сделайте еще лог ESETlogCollector на IZTVMAIL01, может в журналах событий что-то будет на момент запуска 30.07
(надо было конечно пораньше запросить, вместе с образом автозапуска)
+
статья о примере мониторинга событий в WMI,
Поставщик ИТ-решений PRO32 сообщает вам, что после 17 лет сотрудничества мы более не являемся эксклюзивным дистрибьютором программных продуктов словацкого разработчика ESET в России, Республике Беларусь, Казахстане, Азербайджане, Узбекистане, Кыргызстане, Таджикистане, Туркменистане, Молдове, Грузии и Армении.
Купить и продлить лицензии ESET на нашем сайте больше нельзя.
Предлагаем вам попробовать новый антивирус от компании PRO32.
Продукты PRO32 — это технологичные решения, надежная защита от киберугроз и максимальная производительность устройств на Windows / Android.
Для действующих клиентов ESET мы предлагаем промокод на скидку в размере 15% — ESET15. Скопируйте его и после добавления товара в корзину, не забудьте его применить в корзине.
Цитата |
---|
santy написал: сделайте еще лог ESETlogCollector на IZTVMAIL01, может в журналах событий что-то будет на момент запуска 30.07(надо было конечно пораньше запросить, вместе с образом автозапуска) |
Цитата |
---|
o Управление DNS логом вынесено в отдельные твики, #41 и #42. DNS лог работает начиная с Win8 (в ограниченном виде) и с Win8.1 в полном. Отключение ведения лога происходит мгновенно во всех системах кроме Windows 10, в последнем случае необходимо перезагрузить систему после 42 твика. (Win7 и ниже не поддерживается). |
Цитата |
---|
DNS лог: 0 Отслеживание задач: 0 Отслеживание запуска процессов: 1 Отслеживание завершения процессов: 1 |
Цитата |
---|
pid=7260 NT AUTHORITY\СИСТЕМА 17:43:35 [2021.08.07] cmdline=C:\Windows\System32\rundll32.exe -o pool.supportxmr.com:443 -u 44EspGiviPdeZSZyX1r3R9RhpGCkxYACEKUwbA4Gp6cVCzyiNeB21STWYsJZ CPU 1013,99% parentid=13100 не определился, или был закрыт после запуска майнера. 192.168.24.26:38069 <-> 95.216.46.125:443 |
Цитата |
---|
C:\Windows\System32\rundll32.exe -o pool.supportxmr.com:443 -u 44EspGiviPdeZSZyX1r3R9RhpGCkxYACEKUwbA4Gp6cVCzyiNeB21STWYsJZ 17:34:15 [2021.08.07] parentid=27320 192.168.10.26:51537 <-> 95.216.46.125:443 ---------------- |
Цитата |
---|
RP55 RP55 написал: Вы с ним работаете ? |
Цитата |
---|
santy написал: 1. запуск происх примерно в одно и тоже время на обоих серверах. |
Цитата |
---|
santy написал: 3. удаленный адрес подкл - один и тот же, повторяется при новых запусках. |
Цитата |
---|
santy написал: 5. думаю, стоит еще включить лог DNS (в нужный момент), пусть пишется по 512Мб - на производительности системы не должно сказываться, после 512 - пойдет перезапись файла лога, |
Цитата |
---|
Владимир Шариков написал: santy написал:1. запуск происх примерно в одно и тоже время на обоих серверах. я бы не сказал, 03:48:12 [2021.07.30] и 17:34:15 [2021.08.07]Цитата |
Цитата |
---|
Это самое сложное "В нужный момент". Я так понял что если перезаписывает лог каждый час, необходимо попасть(не спать) в этот час? |
Код |
---|
44EspGiviPdeZSZyX1r3R9RhpGCkxYACEKUwbA4Gp6cVCzyiNeB21STWYsJZYZeZt63JaUn8CVxDeWWGs3f6XNxGPtSuUEX |
Цитата | ||
---|---|---|
Exchange Server Vulnerability - Still Having Issues after all Patch and CU20 Updates Hello everyone, As per Microsoft Recommendations, we already installed all security patches earlier in the March and installed CU 20 updates. Here are the details about our issues. Any help on this will be appreciated: Issue: High CPU utilization due to cmd.exe process Exchange 2016 Standard Work done so far: All patches installed, CU 20 installed, Performed multiple scan with Microsoft Safety Scanner, every time it finds and remove "Backdoor:MSIL/Chopper.F!dha " but next day same issue occurs Opened CMD.exe file with process explorer today and found following scripts:
Also ran Exchange Mitigation Tool and it did not found anything. |