Перейти к содержанию

С некоторых машин в локальной сети идут постоянные попытки RDP подключения на сервер


Рекомендуемые сообщения

Опубликовано

Могли бы пожалуйста проверить следующий файл на virustotal.com
 

C:\USERS\DZEN\APPDATA\LOCAL\TEMP\TRAYICONCOMP.DLL

Уточните пожалуйста проблема постоянно воспроизводиться или в какой-то момент времени?

Опубликовано

+ по логу похоже, что там куча файлов повреждена.

Скачайте этот скрипт, запустите стандартную проверку. Полученные логи потом выложите здесь.

  • Спасибо (+1) 1
Опубликовано
13.09.2021 в 18:28, SQ сказал:

Могли бы пожалуйста проверить следующий файл на virustotal.com
 


C:\USERS\DZEN\APPDATA\LOCAL\TEMP\TRAYICONCOMP.DLL

Уточните пожалуйста проблема постоянно воспроизводиться или в какой-то момент времени?

 

Файл проверил, вроде чист https://www.virustotal.com/gui/file/4788d6edca736b61d21975f81049a49352e855f23f6436b1d843fe702a663f08/detection

 

[2021-09-14 17:30:39] RDP: failed login attempt from 192.168.1.75 for user [Unknown]
 

этот ПК последний раз ломился 14-го числа. Есть пара машин, которая прям каждый день долбят.

 

14.09.2021 в 23:26, regist сказал:

+ по логу похоже, что там куча файлов повреждена.

Скачайте этот скрипт, запустите стандартную проверку. Полученные логи потом выложите здесь.

готово

logs.rar

Опубликовано
On 25.08.2021 at 03:17, vanamingo said:

Прокси не мой.


Добавил этот прокси-сервер в скрипт на удаление, в логах кроме ссылок на несуществующие объекты ничего вредоносного не заметил.

Выполните скрипт в uVS:
 

