Перейти к содержанию

Вирус на RDP сервере (не могу поймать)


b7rracuda

Рекомендуемые сообщения

Добрый день форумчане. Нужна ваша помощь и подсказки. Ситуация сл.:

Имею сервер приложений на базе w2008r2 sp1.
Сервер не имеет доступа в интернет.
Захожу на сервер, с него по RDP лезу на соседний сервер, и как то странно начинает себя вести подключение, очень долго висит (около секунд 20-40) после подключается.
Сделал переподключение, все по прежнему, не сбой сети.
Запустил TCPVIEW и немного офигел. При инициализации подключения на какое либо сетевое устройство по RDP появляются сл записи:
mstsc.exe > 192.168.1.2 > 3389
Нормально, но помимо моей сессии открывается еще одна/две на внешние адреса:
mstsc.exe > куда то в интернет > 80

Пробивал адреса в интернете, один из 4х оказался в черном списке какого то зарубежного сайта, там народ жаловался на трояна. Все адреса USA.

Сколько я не ловил эту сволочь, так поймать не смог. Пересмотрел все папки, даты создания фалов, автозапуски, process explorer, avz тоже ничего не показали. В общем везде потыркал так ничего и не нашел. Эта гадина изолирована, в нет не попадает. Доступ в инет с сервера разрешен только на определенных хосты.

 

Куда копать господа подскажите.

Ссылка на комментарий
Поделиться на другие сайты

Я конечно извиняюсь, я не хотел бы нарушать правила форума. Но так как сервер боевой, то установка антивирусного по при условии активности вируса - дело опасное.

Встречался как то с вирусом который при установки антивирусного по, начинал все заражать. По возможности просто хотел бы собрать советы, что бы при появлении возможности выключения сервера можно было не начинать с нуля, а быть несколько подготовленным.

В частности интересует способ поиска вот таких вот скрытых вирусов.

Изменено пользователем b7rracuda
Ссылка на комментарий
Поделиться на другие сайты

@b7rracuda, вам никто пока не говорил, чтобы ставили антивирус (хотя после удаления вируса его поставить всё-таки стоит). А вот чтобы

 

собрать советы

надо сначала увидеть логи, на кофейной гуще не гадаем. А как собрать нужные логи как раз в правилах раздела написано.

Изменено пользователем regist
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Gagik
      От Gagik
      Поймал вирус не знаю из за чего и ни чем не определяется почти,вроде как dwm процесс называется,при открытии диспетчера задач,не отображается и нагрузка сразу спадает,в простое нагревает процессор до 90 градусов
    • slot9543
      От slot9543
      Поймали шифровальщика на несколько виртуальных серверов которые находятся на одном гипервизоре VMware.
      Собрал информацию для одного из серверов (есть еще второй зашифрованный, но он пока не запускается).

      В систему проникли основательно, удалили все вируталки с бекапами.
      Бэкапов нет, очень хочется расшифровать.

      В системе присутствует файл C:\WINDOWS\VSS\WRITERS\APPLICATION\PES.EXE
      Упаковал его в архив с паролем virus и готов скинуть ссылку на этот архив в облаке.


      Заранее спасибо!
      ЗашифрованныеФайлы.zip Addition.txt FRST.txt
    • umid
      От umid
      Добрый день!
      Поймали шифровальщика. Прошу помощи.
      Даже нет предположений откуда его схватили.
      Desktop.rar 1Desktop.rar
    • chernikovd
      От chernikovd
      Добрый день!
      поймали шифровальщика.. утром сотрудники не смогли запустить 1с, позвонили мне я подключился к серверу и понял, что файлы зашифрованны, зашел в папку с базами основная база весит20Г и она не была зашифрована.. я удивился и начал ее копировать на другой комп оставалось минут 10 и сервер выключился. после того как приехал и включил сервер обнаружил зашифрованный файл и не зашифрованный я скопировал не зашифрованный и его логи и базу данных удалось подключить. Так же взломали комп с бэкапами и испортили файловую систему. очень хочется расшифровать все.. на самом деле зашифровано 3 сервера прислал инфу только по одному
       
      спасибо
      ЗашифрованыеФайлы.7z Addition.txt FRST.txt
    • Belzak
      От Belzak
      Здравствуйте, у меня такая- же проблема, вот мой файл
      WIN-GSIH82VECDJ_2024-10-11_22-13-38_v4.99.2v x64.7z
       
      Сообщение от модератора Mark D. Pearlstone Перемещено из темы.
×
×
  • Создать...