Solo usuarios registrados pueden comentar y agradecer, Logueate o Registrate

Autor Topic: vulnerabilidades con Windows 2008 server R2  (Visto 872 veces)

0 Miembros and 1 Guest are viewing this topic.

Offline Abraham90 Posteado: April 30, 2019, 02:32:23 AM

  • 0 puntos por ventas
  • *
  • Rank: Principiante
  • Posts: 23
  • Gracias recibida: 3
  • ve
Buenas, tengo unos files de mu y mi servidor estable durante meses, debido a varias caidas con server 2012 me pase a 2008 server r2, antes usaba dicho sistema pero actualice debido a un virus, decido otra vez volver viendo si puedo solucionar ese problema, el cual consiste en

que luego de un tiempo online , se abre unas reglas en firewell tcp all, que abre todos los tcp, cambia el dns de la conexion de red evitando navegar, y agrega a menu inicio un proceso.... al principio pensaba que eran los files namech s2 pero luego probe sin instalar nada al vps y dejandolo prendido y sigue pasando....

hay posibilidad que esto suceda por la empresa o nodo donde esta el vps? o conocen de alguna vulnerabilidad que tenga windows 2008 server r2 que haga esos cambios?

los procesos que crean son
rundll32.exe de la carpeta C:\Windows\SysWOW64
cmd.exe de la carpeta C:\Windows\SysWOW64
msoffice de la carpeta C:\Windows\system   (sin el 32)
entre otros, logro eliminarlos del registro, corrijo DNS, deshabilito todas las reglas excepto los del mu (44405,55901,55919) y los de escritorio remoto. y aun asi otra vez vuelven estos procesos

esto me afecta al servidor ya que los gameserver  se cierran de forma inesperada....

que me recomiendan?


Offline CAPITOL #1 Posteado: April 30, 2019, 02:44:13 PM

  • 0 puntos por ventas
  • *
  • Rank: Puto amo
  • Posts: 295
  • Gracias recibida: 2090
  • ph
You need to immediately disable SMBv1 and SMBv2, they're pre-enabled on the 2008 ISO if that's what you're using. If you don't immediately disable it, there are scanners that will immediately hack your server using EternalBlue (the exploit that faces SMBv1/SMBv2).

You need to use command below in PowerShell after you first login.

Set-ItemProperty -Path "HKLM:SYSTEMCurrentControlSetServicesLanmanServerParameters" SMB1 -Type DWORD -Value 0 –Force
Set-ItemProperty -Path "HKLM:SYSTEMCurrentControlSetServicesLanmanServerParameters" SMB2 -Type DWORD -Value 0 –Force

Gracias:


Offline Thor Host #2 Posteado: May 01, 2019, 12:29:15 AM

  • 0 puntos por ventas
  • *
  • Rank: Puto amo
  • Posts: 256
  • Gracias recibida: 1143
  • pe
lo que comentas no parece que tenga relación con el sql en si. lo que parece que tienes es un virus, es común que se cuelen virus en los vps a veces.
lo mejor que puedes es instalar un antivirus a tu vps porque parece que no tienes, yo te recomiendo el nod32 y analizar todo el disco con este, tomara su rato pero te eliminara todos los virus.

Gracias:


Solo usuarios registrados pueden comentar y agradecer, Logueate o Registrate


 

Related Topics

  Subject / Started by Replies Last post
6 Replies
4526 Views
Last post July 02, 2018, 03:20:14 PM
by -Rastaa.TSM☢
4 Replies
1627 Views
Last post November 05, 2021, 05:19:48 PM
by zxcqwe
0 Replies
572 Views
Last post March 12, 2020, 10:29:54 PM
by ALCONMU
3 Replies
2385 Views
Last post June 19, 2022, 02:26:17 PM
by pepeeh
3 Replies
862 Views
Last post April 04, 2020, 06:42:33 AM
by matzee