PDA

Показать полную графическую версию : [решено] Выявление Win32.HLLW.Shadow


PsyDuck
28-07-2010, 10:48
Одна из машин в домене подхватила (?) эту заразу.
Теперь на машинах, в администраторы которых добавлены другие учетные записи антивири детектируют Выявление Win32.HLLW.Shadow.45, файл всегда один и то-же - Systemvolume\Windows\System32\wcpgxljk.q (На всех машинах название идентично), ОС везде - или Vista SP2, или-же Windows 7, Контроллер домена на Windows Server 2003 (апдейты стоят).
Все машины проверяли разными антивирями, обычно или находит этот файл (и удаляет его), плюс находятся созданные задания вирем в Планировщике Windows (так-же удаляются). Но более ничего, ни иных зараженных файлов, процессов и тд и тп.
Провели эксперимент - на одной из машин оставили доступ только для одной учетной записи, другие удалили из группы Администраторы (к сожалению нужно чтобы другие пользователи были именно в этой группе). Прошли сутки - установленный DrWeb ничего не детектирует, утилита от Kaspersky Lab для детектирования и удаления Kido тоже. На других-же машинах все как и было. Энное кол-во раз в сутки антивирем детектируется вышеописанный файл, затем запускаем утилу от Каспера, находит задания, удаляет, но более ничего. Самое большее, что сейчас волнует это выявить явно зараженную машину, есть небольшие сомнения в сторону 1-2х машин, но антивирусная проверка результатов не принесла - они чисты.

PsyDuck
28-07-2010, 11:08
Нашел зараженную машину, на той машине, на которой удалили из пользователей доменные учетные записи в событиях стали появляется записи, говорящие о том, что с определенной учетной записи не был произведен вход - не опознано имя или пароль. Понятно что тот человек не мог забыть свой пароль. Машина проверяется на данный момент.
Пока вот что непонятно даже с учетом того что вирь вполне нормально мог заходить на машины, как он запускался? Через какой механизм, на машинах антивири, апдейты все.

Drongo
28-07-2010, 16:08
wsimons, Выполните рекомендации (http://www.forum.oszone.net/post-717373-2.html) и прикрепите к следующему сообщению полученные логи.

PsyDuck
28-07-2010, 16:11
Всё вылечил.

Drongo
28-07-2010, 16:16
Тема закрыта. Для открытия темы топикстартер может обратиться в РМ, для всех остальных - создавайте новую тему с учетом правил (http://forum.oszone.net/thread-98169.html)




© OSzone.net 2001-2012