;uVS v4.11.8 [http://dsrt.dyndns.org:8888]
;Target OS: NTv6.1
v400c
OFFSGNSAVE
cexec tools\CreateRestorePoint.exe BeforeCure
delref %SystemDrive%\USERS\АДМИНИСТРАТОР\APPDATA\LOCAL\DROPBOX\UPDATE\1.3.127.1\PSUSER.DLL
delref %SystemDrive%\USERS\АДМИНИСТРАТОР\APPDATA\LOCAL\DROPBOX\UPDATE\1.3.141.1\PSUSER.DLL
delref %SystemDrive%\USERS\АДМИНИСТРАТОР\APPDATA\LOCAL\DROPBOX\UPDATE\1.3.189.1\PSUSER.DLL
delref %SystemDrive%\USERS\АДМИНИСТРАТОР\APPDATA\LOCAL\DROPBOX\UPDATE\1.3.241.1\PSUSER.DLL
delref %SystemDrive%\USERS\АДМИНИСТРАТОР\APPDATA\LOCAL\DROPBOX\UPDATE\1.3.27.29\PSUSER.DLL
delref %SystemDrive%\USERS\АДМИНИСТРАТОР\APPDATA\LOCAL\DROPBOX\UPDATE\1.3.27.33\PSUSER.DLL
delref %SystemDrive%\USERS\АДМИНИСТРАТОР\APPDATA\LOCAL\DROPBOX\UPDATE\1.3.295.1\PSUSER.DLL
delref %SystemDrive%\USERS\АДМИНИСТРАТОР\APPDATA\LOCAL\DROPBOX\UPDATE\1.3.335.1\PSUSER.DLL
delref %SystemDrive%\USERS\АДМИНИСТРАТОР\APPDATA\LOCAL\DROPBOX\UPDATE\1.3.51.1\PSUSER.DLL
delref %SystemDrive%\USERS\АДМИНИСТРАТОР\APPDATA\LOCAL\DROPBOX\UPDATE\1.3.57.1\PSUSER.DLL
delref %SystemDrive%\USERS\АДМИНИСТРАТОР\APPDATA\LOCAL\DROPBOX\UPDATE\1.3.59.1\PSUSER.DLL
delref %SystemDrive%\USERS\АДМИНИСТРАТОР\APPDATA\LOCAL\DROPBOX\UPDATE\1.3.75.1\PSUSER.DLL
delref %SystemDrive%\USERS\АДМИНИСТРАТОР\APPDATA\LOCAL\GOOGLE\UPDATE\1.3.35.453\PSUSER.DLL
delref %SystemDrive%\USERS\АДМИНИСТРАТОР\APPDATA\LOCAL\GOOGLE\UPDATE\1.3.36.32\PSUSER.DLL
delref %SystemDrive%\USERS\АДМИНИСТРАТОР\APPDATA\ROAMING\DROPBOX\BIN\DROPBOX.EXE
delref %SystemDrive%\USERS\АДМИНИСТРАТОР\APPDATA\ROAMING\DROPBOX\BIN\DROPBOXEXT.22.DLL
delref %SystemDrive%\USERS\АДМИНИСТРАТОР\APPDATA\ROAMING\DROPBOX\BIN\DROPBOXEXT.24.DLL
delref %SystemDrive%\USERS\АДМИНИСТРАТОР\APPDATA\ROAMING\DROPBOX\BIN\DROPBOXEXT.25.DLL
delref %SystemDrive%\USERS\АДМИНИСТРАТОР\APPDATA\ROAMING\DROPBOX\BIN\DROPBOXEXT.28.DLL
delref %SystemDrive%\USERS\АДМИНИСТРАТОР\APPDATA\ROAMING\DROPBOX\BIN\DROPBOXEXT.42.DLL
delref %SystemDrive%\USERS\ВЛАДЕЛЕЦ\APPDATA\LOCAL\DROPBOX\UPDATE\1.3.127.1\PSUSER.DLL
delref %SystemDrive%\USERS\ВЛАДЕЛЕЦ\APPDATA\LOCAL\DROPBOX\UPDATE\1.3.141.1\PSUSER.DLL
delref %SystemDrive%\USERS\ВЛАДЕЛЕЦ\APPDATA\LOCAL\DROPBOX\UPDATE\1.3.189.1\PSUSER.DLL
delref %SystemDrive%\USERS\ВЛАДЕЛЕЦ\APPDATA\LOCAL\DROPBOX\UPDATE\1.3.241.1\PSUSER.DLL
delref %SystemDrive%\USERS\ВЛАДЕЛЕЦ\APPDATA\LOCAL\DROPBOX\UPDATE\1.3.27.29\PSUSER.DLL
delref %SystemDrive%\USERS\ВЛАДЕЛЕЦ\APPDATA\LOCAL\DROPBOX\UPDATE\1.3.27.33\DROPBOXUPDATEONDEMAND.EXE
delref %SystemDrive%\USERS\ВЛАДЕЛЕЦ\APPDATA\LOCAL\DROPBOX\UPDATE\1.3.27.33\PSUSER.DLL
delref %SystemDrive%\USERS\ВЛАДЕЛЕЦ\APPDATA\LOCAL\DROPBOX\UPDATE\1.3.295.1\PSUSER.DLL
delref %SystemDrive%\USERS\ВЛАДЕЛЕЦ\APPDATA\LOCAL\DROPBOX\UPDATE\1.3.335.1\PSUSER.DLL
delref %SystemDrive%\USERS\ВЛАДЕЛЕЦ\APPDATA\LOCAL\DROPBOX\UPDATE\1.3.377.1\PSUSER.DLL
delref %SystemDrive%\USERS\ВЛАДЕЛЕЦ\APPDATA\LOCAL\DROPBOX\UPDATE\1.3.415.1\PSUSER.DLL
delref %SystemDrive%\USERS\ВЛАДЕЛЕЦ\APPDATA\LOCAL\DROPBOX\UPDATE\1.3.459.1\PSUSER.DLL
delref %SystemDrive%\USERS\ВЛАДЕЛЕЦ\APPDATA\LOCAL\DROPBOX\UPDATE\1.3.51.1\PSUSER.DLL
delref %SystemDrive%\USERS\ВЛАДЕЛЕЦ\APPDATA\LOCAL\DROPBOX\UPDATE\1.3.57.1\PSUSER.DLL
delref %SystemDrive%\USERS\ВЛАДЕЛЕЦ\APPDATA\LOCAL\DROPBOX\UPDATE\1.3.59.1\PSUSER.DLL
delref %SystemDrive%\USERS\ВЛАДЕЛЕЦ\APPDATA\LOCAL\DROPBOX\UPDATE\1.3.75.1\PSUSER.DLL
delref %SystemDrive%\USERS\ВЛАДЕЛЕЦ\APPDATA\LOCAL\GOOGLE\UPDATE\1.3.35.453\PSUSER.DLL
delref %SystemDrive%\USERS\ВЛАДЕЛЕЦ\APPDATA\LOCAL\GOOGLE\UPDATE\1.3.35.453\PSUSER_64.DLL
delref %SystemDrive%\USERS\ВЛАДЕЛЕЦ\APPDATA\LOCAL\GOOGLE\UPDATE\1.3.36.32\GOOGLEUPDATEONDEMAND.EXE
delref %SystemDrive%\USERS\ВЛАДЕЛЕЦ\APPDATA\LOCAL\GOOGLE\UPDATE\1.3.36.32\PSUSER.DLL
delref %SystemDrive%\USERS\ВЛАДЕЛЕЦ\APPDATA\LOCAL\GOOGLE\UPDATE\1.3.36.32\PSUSER_64.DLL
delref %SystemDrive%\USERS\ВЛАДЕЛЕЦ\APPDATA\LOCAL\GOOGLE\UPDATE\1.3.36.52\PSUSER.DLL
delref %SystemDrive%\USERS\ВЛАДЕЛЕЦ\APPDATA\LOCAL\GOOGLE\UPDATE\1.3.36.52\PSUSER_64.DLL
delref %SystemDrive%\USERS\ВЛАДЕЛЕЦ\APPDATA\LOCAL\GOOGLE\UPDATE\1.3.36.72\PSUSER.DLL
delref %SystemDrive%\USERS\ВЛАДЕЛЕЦ\APPDATA\LOCAL\GOOGLE\UPDATE\1.3.36.72\PSUSER_64.DLL
delref %SystemDrive%\USERS\ВЛАДЕЛЕЦ\APPDATA\LOCAL\GOOGLE\UPDATE\1.3.36.82\PSUSER.DLL
delref %SystemDrive%\USERS\ВЛАДЕЛЕЦ\APPDATA\LOCAL\GOOGLE\UPDATE\1.3.36.82\PSUSER_64.DLL
delref %SystemDrive%\USERS\ВЛАДЕЛЕЦ\APPDATA\ROAMING\DROPBOX\BIN\117.4.378\DROPBOXOFFICEADDIN64.13.DLL
delref %SystemDrive%\USERS\ВЛАДЕЛЕЦ\APPDATA\ROAMING\DROPBOX\BIN\117.4.378\DROPBOXOFFICEADDIN.13.DLL
delref 195.158.28.30:1080
restart

