятся. Запустить AutoLogger я тоже не могу, т.к. эти сервера (AD-DC, Exchange Server, Hyper-V Host) нельзя днём перезагружать. Т.к. народ не сможет работать без них. Только ночью я могу это сделать и то желательно находиться при этом там, а не удалённо. Т.к. один из серваков может перезапуститься с синей смертью.

 

Я был бы рад пока услышать тех кто встречал нечто подобное и рассказал бы как он от этого избавился.

 

Заранее спс.

Ссылка на комментарий
Поделиться на другие сайты

Запустил сейчас KVRT на одном из клиентских компов, на котором долгое время не работал антивирус.

Каспер показал только это

fc38bcfa9e36.jpg

но это я и так знал. Одна из непонятных служб, которую я убиваю вручную.

 

Потом запустил полный скан диска C:\ правда не с помощью каспера а с помощью Авиры. Авира нашла около 200 троянских коней на этом компе.

Прикрепляю сюда Логфайл, в котором Авира записала всё что делала во время сканирования.

gpscan-2018-06-04-15-45-55_scanid-1.log

Изменено пользователем Vitaly Fischer
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • SonG
      Автор SonG
      Добрый день!  На Server 2022 (Standart) появились вирусы.
      1. Сначала был Trojan.Win32.SEPEH, но после 3-4 проверок Kaspersky Endpoint Security, пропал. В это время уже центр обновлений не работал
      2. Дальше полез в реестр и слкжбы службы. На службах wuauserv, usosvc, BITS, WaaSMedicSvc, DoSvc, wuaserv, был постфикс "_bak" (оригиналы при этом были). Удалил из под безопасного режима, прогнал антивирусом и перезапустился. Вроде больше не появлялись.
       
      Теперь центр обновлений так и не работает, но на глаз попались другие службы, где уже другие названия:
      [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\CaptureService_b1e5e [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\cbdhsvc_b1e5e [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\CDPUserSvc_b1e5e [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\ConsentUxUserSvc_b1e5e [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\CredentialEnrollmentManagerUserSvc_b1e5e [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\DeviceAssociationBrokerSvc_b1e5e [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\DevicePickerUserSvc_b1e5e [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\DevicesFlowUserSvc_b1e5e [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\PimIndexMaintenanceSvc_b1e5e [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\PrintWorkflowUserSvc_b1e5e [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\UdkUserSvc_b1e5e [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\UnistoreSvc_b1e5e [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\UserDataSvc_b1e5e [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WpnUserService_b1e5e  
      Что делать, куда "копать" ?) 
      Физический доступ к серверу бывает раз в день (99% операций провожу под RDP)
      CollectionLog-2025.06.01-16.59.zip FRST.txt Addition.txt
    • Ярослав1_1
      Автор Ярослав1_1
      CollectionLog-2025.07.16-13.18.zipВот лог, надеюсь чир сможете помочь
      Вирус удалил Центр обновления Windows, переименовал службу в wuauserv_bkp
       
      Похожая проблема 
      Вирус удалил Центр обновления Windows, переименовал службу в wuauserv_bkp
       
    • -AdviZzzor-
      Автор -AdviZzzor-
      Здравствуйте!
      Вероятно поймал вирус. KTS ругнулся на какой-то файл, связанный с хромом (ещё показалось это странным - я им редко пользуюсь), сказал что удалит с перезагрузкой. ОК.
      Но при перезагрузке быстро вылезли 2-3 окна с ошибкой - даже не успел прочитать. KTS потом написал что всё норм, но я уже не поверил. И довольно быстро нашёл что в Центре обновления Windows практически отсутствует текст и она не работает. Полез искать службу, она оказалась выключенной и переименованной в wuauserv_bkp. При попытке запуска ошибка 1053 служба не ответила на запрос своевременно. В инете нашёл ссылку на ваш форум, где описываются близкие симптомы. Ещё в темах писали, что кроме wuauserv_bkp, изменялись другие службы UsoSvc_bkp, BITS_bkp, WaaSMedicSvc_bkp, dosvc_bkp - посмотрел, у меня тоже самое. Полез в реестр и там удалял _bkp. Вроде всё переименовал кроме BITS_bkp (там две ветки, ещё нормальный BITS), его не переменовть ни удалить нельзя. Перезагрузился и вроде Центре обновления Windows заработал (всё там появилось как надо), служба стала wuauserv. Вот только полностью я вирус точно не удалил. KTS и kaspersky virus removal tool ничего такго не находят.
      Помогите избавиться от него. 
      CollectionLog-2025.07.10-08.10.zip
    • ruina
      Автор ruina
      Добрый день. Прошу помощи, перCollectionLog-2025.05.22-12.57.zipеименовались файлы в службах, wuauserv_bkp, UsoSvc_bkp, BITS_bkp, WaaSMedicSvc_bkp, dosvc_bkp
    • Mrak
      Автор Mrak
      Всем привет! Хотел обсудить безопасность сдачи государству биометрических данных.
       
      На официальном сайте https://ebs.ru/citizens/ указаны некоторые положительные стороны. Например, при сдаче расширенной биометрии больше не надо ходить в офис оператора связи. Также можно спокойно сделать квалифицированную ЭЦП бесплатно (без ежегодных взносов, как с иными организациями).
      Плюс надо учитывать, что у государства уже есть часть данных из-за выдачи паспорта гражданина РФ и загранпаспорта РФ. Биометрические данные в неполном виде хранятся в связи с заключением договора банковского обслуживания (иначе они дистанционно не смогут обслужить, подтверждать операции по фото или голосу).
       
      Отсюда вопрос: сдавать ли самые полные биометрические данные и пользоваться всеми возможными благами (чего уже стесняться, когда часть данных уже записано?), либо повременить, ведь в случае утечки лицо и голос уже не переделать? 
       
      Сообщение от модератора Mark D. Pearlstone Тема перемещена из раздела "Компьютерная помощь".
×
×
  • Создать...