PDA

Показать полную графическую версию : Проблема с DC на Windows Server 2003R2


Destruction
09-06-2010, 22:39
DC-сервер на 2003R2

с недавнего времени постоянно в логах на сервере такая ошибка, иногда появляется несколько раз в секунду, судя по времени.

источник sam
id 12294
пользователь domen\Администратор
компьютер server1

описание:
База данных SAM не смогла заблокировать учетную запись Администратор из-за ошибки ресурса, например, ошибки записи на диск (конкретный код ошибки находится в данных об ошибке). Учетная запись блокируется после ввода нескольких неправильных паролей, поэтому, возможно, следует переустановить пароль для указанной выше записи.

так же судя по логам время от времени отваливается службs Update Services, Сервер, Инструментарий управления. Еще вылетает ошибка следующего содержания:

Ошибка приложения svchost.exe, версия 5.2.3790.1830, модуль kernel32.dll, версия 5.2.3790, адрес 0x0006bed8

поисковики навели на мысль, что это kido/conflicker... пробовал разные утилиты для его поиска и удаления (например, kido killer) - ничего не нашлось, CureIT и Средство удаления вредоносного ПО MS тоже ничего не выявили, однако ошибки валятся даже после установки рекомендуемых MS обновлений для системы. Из-за всего этого у работников постоянно пропадает доступ к сетевым ресурсам и базам 1С, последствия чего могут быть самыми непредсказуемыми. Подскажите, как победить это зло?
ps. логи прилагаю

MotherBoard
09-06-2010, 23:22
Здравствуйте.
выполните скрипт:

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
SetServiceStart('abp470n5', 4);
StopService('abp470n5');
QuarantineFile('C:\WINDOWS\system32\drivers\noonnm.sys','');
DeleteFile('C:\WINDOWS\system32\drivers\noonnm.sys');
BC_ImportAll;
ExecuteSysClean;
BC_DeleteSvc('abp470n5');
RebootWindows(true);
end.
Комп перезагрузится
Выполните скрипт

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine .zip');
end.

В результате выполнения скрипта будет сформирован карантин quarantine.zip. Отправьте полученный файл quarantine.zip из папки AVZ через данную форму(http://support.kaspersky.ru/virlab/helpdesk.html). В строке "Подробное описание возникшей ситуации:", напишите пароль на архив "virus" (без кавычек), в строке "Электронный адрес:" укажите свой электронный адрес. Полученный ответ сообщите здесь.


У вас не kido, а файловый вирус
Почитайте вот здесь информацию
Как лечить файловый вирус (http://virusnet.info/forum/showthread.php?t=54)

Destruction
09-06-2010, 23:52
при попытке выполнить первый скрипт пишет "Ошибка ";" expected в позиции 10:1"... в нем все верно?

MotherBoard
10-06-2010, 00:04
Попробуйте снова! Всё должно сработать... Извините, поправила..

Destruction
10-06-2010, 00:27
карантин пустой получается...

MotherBoard
10-06-2010, 00:38
Тогда попробуйте отправить вручную файл
C:\WINDOWS\system32\drivers\noonnm.sys
Как отправить файл на анализ (http://virusnet.info/forum/showthread.php?t=3080)

Destruction
10-06-2010, 01:00
а разве скрипт его не удалил? я не нахожу такого файла там

MotherBoard
10-06-2010, 07:34
Значит удалилось, но мимо карантина.. такое тоже бывает...(((
Что с проблемами?

Destruction
10-06-2010, 07:54
за ночь пока ошибок не было, посмотрим, что будет днем. спасибо!

upd опять полезла ошибка SAM после того, как начался рабочий день. видимо, какая-то гадость ломится с клиентских компьютеров((

MotherBoard
10-06-2010, 14:20
Прежде чем делать логи, выполните AVZ /меню файл/обновление баз
Повторите логи AVZ.
Сделайте лог RSIT(http://images.malwareremoval.com/random/RSIT.exe)

Destruction
10-06-2010, 16:28
вечером попробую

Destruction
14-06-2010, 11:55
Прежде чем делать логи, выполните AVZ /меню файл/обновление баз
Повторите логи AVZ.
Сделайте лог RSIT(http://images.malwareremoval.com/random/RSIT.exe) »
повторно логи
а при запуске RSIT вылетает ошибка AutoIT Error: Line 2563 (путь к файлу RSIT.exe) Error: variable used without being declared




© OSzone.net 2001-2012