w32.fakerecy virus

Num mundo de vírus, spyware e bugs nada como estar informado

Moderadores: Administradores, Moderadores

w32.fakerecy virus

Mensagempor winstroll » Terça Ago 21, 2007 21:06

boas

nos ultimos dias apareceu-me este virus no servidor da empresa... :cry:
ja consultei a pagina da Symantec, k diz para desligar o restauro do sistema, e correr o antivirus em modo de segurança...
Mas ñ resultou!! :evil:
na sei como remover esta porcaria!!
ainda por cima durante o dia o servidor esta mt congestionado!!e ñ posso desliga-lo!
andei a pesquisar á cerca de trojans e dizem para mexer no registo ...tenho 1 certo receio de o fazer!pois posso fazer + mal do k bem|!
alguem conhece alguma ferramenta do tipo "removal tool" k elimine este virus??

saludos
Asus G1-AK005G
winstroll
Membro de Prata
Membro de Prata
 
Mensagens: 455
Registado: Sábado Fev 19, 2005 10:16

Mensagempor skorzen » Quarta Ago 22, 2007 1:20

Qual foi o antivírus usado na tentativa de remoção desse vírus?
skorzen
Membro de Ouro
Membro de Ouro
 
Mensagens: 884
Registado: Segunda Fev 06, 2006 17:02

Mensagempor cyberj » Quarta Ago 22, 2007 9:27

Experimenta o Stinguer da Mcafee...
"Algo só é impossível, até que alguém duvide, e resolva provar o contrario...." Albert Einstein
cyberj
Membro Diamante
Membro Diamante
 
Mensagens: 1267
Registado: Quarta Jul 19, 2006 10:01
Localização: Lisboa

Mensagempor _black_bird » Quarta Ago 22, 2007 10:55

Pelo que andei a investigar, quem detectou esse vírus foi unicamente a symantec, a menos que as outras empresas de antivírus tenham dado outro nome ao vírus.
Pelo que li também, não é um vírus nada bonito de se ter :(
E não há outra solução sem ser a que a symantec te dá. De qualquer forma se tiveres o system restore desactivado e as ultimas definições do teu antivírus actualizadas ele deve limpar.
Desliga o acesso à net (modem off), reinicia a maquina e tenta remover novamente o vírus.
_black_bird
Membro de Ouro
Membro de Ouro
 
Mensagens: 981
Registado: Sexta Jan 17, 2003 22:06
Localização: Matosinhos

Mensagempor alr_tech » Quarta Ago 22, 2007 11:09

boas

ou ainda um equivalente de outro fabricante....
tens é de saber qual o nome que os outros dão a isso..

enquanto estás a limpar tens de desligar a maq. da rede...

cá para mim vais ter de passar o FS de volta disso...
tens de validar todas as máquinas da empresa...
já agora activar um firewall nesse servidor não será má ideia...
já agora o cesso a esse server é apenas para admin. certo...
nada de navegações online?

é que das duas uma... ou entrou por navegação .... ou por contaminação por outra maquina...

valida a configuração no router de acesso externo da empresa...

cumps
AMD XP 2400+, ASUS A7N8X-E Deluxe
1 Gb DDR 400, Seagate 80 GB ATA + 120 Gb ATA, ATI 9600 XT
alr_tech
Gurus
Gurus
 
Mensagens: 6768
Registado: Quinta Fev 17, 2005 18:01
Localização: Lisboa

Mensagempor winstroll » Quarta Ago 22, 2007 15:54

boas

o antivirus é o symantec corporate 9.

a makina na tem acesso a net, ou seja, dependendo do user, pois a empresa tem 1 proxy isaserver2006.
o k acontece nesse servidor(a empresa tem 2) é k tds "trabalham" lá, porque o programa de gestao ta lá e por terminal service tds o usam.
Mas tb cada serviço tem 1 pasta sua onde usa e partilha recursos k devem ser guardados, ou possam ser usados por outros utilizadores.

o antivirus ta actualizado pois actualiza automaticamente.

arranquei a makina em modo de segurança e fiz correr o antivirus....ñ detectou nd!!! mas qd a liguei no modo normal ela detectou logo o virus.
o virus ñ apagou nd, nem perturba o funcionamento do servidor, mas o k acontece é k esse esta sempre a apagar ficheiros (criados plo virus).

ao pesquisar na net vi k este tipo de virus altera o registo usando-o em seu favor...tenho 1 certo receio de mexer no registo, pois entrei agora na empresa...e ñ keria ser ja responsavel por aquilo parar td!! :lol:

se ouver alguma sugestao eu agradecia...

