Гость
Целевая тема:
Создать новую тему:
Автор:
Форумы / Windows [игнор отключен] [закрыт для гостей] / New virus? / 23 сообщений из 23, страница 1 из 1
06.08.2004, 12:02
    #32638323
Yanis
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
New virus?
Сегодня у меня утро началось весело: два компа начали показывать окошки от shutdown.exe с рассказом что в течение 60 секунд комп перезагрузится, а послал его lsass.exe

Один комп - Вин2к Про инглиш
Второй - ВинХР Про китайский

Все критические патчи стоят (спасибо СУСу)

Известных вирусов нет (на ХР стоит НАВ корп 7.6, база от 4 августа; на 2к стоит КАВ 4.5, база от 31 июля - он из чужого домена и в Инет доступ уже неделю не имеет). И тот и другой комп я дополнительно сканировал по сети.

Китайский комп имеет доступ в Инет через ИСА сервер. На сервере забанены все порты от Sobig, Sasser, MSBlast

Почта - Эксчейндж. На ней висит GFI с четырьмя встроенными антивирями + на каждом эксчейндж сервере стоит КАВ 4.5

Из автозагрузки все что можно повыключал. В параметрах службы RPC поставил перезапуск сервиса, а не компа в случае сбоя этого сервиса.

На китайской винде сейчас запустил sfc /scannow, потому что уже не знаю что делать.

Ну и теперь вопрос: что дальше с этим делать?
...
Рейтинг: 0 / 0
06.08.2004, 12:13
    #32638363
Рыжий Кот
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
New virus?
И так постоянно? или только один раз?
У нас тоже так было, всего 2 раза за год. Из зверей никого не найдено.
...
Рейтинг: 0 / 0
06.08.2004, 12:21
    #32638383
Yanis
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
New virus?
Рыжий КотИ так постоянно? или только один раз?
У нас тоже так было, всего 2 раза за год. Из зверей никого не найдено.Началось говорят вчера вечером, с тех пор постоянно - уже почти сутки...
После загрузки комп работает от 5 минут до получаса, потом говорит "давай-ка брат перезагрузимся"
...
Рейтинг: 0 / 0
06.08.2004, 13:28
    #32638567
Luchkin Dmitry
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
New virus?
ну а стена-то стоит? а то, патчи патчами, а дырок ещё ой-ей-ей скока в виндах....
...
Рейтинг: 0 / 0
06.08.2004, 13:31
    #32638575
alex777
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
New virus?
Очень похоже на стародавнего зверя
не помню как называется
год назад злобствовал

