Перейти к содержанию

служба lsass.exe грузит весь исходящий канал


Рекомендуемые сообщения

Опубликовано

Доброго времени суток господа гуру сисадмины

Прошу Вашей помощи

Создавал тему в другой группе и после определенных манипуляций господа которые подсказывали что делать сказали обратиться сюда и указать ссылку на тему которую создал

Прошу помощи

Перейдя по ссылке описаны все шаги и есть вложения

Спасибо

 

 

Опубликовано

Я бы для начала драйвера на сетевые карты обновил до актуальных версий. Плюс сделайте отчет gsi и выложите его сюда.

Опубликовано

Здравствуйте,

Пoхоже вам необходимо попробовать использовать wireshark, чтобы проанализировать сетевой трафик, как возможный вариант идет атака на днс-сервер или ldap.

 

Я в логах увидел следующее правило:

FirewallRules: [{2663170C-AF77-4F32-BDD5-8A9D9F11DE09}] => (Block) LPort=389

уточните пожалуйста вы блокируете какой протокол TCP или UDP?

Опубликовано

Человек пишет, что трафик слишком большой именно исходящий. В случае сетевых атак трафик зашкаливал бы входящий. 

Опубликовано
19.01.2021 в 15:37, Andrey_06_kz сказал:

Доброго времени суток господа гуру сисадмины

Прошу Вашей помощи

Создавал тему в другой группе и после определенных манипуляций господа которые подсказывали что делать сказали обратиться сюда и указать ссылку на тему которую создал

Прошу помощи

Перейдя по ссылке описаны все шаги и есть вложения

Спасибо

 

 

Хочу сказать что решил проблему созданием правила в локальной политике безопасности на блокировку исходящего трафика 

Не знаю на сколько это правильно, но помогло

 

12 часов назад, SQ сказал:

Здравствуйте,

Пoхоже вам необходимо попробовать использовать wireshark, чтобы проанализировать сетевой трафик, как возможный вариант идет атака на днс-сервер или ldap.

 

Я в логах увидел следующее правило:



FirewallRules: [{2663170C-AF77-4F32-BDD5-8A9D9F11DE09}] => (Block) LPort=389

уточните пожалуйста вы блокируете какой протокол TCP или UDP?

и тот и то пробовал в брандмауэре, но результата не дало

в политике безопасности ip фильтрации 389 заблочил по udp и сразу норм всё стало

Но всё же хотелось бы узнать причину почему так происходит

Говорили что возможно такое бывает из-за обнов

Опубликовано (изменено)

Почитайте ссылку, может натолкнет на какие-то идеи:

https://www.atlex.ru/baza-znanij/rukovodstva/kak-ubeditsya-chto-sluzhba-ldap-na-windows-server-ne-mozhet-byt-ispolzovana-dlya-atak/

 

Сервер за роутером?

Возможно надо искать заражение внутри сети.

Изменено пользователем andrew75
Опубликовано
39 минут назад, andrew75 сказал:

Почитайте ссылку, может натолкнет на какие-то идеи:

https://www.atlex.ru/baza-znanij/rukovodstva/kak-ubeditsya-chto-sluzhba-ldap-na-windows-server-ne-mozhet-byt-ispolzovana-dlya-atak/

 

Сервер за роутером?

Возможно надо искать заражение внутри сети.

всё таки есть предположение что это какая то гадость залезла да?

Правда Ваши коллеги по вирусам сказали что не смогут помочь и к Вам отправили)

Опубликовано
2 минуты назад, Andrey_06_kz сказал:

сказали что не смогут помочь

Уточню: по предоставленным логам с конкретного компьютера ничего вредоносного обнаружено не было.

  • Согласен 1
Опубликовано

Чтоб понять причину, надо знать куда направляется трафик. Вам написали инструменты procmon, wireshark. Пробуйте с помощью них определить, куда отправляется трафик.

 

Опубликовано
11 часов назад, Sandor сказал:

Уточню: по предоставленным логам с конкретного компьютера ничего вредоносного обнаружено не было.

Я в этих делах не эксперт, но возможно есть продвинутые вредоносы, которые с вашими антивирусными утилитами так просто не обнаружить, если они уже активны в системе.

Опубликовано
20 часов назад, Andrey_06_kz сказал:

Говорили что возможно такое бывает из-за обнов

А обновы у вас регулярно ставятся?

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • cQreen
      Автор cQreen
      хотел поиграть в контру с скинченджером(nexora)видимо скачал не с офиц сайте,увидел,что каждые 5-10 минут появляется надпись Warning:this country is not supported с антивирусом узнал,что это LummaStealer поудалял(были еще трояны).Есть способ решить(желательно без сноса винды.
       
      Сообщение от модератора thyrex Перемещено из раздела Е.К.
    • Anton3456
      Автор Anton3456
      Здравствуйте не давно решил скачать дискорд через день удалили решил зайти в автозагрузки и увидел файл Дискорд переудалял все решил переустановить виндоус появляется ошибка помогите 
       

    • Глеб2416
      Автор Глеб2416
      Можете помочь, пожалуйста? Я видимо вирус словил, пытался ВК скачать. Когда включаю ПК, шум вентиляторов слышно, а картинки на мониторе нет. Пожалуйста, помогите
    • R37r0b0y
      Автор R37r0b0y
      Подхватил вчера фейковый адблок, который еще не сразу удалился. Скорее всего поймал его, когда скачивал сталкер 2 с сайта https://thelastgame.org/page,1,2,129-9-stalker-2-heart-of-chernobyl.html, просто сделал анализ по времени создания папки с расширением, который распространился на хром и стандартный браузер винды. Обнаружил после установки игры, когда на некоторые сайты резко переставало заходить, выбивая ошибку 403, мол, запретили мне доступ к сайту и заметил, что хром какую-то ошибку нашел, а там данное творение, которая как раз и была причиной ошибок. Я его сначала просто удалил и все, но все же решил вчера пройтись потом доктором вебом, он там нашел какой-то зараженный файл secure preferences в папке с хромом. Все это дело антивирусник вылечил типа. Но после сегодняшней загрузки винды снова появилось данное чудо, которое же я сразу удалил и начал снова прогонять доктором вебом с полной проверкой всего компа. После проверки и исправлений антивирусником я перезагрузил пк, но на следующий запуск расширение уже не появилось. На всякий случай решил собрать логи с FRST и автологгера после перезапуска. Думаю, что-то да осталось в компе после этой чертовщины, потому что у меня биос, как ни странно, начал теперь загружаться целых 45 секунд :). Логи cureit не могу приложить из-за большого размера.

      logs.zip
    • lizachan
      Автор lizachan
      Касперский несколько раз подряд находит эти вирусы и как я поняла не удаляет их почему-то. Смогла запустить этот антиварь только переименовав его. 
       
       

×
×
  • Создать...