Уточните пожалуйста, агент zabbix, какие-сервисы проверяет на этом ПК?
Компьютер подключен к роутеру Mikrotik?

Опубликовано
5 часов назад, vanamingo сказал:

готово

согласно этому логу, системных там только два файла покорёжины и не критичные (проблема явно не из-за них).

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Eureka911
      Автор Eureka911
      Добрый день.
      Сегодня во время еженедельной полной проверки системы Касперским, появилось сообщение об обнаружении трояна MEM:Trojan.Win32.SEPEH.gen.
      Удалить его касперский не смог. 
      Каких то подозрительных процессов я не обнаружил.
      Логи прилагаю.
      Прошу помочь разобраться что это и как убрать. Заранее спасибо.
      Addition.txt FRST.txt
      Касперский 2026.07.05-12.33.txt
    • renekka_s
      Автор renekka_s
      Что мы имеем... Стал сильно нагреваться ноут (Ardor neo) у них и так достаточно высокая температура при загрузке, но доходило >100 после замены термопасты и чистки. 
      1. AVZ не открывался до переименования как и Autoruns
      2. Dr.web дважды сканировал и находил троян, удалял - не помогало
      3. Естественно редактор реестра невозможно открыть, через cmd пробовала менять доступ и AVZ, все равно закрывается.



      В логе dr.web была строчка про
      ProgramData\fqupxqtgiuun.exe
      powercfg.exe
      conhost.exe.
      лежит по пути C:\ProgramData\fqupxqtgiuun.exe цифровой подписи нет и тд. через авторан посмотрели что к нему относится служба FMGEEOFG   

      HKLM\System\CurrentControlSet\Services
      Addition.txtShortcut.txt
      wmic process get ProcessId,ExecutablePath | findstr /i "ProgramData" --->
      FMGEEOFG
      ImagePath:
      C:\ProgramData\fqupxqtgiuun.exe

      с командой sc stop FMGEEOFG и sc delete FMGEEOFG успех выдает успех но при обновлении авторана служба снова появляется, хотя fqupxqtgiuun.exe в диспетчере я не увидела.

      Имя_службы: FMGEEOFG
              Тип                  : 10  WIN32_OWN_PROCESS
              Тип_запуска          : 2   AUTO_START
              Управление_ошибками  : 1   NORMAL
              Имя_двоичного_файла  : C:\ProgramData\fqupxqtgiuun.exe
              Группа_запуска       :
              Тег                  : 0
              Выводимое_имя        : FMGEEOFG
              Зависимости          :
              Начальное_имя_службы : LocalSystem

      хз что делать в общем. я не разбираюсь и понять не могу как исправить.
      avz_log.txtFRST.txt
    • TonTonchik
      Автор TonTonchik
      Здраствуйте, похожий форму уже был, но проблема не устраняется. Windows не может его удалить

    • Zhivitchenko14
      Автор Zhivitchenko14
      Добрый день!
      Долго прогружаются иконки + сбрасывается подключение к вай-фай и подключается к нему долго (думаю, это как следствие основной проблемы)
      Также в журнале событий завершаются службы bits и UsoSvc
      По опыту предыдущего запроса на другом компе я скачал программу и просканировал комп
      Файлы логов во вложении в архиве
      Прошу помочь!
      Логи(05.06.2026).7z
    • Moongaze
      Автор Moongaze
      Здравствуйте!
      Не удаляется троян. Делал проверку через Dr.Web Cureit и он его не видит, + отключилось обновление Windows (выдает "что-то пошло не так. Попытайтесь повторно открыть позже").
      Windows defender его видимо удаляет, но он появляется заново. Раз в минуту моргает отображение, иногда две штуки показывает сразу, иногда ни одного.

      Возможный дубль 





×
×
  • Создать...