Размещено 16.08.2021 10:39:14
Спасибо. Сейчас буду проверять всё что ниписали. Но с того момента как заблокировал всю хетслерскую сеть, так уже вторую неделю не видим проблем. Но проверять нужно.
Наш форум переведен в режим работы "только для чтения", публикация новых тем и сообщений недоступна. Мы искренне благодарны вам за то, что были с нами, но пришло время двигаться дальше.
На данный момент приобретение лицензий ESET через наш сайт недоступно.
В качестве альтернативы предлагаем антивирусные решения
PRO32
— надёжную защиту от киберугроз и высокую производительность для устройств на Windows и Android.
Приглашаем вас присоединиться к новому форуму PRO32.
Для действующих клиентов ESET мы предлагаем промокод на скидку в размере 15% — ESET15. Добавьте лицензию в корзину и примените промокод при оформлении заказа.
| Цитата |
|---|
| RP55 RP55 написал: Вы с ним работаете ? |
| Цитата |
|---|
| santy написал: 1. запуск происх примерно в одно и тоже время на обоих серверах. |
| Цитата |
|---|
| santy написал: 3. удаленный адрес подкл - один и тот же, повторяется при новых запусках. |
| Цитата |
|---|
| santy написал: 5. думаю, стоит еще включить лог DNS (в нужный момент), пусть пишется по 512Мб - на производительности системы не должно сказываться, после 512 - пойдет перезапись файла лога, |
| Цитата |
|---|
| santy написал: сделайте еще лог ESETlogCollector на IZTVMAIL01, может в журналах событий что-то будет на момент запуска 30.07(надо было конечно пораньше запросить, вместе с образом автозапуска) |
| Цитата |
|---|
| santy написал: Владимир, еще пара вопросов: 1. есть какая то закономерность по времени запуска процесса с майнером? судя по образу на сервере Имя компьютера: IZTVMAIL01 время запуска было: 03:48:12 [2021.07.30] 2. майнер запускается повторно в течение суток после закрытия процесса? |
| Цитата |
|---|
| santy написал: возможно причина в этом: ответ разработчика такое бывает когда проблемы с BITS, но оно не вешается, а минут через 5-10 выдает ошибку и продолжает работу, лечится удалением базы bits |
| Цитата |
|---|
| santy написал: 1. если скрипты очистки выполнили, те что были выше, надо смотреть есть ли что-то сейчас в WMI или нет.2. проверить - нет ли левых учетных записей, с которых может быть удаленное подключение3. если процесс майнера запускается - проверить, под какой учетной записью запускается процесс (возможно взломщики получили пароли)4. если будет включено отслеживание событий - обязательно новой версией uVS 4.11.7 (твиком 39+перезагрузка системы) |
| Цитата | ||
|---|---|---|
|
| Цитата |
|---|
| santy написал: ;uVS v4.11.7 [] ;Target OS: NTv6.3 v400c OFFSGNSAVE regt 39 restart |