¿El archivo potencial services.exe infectado?

3

Un compañero me pidió ayuda para resolver un problema con un sitio de cliente remoto a través de VNC. Inmediatamente después de conectarme, comencé a notar algunos comportamientos extraños que, según creo, son más y más relacionados con el virus.

1) Cuando el primer inicio de sesión en una advertencia emergente, "services.exe" dejó de funcionar.
2) El registro de errores de Windows tiene numerosas (estoy hablando de cientos) de líneas de WinVNC que indican conexiones en lista negra de todas las diferentes direcciones IP
3) La base de datos de SQL Server 2005 Express ya no es accesible. Anteriormente, estaba configurado para permitir la autenticación de Windows, pero eso ya no funciona. Emitiendo comandos como:

osql –U sa –S SQLSERVER\INSTANCE

... O similar desde la línea de comandos da errores que indican que la autenticación está denegada.

4)

netstat-an | find /i "established"
TCP    192.168.15.20:4366     <SUSPICIOUS_IP>:1015     ESTABLISHED

netstat -b -a -n
TCP    192.168.15.20:4366     <SUSPICIOUS_IP>:1015     ESTABLISHED     3148
[services.exe]

Y el pateador final ....
5) Cuando busco "services.exe" en C: \ encuentro dos. Una en system32, una en system, mirando las propiedades del archivo en system en la versión - > Pestaña Nombre de archivo original Obtengo GuardS5.exe junto con algunas otras entradas extrañas en todas las propiedades.

La pregunta que hago ... ¿cómo puedo solucionar esto más allá de una conexión estrictamente remota? No podré hacer Modo Seguro o reiniciar. En última instancia, si puedo obtener una prueba definitiva de que se trata de una PC infectada, se pueden tomar medidas más drásticas.

    
pregunta Grambot 12.12.2012 - 15:41
fuente

1 respuesta

4

Sí, es probable que estés infectado. El proceso services.exe que menciona es altamente sospechoso, y cuando lo combina con el intento de intrusión a través de VNC, es bastante definitivo. Suponga que todos sus datos han sido robados, destrúyalos desde la órbita, comience de nuevo, luego cambie todas sus contraseñas a todo . Todos están comprometidos.

La próxima vez, utilice la lista blanca de direcciones de origen en su VNC, configure correctamente su firewall y, preferiblemente, configure la autenticación basada en certificados en lugar de usar contraseñas.

    
respondido por el Polynomial 12.12.2012 - 16:01
fuente

Lea otras preguntas en las etiquetas