Перейти к содержанию

Вероятный DPH:SuspicExecDroper


alex110420

Рекомендуемые сообщения

Крайне подозрительное поведение компьютера, но проверки не дают результатов.

Дано:

windows XP Sp3 + заплатки используется в локальной сети как принт сервер. Так как установить драйвера для печати по сети на компьютеры с Win7 или Win8.1 не удалось.

Антивирусов нет, производительности не хватает.

1.Событие при попытке  напечатать документ по сети появилось сообщение о необходимости установить драйвера идоверяю-ли я тому компьютеру! После ответа "да"  началась загрузка файла немедленно заблокированная DrWeb.

DPH:SuspicExecDroper

2.Последовала попытка зайти удаленно на "пораженную" машину через терминал используя учетную запись с правами админа.

3.Попытка не удалась из-за сообщения о заблокированной учетной записи, такое возможно так как есть ограничение на неудачные попытки входа!

4.Была предпринята попытка войти локально с той-же учетной записью после выдержки интервала блокировки. Неудачно! Блокировка продолжилась.

5.После перезагрузки попытка входа с учетной записью с правми админа не удалась по причине ее удаления!

6.Но оказалась доступной встроенная учетная запись Администратора при чем БЕЗ пароля !!! И это тогда как эта учетка была переименована, запаролена, и отключена политикой безопасности.

7.Учетка Гостя осталась заблокированной, журнал безопасности переполнен.

8..Данные удаленной учетки сохранились!

9.Все действия на "машине" всегда проводились из под ограниченной учетки.

10.Сканирование утилитами DrWeb; KVRT; AVZ4.46 ни каких серьезных заражений не выявили...

Но проблема сохранилась

Ссылка на комментарий
Поделиться на другие сайты

Дано:

windows XP Sp3 + заплатки используется в локальной сети как принт сервер. Так как установить драйвера для печати по сети на компьютеры с Win7 или Win8.1 не удалось.

Антивирусов нет, производительности не хватает.

1.Событие при попытке  напечатать документ по сети появилось сообщение о необходимости установить драйвера идоверяю-ли я тому компьютеру! После ответа "да"  началась загрузка файла немедленно заблокированная DrWeb.

DPH:SuspicExecDroper

2.Последовала попытка зайти удаленно на "пораженную" машину через терминал используя учетную запись с правами админа.

3.Попытка не удалась из-за сообщения о заблокированной учетной записи, такое возможно так как есть ограничение на неудачные попытки входа!

4.Была предпринята попытка войти локально с той-же учетной записью после выдержки интервала блокировки. Неудачно! Блокировка продолжилась.

5.После перезагрузки попытка входа с учетной записью с правми админа не удалась по причине ее удаления!

6.Но оказалась доступной встроенная учетная запись Администратора при чем БЕЗ пароля !!! И это тогда как эта учетка была переименована, запаролена, и отключена политикой безопасности.

7.Учетка Гостя осталась заблокированной, журнал безопасности переполнен.

8..Данные удаленной учетки сохранились!

9.Все действия на "машине" всегда проводились из под ограниченной учетки.

---------------------------

10.после выполнения автологгера  -https://[url=http://forum.kasperskyclub.ru/index.php?showtopic=43640]Порядок оформления запроса о помощи[/url]

в процессе выполнения перезагрузки была удалена учетная запись с правами админа. Что происходило и ранее. Из всех учетных записей с правами админа после перезагрузкок остается только встроенная учетка с правами админа!

11.логи удалось прикрепить только через менеджер загрузки

 

Сообщение от модератора Mark D. Pearlstone
Темы объединены.

Уточнение. Доступ к машине по RDP разрешен только админам и только по локальной сети. Заплатка от microsoft WindowsXP-KB4012583-x86-Custom-RUS посвященная проблемам с реализацией протокола rdp установлена в ручную, за полгода до описываемых событий.

Сама сеть за двумя натами доступ к локалке из вне запрещен правилами на роутере.

CollectionLog-2020.04.11-18.49.zip

report1.log

report2.log

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • wolfson
      От wolfson
      Доброго дня. Столкнулся с проблемой. На компьютере, вероятно, был майнер который загружал ссд и оперативку. Решил переустановить виндовс 10, но к несчастью, после перезагрузки, всё заканчивается на выборе носителя с установенной ОС Windows с сайта производителя. До этого хотел обновить биос и всё делал по инструкции с сайта материнки, но процесс зависает и пишет, что файл поврежден. После, по видосикам с ютуба, скачал avbr и miner search, всё делал по инструкции. И, вроде как, всё хорошо, но переустановить виндовс всё так же не получается. С биосом такая же проблема. 
      Люди добрые, огромнейшая просьба подсказать как справиться с данной проблемой. Спасибо заранее.
    • Funbo
      От Funbo
      Зашифровались через доступ к папкам на сервере, одного сотрудника. К сожалению, доступ был почти до всей информации, но часть уцелела.
      В требовании от злоумышленников не было номер, только текст с запросом. YНа диске был файл с расширением .hta,  в нем было больше информации ( могу его отправить вместе с файлами вируса предположительно)
      Текст из файла приложил в архиве с зашифрованными файлами
      files.rar Addition.txt FRST.txt
    • Пончик3000
      От Пончик3000
      Здравствуйте! У меня такая проблема. Вместе со скачиванием читов я подхватил трояны. Увы, но если бы не антивирус Касперский, то трояны бы и дальше бы работали, потому что трояны создавали 3 значения реестре, в разделе Windows Defender для его отключения. Сейчас Касперский и утилита dr. web curelt не распознают вирусы, но мне кажется что одно вредоносное ПО ещё осталось. Сейчас ноутбук стал себя странно вести : выскакивают всплывающие окна на 1 секунду в любое время, процессор нагружается и даже тормозит, и самая главная явная причина связана с защитником. Даже возврат в исходное состояние не помог, ноутбук простоял полчаса на 0% и бесконечно перезагружался. Что делать в таком странном случае?
       
      CollectionLog-2023.02.23-00.10.zip
×
×
  • Создать...