5
« Posteado: April 30, 2019, 02:32:23 AM »
Buenas, tengo unos files de mu y mi servidor estable durante meses, debido a varias caidas con server 2012 me pase a 2008 server r2, antes usaba dicho sistema pero actualice debido a un virus, decido otra vez volver viendo si puedo solucionar ese problema, el cual consiste en
que luego de un tiempo online , se abre unas reglas en firewell tcp all, que abre todos los tcp, cambia el dns de la conexion de red evitando navegar, y agrega a menu inicio un proceso.... al principio pensaba que eran los files namech s2 pero luego probe sin instalar nada al vps y dejandolo prendido y sigue pasando....
hay posibilidad que esto suceda por la empresa o nodo donde esta el vps? o conocen de alguna vulnerabilidad que tenga windows 2008 server r2 que haga esos cambios?
los procesos que crean son
rundll32.exe de la carpeta C:\Windows\SysWOW64
cmd.exe de la carpeta C:\Windows\SysWOW64
msoffice de la carpeta C:\Windows\system (sin el 32)
entre otros, logro eliminarlos del registro, corrijo DNS, deshabilito todas las reglas excepto los del mu (44405,55901,55919) y los de escritorio remoto. y aun asi otra vez vuelven estos procesos
esto me afecta al servidor ya que los gameserver se cierran de forma inesperada....
que me recomiendan?