É um vírus no meu PC?

2

De alguma forma, o sqlservr.exe inicia o cmd.exe (com params muito estranhos na linha de comando) e os processos ftp.exe no meu PC, por favor, veja capturas de tela. Eu já instalei o antivírus. O que poderia ser, como tratar ou consertar isso? Obrigado

    
por ihorko 22.11.2011 / 23:05

1 resposta

13

Isso tende a parecer que você foi comprometido ("pwn3d"). Essa é uma atividade bastante suspeita. Eu retiraria essa caixa da rede o mais rápido possível, começaria a investigar como a violação poderia ter ocorrido e estaria pronto para restaurar a máquina a partir do backup se algo persistente fosse instalado na caixa.

Pode não haver nada persistente instalado em sua máquina (ainda). Eu costumo pensar que não há.

É provável que você tenha xp_cmdshell ativado em sua instância do SQL Server e um atacante remoto está usando essa funcionalidade em uma tentativa de derrubar o código e executá-lo em sua caixa. Com base no fato de que cmd.exe está sendo gerado a partir de sqlservr.exe , isso parece provável.

Se você sabe que não precisa da funcionalidade xp_cmdshell ativada para qualquer aplicativo que hospeda, eu prefiro desative-o (essas instruções discutem a ativação, mas desabilitá-lo pode ser feito com o mesmo processo usando "0" para desativar em vez de "1" para ativar) .

Parece que você está bloqueando o FTP de saída do servidor (bravo!) e isso provavelmente está impedindo o invasor de exibir seu código e executá-lo.

O SQL Profiler pode mostrar as consultas que o invasor está executando para causar a execução do xp_cmdshell . Presumivelmente eles estão injetando SQL em um aplicativo que está usando o SQL Server.

    
por 22.11.2011 / 23:08