Перейти к содержанию

[РЕШЕНО] HEUR.Trojan.MSIL.Miner.gen пересоздается


Рекомендуемые сообщения

во вложении запрошенные библиотеки

SysWOW64.rar

 

System32.rar

 

sql.rar

 

Замечу, что эти библиотеки встречались только в папках SQL, и при том в нескольких разных папках. Все они были от 2014 года

 

Ссылка на комментарий
Поделиться на другие сайты

2 hours ago, VEE said:

 

Разрешил запуск - перезагрузился - вредонос появился. В папке SqlManagement появился assm.exe

Уточните пожалуйста, а если разрешить только следующие службы проблема также проявляется?

MSSQL$SQL2014
MSSQLFDLauncher$SQL2014

 

Ссылка на комментарий
Поделиться на другие сайты

Да, эти службы стартуют вместе. Третья SQLWriter сейчас остановлена. Если тормознуть только MSSQL$SQL2014, вредонос перестает появляется.

 

Ссылка на комментарий
Поделиться на другие сайты

Могли бы пожалуйста посмотреть что твориться в Activity Monitor, может там удасться вычислить вредоносное ПО.

Spoiler

9268_sql-server-management-studio-ssms-t

Попробуйте проанализировать запросы, если увидете какие-то не знакомые, пожалуйста сообщите о них. Просмотрите processes, Data File I/O, Recent Expensive Queries также попробуйте понаблюдать удалив вредоносный файл (assm.exe) если он появится.

P.S. На данный момент не понятно, где он спрятан, то что утилиты его не видят, больше сконяюсь к тому, что он спрятан в базе-данных, но это пока мои предположения.

Ссылка на комментарий
Поделиться на другие сайты

Вот что я сумел увидет в SQL. Надеюсь, вам увиденное понятнее.

Когда вредонос появляется в проводнике, в мониторе Data File I/O на верхних строчках бывают файлы master.mdf, или mastog.ldf, или templog.ldf

sql2.thumb.PNG.d15976e10272c0affea518d196558870.PNG

 

sql1.PNG

sql3.PNG

sql4.PNG

Ссылка на комментарий
Поделиться на другие сайты

Удалите если не пользуетесь ANVIR.EXE через установку программ в панели управления.

AnVir Task Manager (HKLM-x32\...\AnVir Task Manager) (Version: 9.3.3 - AnVir Software)

 

Вам следующая сетевая активность известна?
 

Spoiler

 

 

image.png

 

Давайте посмотрим, чтобы не было вредоносного ПО в директории клиента SDK.
1) Закройте и сохраните все открытые приложения.

2) Выделите следующий код:

Start::
Folder: C:\PROGRAM FILES\MICROSOFT SQL SERVER\CLIENT SDK
End::


3) Скопируйте выделенный текст (правая кнопка мыши  Копировать).
4) Запустите Farbar Recovery Scan Tool.
5) Нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении.

Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте,

Могли бы проверить, если в какой-то из ваших баз-данных имеется таблица SQLManagement?
 

Select * from [dbo].[SQLManagement];

 

Смените пожалуйста пароль, для учетной записи sa.

Ссылка на комментарий
Поделиться на другие сайты

20 часов назад, SQ сказал:

Могли бы проверить, если в какой-то из ваших баз-данных имеется таблица SQLManagement?

Сообщение 208, уровень 16, состояние 3, строка 1
Недопустимое имя объекта "dbo.SQLManagement".

 

Пароль sa сменил

Ссылка на комментарий
Поделиться на другие сайты

Приложите пожалуйста новый лог FRST согласно следующей инструкции:
 

скачайте пожалуйста Farbar Recovery Scan Tool NAAC5Ba.png и сохраните на Рабочем столе.

  • Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.


1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
2. Убедитесь, что в окне Optional Scan отмечены List BCD и 90 Days Files.
3munStB.png
3. Нажмите кнопку Scan.
4. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа.
5. Если программа была запущена в первый раз, также будет создан отчет (Addition.txt).
6. Файлы FRST.txt и Addition.txt заархивируйте (в один общий архив) и прикрепите к сообщению.

Ссылка на комментарий
Поделиться на другие сайты

1) Закройте и сохраните все открытые приложения.