saludos
Asus G1-AK005G
winstroll
Membro de Prata
Membro de Prata
 
Mensagens: 455
Registado: Sábado Fev 19, 2005 10:16

Mensagempor alr_tech » Quarta Ago 22, 2007 16:22

boas

vamos por partes...
esse servidor contém o programa de gestão e a BD?
porque é que disponibilizaram o TS? não existem clientes para aceder lá?

quais as permissões dos utilizadores.... minimas...
necessitam de aceder à net?

o proxy apenas permite distribuir a net pelos utilizadores....
(um router caseiro tem isso lá dentro..)

sim, por aquilo que dizes...
existe uma máquina que está contaminada e está a distribuir... o problema..

tens de fazer uma limpeza maq. a maq., fazendo as coisas desligadas da rede...

arranja um editor de startup e apaga todas as entradas suspeitas.
a maq. contamina-se pois está no startup uma entrada que activa o problema....

os shares são o problema, tens de isolá-los retirando permissões, só leitura, escrita, retira a execução...

cumps
AMD XP 2400+, ASUS A7N8X-E Deluxe
1 Gb DDR 400, Seagate 80 GB ATA + 120 Gb ATA, ATI 9600 XT
alr_tech
Gurus
Gurus
 
Mensagens: 6768
Registado: Quinta Fev 17, 2005 18:01
Localização: Lisboa

Mensagempor winstroll » Quarta Ago 22, 2007 16:38

boas

estou a correr o stinger da mcafee agora mm.
a unica makina, ate agora contaminada é o servidor!
pq as outras makinas ainda ñ estao.

na pasta onde apareceu o virus so 2 users podem escrever lá, os outros tds podem só ler, esses tem de ter permissões de escrita pq colocam lá dados importantes.

o proxy é usado para limitar o acesso dos users a net, e aumentar a segurança da rede em relação á exposição a net.

vou testar isso dos shares, mas eles tem de ser feitos..pois sem shares teria de fazer copias de segurança em varias makina....e assim faço so do servidor e das pastas e ficheiros estritamente necessarios!

saludos
Asus G1-AK005G
winstroll
Membro de Prata
Membro de Prata
 
Mensagens: 455
Registado: Sábado Fev 19, 2005 10:16

Mensagempor alr_tech » Quarta Ago 22, 2007 16:45

boas

costumo utilizar o panda online, é bom para descobrir coisas...
existem outros

é esquisito outras maq. não estarem contaminadas, pois isso por aquilo que li serve-se dos shares para se espalhar...

cumps
AMD XP 2400+, ASUS A7N8X-E Deluxe
1 Gb DDR 400, Seagate 80 GB ATA + 120 Gb ATA, ATI 9600 XT
alr_tech
Gurus
Gurus
 
Mensagens: 6768
Registado: Quinta Fev 17, 2005 18:01
Localização: Lisboa

Mensagempor winstroll » Quarta Ago 22, 2007 16:50

boas

o outro servidor na empresa corre o serviço server do AV.
pensei logo que se fosse propagar...mas td os dias como medida de precaução, na hora de almoço, corro o AV em todas as makinas e a verdade é k ñ detecta nada nas outras....
ainda corre o stinger...

saludos
Asus G1-AK005G
winstroll
Membro de Prata
Membro de Prata
 
Mensagens: 455
Registado: Sábado Fev 19, 2005 10:16

Mensagempor alr_tech » Quarta Ago 22, 2007 21:07

boas

sinceramente não creio que o stinger descubra alguma coisa..
foi apenas feito para algumas famílias de viroses especificas...

continua a pesquisar...

cumps
AMD XP 2400+, ASUS A7N8X-E Deluxe
1 Gb DDR 400, Seagate 80 GB ATA + 120 Gb ATA, ATI 9600 XT
alr_tech
Gurus
Gurus
 
Mensagens: 6768
Registado: Quinta Fev 17, 2005 18:01
Localização: Lisboa

Mensagempor winstroll » Quarta Ago 22, 2007 22:15

boas

ñ me restam alternativas......


saludos
Asus G1-AK005G
winstroll
Membro de Prata
Membro de Prata
 
Mensagens: 455
Registado: Sábado Fev 19, 2005 10:16

Mensagempor winstroll » Sábado Ago 25, 2007 9:08

boas

ainda na me consegui livrar da virose!!!
k porra :evil:
as soluçoes k encontro são so para XP..

saludos
Asus G1-AK005G
winstroll
Membro de Prata
Membro de Prata
 
Mensagens: 455
Registado: Sábado Fev 19, 2005 10:16


Voltar para Segurança Informática

Quem está ligado:

Utilizadores a ver este Fórum: Nenhum utilizador registado e 2 visitantes

cron