Цитата |
---|
DNS лог: 0 Отслеживание задач: 0 Отслеживание запуска процессов: 1 Отслеживание завершения процессов: 1 |
на первом сервере (Имя компьютера: IZTVMAIL01)
Цитата |
---|
pid=7260 NT AUTHORITY\СИСТЕМА 17:43:35 [2021.08.07] cmdline=C:\Windows\System32\rundll32.exe -o pool.supportxmr.com:443 -u 44EspGiviPdeZSZyX1r3R9RhpGCkxYACEKUwbA4Gp6cVCzyiNeB21STWYsJZ CPU 1013,99% parentid=13100 не определился, или был закрыт после запуска майнера. 192.168.24.26:38069 <-> 95.216.46.125:443 |
на втором сервере (Имя компьютера: SPHVMAIL01) запуск примерно в это же время.
Цитата |
---|
C:\Windows\System32\rundll32.exe -o pool.supportxmr.com:443 -u 44EspGiviPdeZSZyX1r3R9RhpGCkxYACEKUwbA4Gp6cVCzyiNeB21STWYsJZ 17:34:15 [2021.08.07] parentid=27320 192.168.10.26:51537 <-> 95.216.46.125:443 ---------------- |
в WMI - чисто
в пред. образе от 30.07
NT AUTHORITY\СИСТЕМА
C:\Windows\System32\rundll32.exe -o pool.supportxmr.com:443 -u 44EspGiviPdeZSZyX1r3R9RhpGCkxYACEKUwbA4Gp6cVCzyiNeB21STWYsJZ
03:48:12 [2021.07.30]
1001,31%
192.168.24.26:60064 <-> 95.216.46.125:443 /WHOIS: country: FI/
----------------
итого:
1. запуск происх примерно в одно и тоже время на обоих серверах.
2. запуск майнера идентичный на обоих серверах
3. удаленный адрес подкл - один и тот же, повторяется при новых запусках.
4. нужны новые логи ESETlogCollector (с обоих серверов), чтобы выполнить поиск по журналам, есть ли инфо в журналах по процессу с pid=13100, pid=27320
5. думаю, стоит еще включить лог DNS (в нужный момент), пусть пишется по 512Мб - на производительности системы не должно сказываться, после 512 - пойдет перезапись файла лога,