2) Выделите следующий код:

Start::
CreateRestorePoint:
File: C:\Windows\System32\drivers\BthA2dp.sys
File: C:\Windows\system32\DrtmAuth14.bin
Virustotal: C:\Windows\system32\DrtmAuth14.bin
Folder: C:\Users\Serv\AppData\Roaming\Process Hacker 2
File: C:\Windows\system32\deploymentcsphelper.exe
Folder: C:\Program Files\Microsoft SQL Server\Client SDK\ODBC\110\Tools\Binn
Folder: C:\Program Files (x86)\Microsoft SQL Server\120\Tools\Binn
Folder: C:\Program Files\Microsoft SQL Server\120\Tools\Binn
Folder: C:\Program Files\Microsoft SQL Server\120\DTS\Binn
Folder: C:\Program Files (x86)\Microsoft SQL Server\120\Tools\Binn\ManagementStudio
Folder: C:\Program Files (x86)\Microsoft SQL Server\120\DTS\Binn
End::

3) Скопируйте выделенный текст (правая кнопка мыши  Копировать).
4) Запустите Farbar Recovery Scan Tool.
5) Нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении.

Уточните пожалуйста, есои временно переименовать следующий файл:
C:\PROGRAM FILES\MICROSOFT SQL SERVER\CLIENT SDK\ODBC\110\TOOLS\BINN\SQLCMD.exe

в

C:\PROGRAM FILES\MICROSOFT SQL SERVER\CLIENT SDK\ODBC\110\TOOLS\BINN\SQLCMD.exe.bak

Вредоносное ПО восстанавливается?
Важно не удаляйте этот файл, я бы хотел понять в если запуск происходить по средством клиента SQL.

  • Спасибо (+1) 1
Ссылка на комментарий
Поделиться на другие сайты

Гость
Эта тема закрыта для публикации ответов.
  • Похожий контент

    • ВасилийВ
      Автор ВасилийВ
      Касперский не видит вирусов,встроенный антивирус нашел больше 10 троянов но не смог с ними справитьсяCollectionLog-2025.03.25-22.30.zip
    • wastezxc
      Автор wastezxc
      Видимо словил майнер, некоторые приложения при запуске сразу закрываются
       
      CollectionLog-2025.04.04-17.45.zip
    • m1pod
      Автор m1pod
      Доброго всем. Не работает поиск и пуск. Появилось после последних обновлений windows, долго не обновлялся, решил обновить и тут вот такой сюрприз
      Нажимаешь пуск - идёт "запуск процесса" и далее ничего не происходит. При нажатии на пуск появляется некое очертание поиска, но сам он не работает. Пробовал всевозможные варианты, которые находил в интернете. Через редактор реестра, обновление и перезапуск службы, перезагрузка банальная, при помощи системы поиска неисправностей, перестройка индексирования, смена владельца, обновление винды при помощи media creation tool, на очереди попытка сменить редакцию винды с про на хоум, не знаю какой толк от этого. Служба поиска неисправностей выдает "NT AUTHORITY\СИСТЕМА Разрешения каталога данных службы поиска Windows" 
      На скриншоте показываю "работу" поиска его очертания можно заметить.



      Пуск и поиск работает если сменить профиль на пк, там как бы чистый лист, поэтому оно и работает, не знаю. Конечно, можно переустановить винду и не париться, но легких путей не ищем, тем более нет желания заново всё устанавливать и настраивать.

      Прошу помощи, может кто сталкивался

    • dlitsov
      Автор dlitsov
      Скачал набор офисных приложений word на следующий день начался полный кошмар, в игре просидал FPS , начал искать проблему 
      диспетчер задач сам закрывался , хотел установить антивирус не получилось , на официальные сайты не дает зайти пишу с телефона , смог установить AVbr сейчас прикреплю логи  . Сейчас уеду на работу , завтра готов к уничтожению его
      14d904d13b62d5466385f8e797bef654.txt
    • RobertoN1
      Автор RobertoN1
      Заметил что, когда открываю папку ProgramData, то через пару секунд она закрывается, но в самой папке находится Avast, который я никогда в жизни не скачивал у меня нету вообще антивирусов на компьютере, использовал AVbr в безопасном режиме и AutoLogger как было сказано в гайдах, прошу помочь!
      CollectionLog-2025.04.02-06.21.zip AV_block_remove_2025.04.02-06.08.log
×
×
  • Создать...