Alex_M
...
Рейтинг: 0 / 0
06.08.2004, 13:37
    #32638590
Yanis
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
New virus?
Luchkin Dmitryну а стена-то стоит? а то, патчи патчами, а дырок ещё ой-ей-ей скока в виндах.... alex777Очень похоже на стародавнего зверя
не помню как называется
год назад злобствовалЧитаем еще раз мой первый пост... Интернет - за ИСА сервером, известных Симантеку на позавчерашний день вирусов нет.
Очень похоже - согласен, и не на одного, а на минимум двух. Но не они.
...
Рейтинг: 0 / 0
06.08.2004, 13:40
    #32638599
Luchkin Dmitry
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
New virus?
было такое пару раз. вернее похожее -- перегружалось молча.
в логах локальной стены увидел что-то подозрительное и запретил пропускать извне. с тех пор за пару месяцев не наблюдал ни разу.
...
Рейтинг: 0 / 0
06.08.2004, 14:07
    #32638692
Yanis
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
New virus?
На всех виндах с китайским интерфейсом появилась та же проблема. Похоже кто-то новый народился...
Еще пара часов, и надо будет наверное ставить всем английский с МУИ, хоть они и отказываются (там всякой китайской фигни не хватает а они без нее видите ли не могут).
...
Рейтинг: 0 / 0
06.08.2004, 14:19
    #32638730
Luchkin Dmitry
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
New virus?
гы
но таки подумай, наверняка работает по принципу не изменения файлов ОС, а проникновения извне, подача команды на ретапок и прочий ремоте процедуре колл. поставь одному какой-нибудь простенький аутпост фиревалл и глянь логи...
...
Рейтинг: 0 / 0
06.08.2004, 15:04
    #32638841
gip
gip
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
New virus?
Это все последствия от вируса Sasser. Нужно сделать все что там написано: http://www.microsoft.com/Rus/Security/Incident/Sasser.mspx
Проверено!:)
...
Рейтинг: 0 / 0
06.08.2004, 15:18
    #32638870
Yanis
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
New virus?
MS04-011 установлено и переустановлено. Сассера нет
...
Рейтинг: 0 / 0
06.08.2004, 15:52
    #32638955
gip
gip
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
New virus?
А команды давал, которые указаны на сайте мелкософта?
...
Рейтинг: 0 / 0
06.08.2004, 16:10
    #32638988
Yanis
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
New virus?
1. Каюсь, не включал
2. Установлено
3, 4. Читай топик от 12:02
5. Может и посещал когда
...
Рейтинг: 0 / 0
06.08.2004, 17:12
    #32639113
ziktuw
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
New virus?
Так это клиент SUSа очередной патч накатил, который потребовал перезагрузки, вот оно и пошло. А вы как хотели?
...
Рейтинг: 0 / 0
06.08.2004, 18:17
    #32639234
Децл
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
New virus?
Та же х-ня, так что в итоге делать надо?
...
Рейтинг: 0 / 0
06.08.2004, 19:58
    #32639308
Yanis
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
New virus?
DankovТак это клиент SUSа очередной патч накатил, который потребовал перезагрузки, вот оно и пошло. А вы как хотели?У меня в политиках написано ждать пока сам юзер не соизволит перезаглючить компьютер. Либерально типа.
Тем более Вин2к Инглиш не в домене (от дома и домена 3000 км) и мой СУС ему не помеха
...
Рейтинг: 0 / 0
07.08.2004, 01:52
    #32639426
weber
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
New virus?
Эта проблема так месяц старая, подобную имел у клиента на Вин2к Сервер ларчик просто открывался дыра у Била а они создали KB835732-x86-CSY патч и по инсталяции его перестало. Атака идёт на LSASS а надо запретить RPC. По инсталяции патча RPC бежит в порядке но на службу уже нет доступа. Комп уже не будет производить рестарты за 60 секунд. Эта дыра есть и в ХР и у них есть свой патч от Microsoft с тем же номером но ХР
...
Рейтинг: 0 / 0
07.08.2004, 08:33
    #32639454
Yanis
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
New virus?
Еще раз повторяю: работает СУС. Патч в апреле вышел, я его заапрувил и установлен он везде...
В общем, если у кого еще будут идеи, читайте плз топик сначала...
Хотя это уже не очень актуально - половина виндов с имиджа поднята
...
Рейтинг: 0 / 0
09.08.2004, 18:07
    #32641523
Децл
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
New virus?
Блин все сделал как там сказано - все равно икспя перегружается(
...
Рейтинг: 0 / 0
09.08.2004, 18:25
    #32641566
Vw
Vw
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
New virus?
НЕТ ПОВЕСТИ ПЕЧАЛЬНЕЕ НА СВЕТЕ,
ЧЕМ ПОВЕСТЬ О ЗАКЛИНЕВШЕМ РЕСЕТЕ...


Yanis , у тебя чё на всех клиентских компах
имеджи забацаны?
...
Рейтинг: 0 / 0
09.08.2004, 19:51
    #32641690
weber
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
New virus?
Есть соображение что вирус может сидеть на одном из клиентов в локальной сети. А оттуда лезть на сервер. Второе сконтролировать что клиенты за последний период наинсталировали т.е. произвести ревизию софта. Может с каким нибудь патчем и апликуют вирус.
...
Рейтинг: 0 / 0
09.08.2004, 20:45
    #32641736
Yanis
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
New virus?
VwYanis , у тебя чё на всех клиентских компах
имеджи забацаны?Конечно, все устанавливаются с имиджей. Мне больше делать нечего, как на каждом компе один и тот же набор софта ставить...

weberЕсть соображение что вирус может сидеть на одном из клиентов в локальной сети. А оттуда лезть на сервер. Второе сконтролировать что клиенты за последний период наинсталировали т.е. произвести ревизию софта. Может с каким нибудь патчем и апликуют вирус.Уже неактуально - все глючные винды мертвы напрочь. Но: клиентов в последнее время не инсталлировали. На сервер никто не лез. Патчи подписаны самим БГ, так что вирусов там тоже по определению быть не должно. А если бы были, то я наверное уже сменил место работы

В общем, хоть проблема была решена при помощи топора мясника, а не скальпеля, все равно всем спасибо...
...
Рейтинг: 0 / 0
10.08.2004, 08:29
    #32641927
Yanis
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
New virus?
Новый прикол.
Приехал гай из Китая, разумеется с китайской виндой (варезной), без даже сервис пака 1. У меня есть патчи WindowsXP-KB835732-x86-CHS.EXE и WindowsXP-KB835732-x86-CHT.EXE, но они оба орут про несовпадение языков системы и патча. Инсталляшки сервис пака 1 - то же самое. Попробовал на всякий случай английский, но безрезультатно.
Хотя китайцы утверждают, что это и есть самая настоящая китайская винда. Кто-нить знает, какой язык еще можно попробовать? Спросил насчет японского - засмеяли
Или где в реестре можно увидеть пресловутый "язык системы", чтобы либо скачать под него патч, либо изменить его так, чтобы установились эти гребаные патчи?
...
Рейтинг: 0 / 0
Форумы / Windows [игнор отключен] [закрыт для гостей] / New virus? / 23 сообщений из 23, страница 1 из 1
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]