Перейти к содержанию

служба lsass.exe грузит весь исходящий канал


Рекомендуемые сообщения

Доброго времени суток господа гуру сисадмины

Прошу Вашей помощи

Создавал тему в другой группе и после определенных манипуляций господа которые подсказывали что делать сказали обратиться сюда и указать ссылку на тему которую создал

Прошу помощи

Перейдя по ссылке описаны все шаги и есть вложения

Спасибо

 

 

Ссылка на сообщение
Поделиться на другие сайты

Я бы для начала драйвера на сетевые карты обновил до актуальных версий. Плюс сделайте отчет gsi и выложите его сюда.

Ссылка на сообщение
Поделиться на другие сайты

Надо понять, на какие адреса идут запросы.
Для этого скачать Procmon:

https://docs.microsoft.com/en-us/sysinternals/downloads/procmon

Оставить отображение сетевой активности.

Ссылка на сообщение
Поделиться на другие сайты

Здравствуйте,

Пoхоже вам необходимо попробовать использовать wireshark, чтобы проанализировать сетевой трафик, как возможный вариант идет атака на днс-сервер или ldap.

 

Я в логах увидел следующее правило:

FirewallRules: [{2663170C-AF77-4F32-BDD5-8A9D9F11DE09}] => (Block) LPort=389

уточните пожалуйста вы блокируете какой протокол TCP или UDP?

Ссылка на сообщение
Поделиться на другие сайты
19.01.2021 в 15:37, Andrey_06_kz сказал:

Доброго времени суток господа гуру сисадмины

Прошу Вашей помощи

Создавал тему в другой группе и после определенных манипуляций господа которые подсказывали что делать сказали обратиться сюда и указать ссылку на тему которую создал

Прошу помощи

Перейдя по ссылке описаны все шаги и есть вложения

Спасибо

 

 

Хочу сказать что решил проблему созданием правила в локальной политике безопасности на блокировку исходящего трафика 

Не знаю на сколько это правильно, но помогло

 

12 часов назад, SQ сказал:

Здравствуйте,

Пoхоже вам необходимо попробовать использовать wireshark, чтобы проанализировать сетевой трафик, как возможный вариант идет атака на днс-сервер или ldap.

 

Я в логах увидел следующее правило:



FirewallRules: [{2663170C-AF77-4F32-BDD5-8A9D9F11DE09}] => (Block) LPort=389

уточните пожалуйста вы блокируете какой протокол TCP или UDP?

и тот и то пробовал в брандмауэре, но результата не дало

в политике безопасности ip фильтрации 389 заблочил по udp и сразу норм всё стало

Но всё же хотелось бы узнать причину почему так происходит

Говорили что возможно такое бывает из-за обнов

Ссылка на сообщение
Поделиться на другие сайты

Почитайте ссылку, может натолкнет на какие-то идеи:

https://www.atlex.ru/baza-znanij/rukovodstva/kak-ubeditsya-chto-sluzhba-ldap-na-windows-server-ne-mozhet-byt-ispolzovana-dlya-atak/

 

Сервер за роутером?

Возможно надо искать заражение внутри сети.

Изменено пользователем andrew75
Ссылка на сообщение
Поделиться на другие сайты
39 минут назад, andrew75 сказал:

Почитайте ссылку, может натолкнет на какие-то идеи:

https://www.atlex.ru/baza-znanij/rukovodstva/kak-ubeditsya-chto-sluzhba-ldap-na-windows-server-ne-mozhet-byt-ispolzovana-dlya-atak/

 

Сервер за роутером?

Возможно надо искать заражение внутри сети.

всё таки есть предположение что это какая то гадость залезла да?

Правда Ваши коллеги по вирусам сказали что не смогут помочь и к Вам отправили)

Ссылка на сообщение
Поделиться на другие сайты
2 минуты назад, Andrey_06_kz сказал:

сказали что не смогут помочь

Уточню: по предоставленным логам с конкретного компьютера ничего вредоносного обнаружено не было.

