Какая-то дрянь в сети останавливает службы Сервер и Рабочая станция - как вычислить? #553629


#0 by Джордж1
... похоже на конфикер, но не он похоже.
#1 by PLUT
format c:
#2 by Sakura
что в логах системы?
#3 by Джордж1
ничего подозрительного. Записи об остановке служб нет
#4 by Джордж1
Единственное что есть: "Ошибка приложения svchost.exe, версия 5.2.3790.3959, модуль kernel32.dll, версия 5.2.3790.3959, адрес 0x0006beb8."
#5 by Джордж1
ну хоть сниффер какой-нибудь порекомендуйте под Вин
#6 by big
недели 3 назад была такая кака. Поставил на все машины конфикеровскую заплатку от мелкософта. Тьху-тьху-тьху вроде тихо.
#7 by smaharbA
конфицкер ищи на рабстанциях убей админов всех
#8 by Shurjk
Возможно с ключом проблема.
#9 by smaharbA
+ смотри в систем32конфигсюстемпрофиле в инет темпорарях, если хватит тямы
#10 by Джордж1
заплатка то помогает, вопрос какая машина гадить начала с каким ключем?
#11 by smaharbA
+ запусти "мастер настройки безопасности" - если поймешь как настроит, он тебе потом все расскажет кто и откудова
#12 by Джордж1
я смотрю kidokiller-ом, + утилитой от mcafee - ничего не нахожу.
#13 by smaharbA
пофиг на кидокиллер, смотри
#14 by smaharbA
+ искать не на сервере, а на всех рабстанциях если не осилишь
#15 by Shurjk
Лицензия на сервер 1с
#16 by Джордж1
пока не осилил нет у нас такого
#17 by big
1.  а там по-любому надо ставить везде, ибо он по-новой расползается.
#18 by Джордж1
да не расползается он - нет симптомов на рабочих станциях
#19 by andrewks
avz и скань все компы обновления на оси крайне  советуемы
#20 by Джордж1
сам понимаешь 60 компов сканить - не лучший вариант
#21 by Джордж1
Поставил пока триального Касперского - посмотрим обнаружит ли он сетевые атаки какие
#22 by andrewks
т.е. сабж наблюдается только на одном компе, я правильно понял? что там за ось?
#23 by Джордж1
нет сабж наблюдается на всех компах - все компы WinXP, и один Win2003 - без обновлений. После установки заплатки на комп, службы больше не останавливаются
#24 by smaharbA
легко, все делается одним пакетником с одного рабочего места, прозрачно для усеров
#25 by andrewks
ну, значит точно червячок сидит
#26 by Джордж1
подробнее можно про этот пакетник
#27 by Джордж1
обошел половину компов - прогнал kido-killerom, поставил заплатки - источника заразы не обнаружил
#28 by andrewks
ну, не факт, что это именно кидо. а может, и новая разновидность. я кода кидо выдирал из корпоративной сетки - его ещё ни каспер, ни веб не знали. только через несколько дней в базе появился.
#29 by Скользящий
на сервере ставишь заплатки, конфискер перестает останавливать службу "сервер". Потом поочередно на каждой машине ставишь сложный пароль администратора и прогоняешь все кидокиллером.
#30 by Джордж1
вот в этом то и проблема - ловить черную кошку в темной комнате не слишком эффективно. Вычислить бы какой комп
#31 by Скользящий
У нас после атаки кидо я везде пароли поставил типа FirmaName - достаточно для кидо.
#32 by Джордж1
сервер с обновлением - с ним проблем нет. Сложные пароли у локальных админов уже поставлены. Все пользователи работают под правами Пользователь домена
#33 by pwei
на клиентских машинах смотри планировщик заданий. на компах рассыльщиках создаются задания со странными именами
#34 by Скользящий
Ну тогда только все компы обходить. По пять минут на машину не так уж и долго.
#35 by Джордж1
вопрос что на этих компах искать
#36 by andrewks
сервис с абракадабррским именем, например, типа wdfrtyr.dll, только видно его будет с лайв-сиди или флэхи
#37 by Skom
сделай проще. поставь любой файерволл/антивирь модный мы в офисе кидоху вычислили благодаря моему компу. у всех сетка начала жутко виснуть у 99% стоял касперыч и он молчал предательски у меня на тот момент стоял symantec endpoint protection и он мне каждые пару минут выдавал мессаг что он блочит трафик на мой комп с такого то ИП так ты быстрее вычислишь на ком зараза сидит
#38 by Skom
+ сейчас вин7х64 + NIS2011
#39 by andrewks
если это кидо, то 99% что сидит почти на всех компах
#40 by andrewks
+ которые не обновлённые - точно, пофих на пароль админа, он ещё уязвимости использует, например в netapi
#41 by Джордж1
если касперыч ничего не покажет - попробую ну нет симптомов - сайты открываются, автораны не создаются, kk - молчит.
#42 by andrewks
как вариант - возможно тварь долбится извне, но внутрь по каким-либо причинам не попадает. а останов сервисов - побочное явление долбёжки
#43 by Skom
я не утверждаю что это КИДО. просто тебе файер покажет откуда атака идет. что бы не бегать по всем компам (у нас их больше сотни)
#44 by smaharbA
и тут же файлик kk.exe
#45 by smaharbA
Запускаем пакетник номер 2 и ждем логов, логи перенаправлять в обратку не стал, сам допиши
#46 by Джордж1
(42,44) из вне вряд ли - на шлюзе все порты прикрыты // правда раньше все через прокси ходили, а теперь через NAT
#47 by Джордж1
счас попробуем, спасибо
#48 by andrewks
ты avz-шкой то всё же пару компов проскань
#49 by smaharbA
тут жестко для х32 и диска с: переделать для тех, что всамом деле на каждом просто тупо добавить проверку с wmic /node:%%i share get name,path /format:csv
#50 by smaharbA
+ логи лягут на самих компах в файлы program fileskasperskykk-report.log
#51 by maxnn
Включи у Касперского Антихакер. Там будет отоброжаться с какого IP идёт атака. Вот на тех компах и лечи Кидо.
#52 by Джордж1
где это такое - в упор не вижу
#53 by andrewks
не слушай его - антихакер уже лет пять как не выпускается. щас весь этот функционал в KIS зашит,
#54 by Скользящий
Забыл еще добавить что заплатки от кидо надо и на клиентские машины все ставить.
#55 by Torquader
Кстати, в настройках безопасности можно изменить пользователей, которые имеют доступ к компьютеру из сети - тогда и пароль администратора не нужен будет - так как Администратор просто не сможет подключаться по сети.
Тэги:
Ответить:
Комментарии доступны только авторизированным пользователям

В этой группе 1С