Страницы: 1
RSS
[ Закрыто ] c2.bat вирус обнаруживается на сервере антивирусом Eset File Security, Майнеры криптовалют используют EternalBlue/DoublePulsar
 
Организация пользуется программой складского учёта через удалённый рабочий стол. У нас в наличии один сервер с загруженной Windows Server 2008 R2 SP1  и семь компьютеров. До покупки Eset File Security сервер работал с Microsoft Security Essentials и в это время он заразился вирусом. В чём выражается действие данного вируса? Удалённый рабочий стол зависает и экран темнеет сервер тоже зависает, после перезагрузки всё работает нормально до определённого момента. После удаления установки Microsoft Security Essentials, проверки другими антивирусными программами и установки Eset File Security с временно лицензией это проблема ушла. Сервер и удалённые рабочие столы стали работать нормально без каких либо проблем, хотя антивирус постоянно ловил один и тот же вирус в системе. Это настораживало, но так как проблем в целом не возникало, решил не обращать внимания на логи. Но уже второй день, как мне сообщили, что вернулась прежняя проблема.То есть зависает Удалённый рабочий стол и требуется перезагрузка сервера. Такое происходит в день два три раза. Проверка жёсткого диска сервера на другой компютер Антивирусом Eset Smart Security 8  не принёс результатов, хотя он удалил вирус с жёсткого диска. Также отключил в Task Scheduler Windows Server сомнительные задачи (фото 1) Вирус всё равно обнаруживается антивирусом после включения и в процессе работы сервера (фото2 и 3).  Прошу помочь в решении данной проблемы. Заранее Спасибо!
2.jpg (353.85 КБ)
1.jpg (173.21 КБ)
3.jpg (416.82 КБ)
 
1. необходимо установить на сервер для вашей системы критическое обновление MS-2017-010, (и вообще на все ваши рабочие компутеры)
потому что вместо майнера может прилететь и WannaCry

https://technet.microsoft.com/en-us/library/security/ms17-010.aspx

2. создайте образ автозапуска системы.
необходимо вычистить скрипты WMI, которые наверняка есть в системе, и периодически загружают вредоносные программы из сети,
на которые реагирует антивирус.

3. кроме того, если к серверу есть доступ из внешней сети, в этом случае одного функционала File Security недостаточно будет для безопасности ваших данных.
как минимум система должна быть защищена фаерволлом, правила которого разрешают доступ к RDP/SMB только с определенных адресов (IP).
------------
задачи эти известны.
прописываются сетевым червем при эксплуатации уязвимости вашей системы.
заодно вычистим и задачи, потому что они будут восстанавливаться, если мы не выполним пункты 1. и 2.
 
Спасибо вам за оперативый ответ. Сделал обновление MS-2017-010 как вы сказали. Проверил сервер Kaspersky Virus Removal Tool. Обнаружил что то в памяти , перезагрузил и  пока вроде нормально работает уже второй день, никаких сообщений о постоянно обнаруживаемых вирусах нет. Буду наблюдать. Учту и ваши другие советы. Ещё раз спасибо за ответ!
 
это все таки сделайте для проверки системы

Цитата
2. создайте образ автозапуска системы.
http://forum.esetnod32.ru/forum9/topic2687/

файл образа добавьте на форум для анализа.
Страницы: 1
Читают тему (гостей: 1)