Ссылка на сообщение
Поделиться на другие сайты

Чтоб понять причину, надо знать куда направляется трафик. Вам написали инструменты procmon, wireshark. Пробуйте с помощью них определить, куда отправляется трафик.

 

Ссылка на сообщение
Поделиться на другие сайты
11 часов назад, Sandor сказал:

Уточню: по предоставленным логам с конкретного компьютера ничего вредоносного обнаружено не было.

Я в этих делах не эксперт, но возможно есть продвинутые вредоносы, которые с вашими антивирусными утилитами так просто не обнаружить, если они уже активны в системе.

Ссылка на сообщение
Поделиться на другие сайты
20 часов назад, Andrey_06_kz сказал:

Говорили что возможно такое бывает из-за обнов

А обновы у вас регулярно ставятся?

Ссылка на сообщение
Поделиться на другие сайты

Присоединяйтесь к обсуждению

Вы можете написать сейчас и зарегистрироваться позже. Если у вас есть аккаунт, авторизуйтесь, чтобы опубликовать от имени своего аккаунта.

Гость
Ответить в этой теме...

×   Вставлено с форматированием.   Вставить как обычный текст

  Разрешено использовать не более 75 эмодзи.

×   Ваша ссылка была автоматически встроена.   Отображать как обычную ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставлять изображения напрямую. Загружайте или вставляйте изображения по ссылке.

  • Похожий контент

    • От Андрей57
      Здравствуйте. Проблема случилась около недели назад. Стала подвисать мышка на секунду. Чем дольше работает компьютер, чем чаще и сильнее подвисания. Curiet ничего не находит, Malware не устанавливается вообще, KVRT ставится, кнопка " начать проверку" нажимается, но ничего не происходит.
      CollectionLog-2021.01.21-20.36.zip
    • От Andrey_06_kz
      Доброго времени суток уважаемы ГУРУ безопасности
      Прошу Вашей помощи по удалению "бяки" с машины а точнее WS 2008 R2 
      До не давнего времени проблем не наблюдалось всё работало в штатном режиме
      Но в какой то момент офис начал жаловаться на то что не уходят письма
      После долго анализа пришел к выводу что на сервере служба lsass.exe грузит весь исходящий канал 
      Соединения устанавливает с кучей непонятных адресов, правила на запрет исходящих соединений в брандмауэре ничего не дали
      Сканировал утилитами dr web cureit, Kaspersky Virus Removal Tool; даже установил Eset который периодически находит угрозу в network.exe - модифицированный win64/coinminer.po
      Прочитав условия сделал сканирование утилитой autologer 
      Результат во вложении
      Надеюсь на скорую обратную связь
      Спасибо
      CollectionLog-2021.01.19-14.09.zip
    • От zxc3
      Ваши ссылки на обновление других программ не всегда работают. Как прекратить не нужную заботу?

    • От -Лана-
      Здравствуйте.
      2й раз за полторы недели выскакивает капча от гугла - подозрительный траффик, подтвердите, что вы человек. Сейчас ввела всего пару запросов в гугле, когда первый раз вылезла - был только первый запрос.
      Айпи динамический, с этого компьютера работаю в браузере, с поиском в гугле не связана деятельность, неделю назад получила информацию, что были неполадки с оборудованием у провайдера (но это не точно).
      Имеется 3 устройства - 2 ноута и телефон, раньше было подключение по роутеру TP-link, на старом ноуте нашли троян, пролечили, удалили, новый ноут чист (вроде бы, проверила всем чем можно - 10+ антивирусных программ, каспер макс защита + впн). После обнаружения трояна все устройства изолировала, роутер убрала, сейчас подключение проводом в новый ноут и все-равно опять вылезла эта капча.
      С чем это может быть связано и как бороться?
      Спасибо.
    • От IlyaSuperior_R
      Не могу запустить файл для установки антивируса касперский: после открытия файла ничего не происходит. Пытался запустить аваст, но сразу после начала установки появляется ошибка. Пытаюсь запустить KVRT, но после нажатия кнопки "начать проверку" ничего не происходит. Сканировал dr.web cureit, все чисто. 
      CollectionLog-2020.10.18-23.12.zip
×
×
  • Создать...