Перейти к содержанию

Вирус на RDP сервере (не могу поймать)


Рекомендуемые сообщения

Добрый день форумчане. Нужна ваша помощь и подсказки. Ситуация сл.:

Имею сервер приложений на базе w2008r2 sp1.
Сервер не имеет доступа в интернет.
Захожу на сервер, с него по RDP лезу на соседний сервер, и как то странно начинает себя вести подключение, очень долго висит (около секунд 20-40) после подключается.
Сделал переподключение, все по прежнему, не сбой сети.
Запустил TCPVIEW и немного офигел. При инициализации подключения на какое либо сетевое устройство по RDP появляются сл записи:
mstsc.exe > 192.168.1.2 > 3389
Нормально, но помимо моей сессии открывается еще одна/две на внешние адреса:
mstsc.exe > куда то в интернет > 80

Пробивал адреса в интернете, один из 4х оказался в черном списке какого то зарубежного сайта, там народ жаловался на трояна. Все адреса USA.

Сколько я не ловил эту сволочь, так поймать не смог. Пересмотрел все папки, даты создания фалов, автозапуски, process explorer, avz тоже ничего не показали. В общем везде потыркал так ничего и не нашел. Эта гадина изолирована, в нет не попадает. Доступ в инет с сервера разрешен только на определенных хосты.

 

Куда копать господа подскажите.

Ссылка на комментарий
Поделиться на другие сайты

Я конечно извиняюсь, я не хотел бы нарушать правила форума. Но так как сервер боевой, то установка антивирусного по при условии активности вируса - дело опасное.

Встречался как то с вирусом который при установки антивирусного по, начинал все заражать. По возможности просто хотел бы собрать советы, что бы при появлении возможности выключения сервера можно было не начинать с нуля, а быть несколько подготовленным.

В частности интересует способ поиска вот таких вот скрытых вирусов.

Изменено пользователем b7rracuda
Ссылка на комментарий
Поделиться на другие сайты

@b7rracuda, вам никто пока не говорил, чтобы ставили антивирус (хотя после удаления вируса его поставить всё-таки стоит). А вот чтобы

 

собрать советы

надо сначала увидеть логи, на кофейной гуще не гадаем. А как собрать нужные логи как раз в правилах раздела написано.

Изменено пользователем regist
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Vklass
      Автор Vklass
      Зашифровали сервер, пропала недельная работа, прощу помощи  логи FRST в архиве 
      Вирус 2.zip
    • BMO
      Автор BMO
      FRST.zip
      При даже включенном касперском открывается браузер хром, далее кликер или что-то в этом роде начинает смотреть ютуб (без шуток). Данный браузер открыть не могу, ток закрыть и видеть в трее. При этом курсор мыши остается блокированным для меня, пока не закрою браузер.
      До установки касперского невозможно было зайти в ProgrammData
    • LexaXpNet
      Автор LexaXpNet
      Доброе время суток, пользуюсь продуктом Kaspersky Endpoint Security 12.3 в корпорации, лицензия все дела.... 
      Имеется большая локальная сеть, в которой часть рабочий мест без антивируса.
      Сама локальная сеть без доступа к интернету. 
      Само собой в локальной сети имеются расшаренные папки для работы с пользователями. 
      Затисался в сетке каким-то образом.. откуда-то... как я уже понял майнинг-вирус DOC001.exe, который при удалении всегда появляется снова... 
      На рабочих местах где стоит Каспер, он попадает, но потом его сразу же убивает Каспер...
      На других подобных местах и местах без Антивируса такая же беда.
      Пробовал удалять его СПО Malwarebytes и KVRT, как итог не вышло... Все равно появляется. 
      Люди добрые, как его побороть?) 

    • DrRybkin
      Автор DrRybkin
      Всем добрый день. Начал замечать, что у меня застывает картинка в браузере и проблема со странной активностью системы.
      Прогнал систему через Cureit, обнаружил вирус-файл caaservices.exe, определен как Trojan.Packed2.49814.
      Cureit переместил в карантин.
      Прогнал сбор логов через FRST64 со стандартными установками после проверки Сurieit. Прикрепляю.
      Помогите избавиться от вируса, пожалуйста.
      FRST.txt Addition.txt
    • Владимир А.К.
      Автор Владимир А.К.
      Здравствуйте! Пожалуйста, помогите с удалением вируса.
      После проверки диска "С" программой Kaspersky Virus Removal Tool были найдены 32 вируса, большая часть уничтожена, остались три трояна, которые никак не удаляются. Проверял KVRT пять или шесть раз. (Есть другие жёсткие диски, но их пока проверить не успел).
      Установить, откуда и когда появились трояны, сложно. Никакие сайты автоматически не запускаются, в работе компьютера ничто напрямую не говорит о наличии вирусов, из необычного - потеря свободного места на диске "С" (за последние два месяца "пропали" около 4 гигов).

      CollectionLog-2025.07.26-19.55.zip
×
×
  • Создать...