Имя пользователя:
Пароль:
 | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Уязвимости - [решено] есть подозрения на заразу под маской svchost.exe, как убедиться?

Ответить
Настройки темы
Уязвимости - [решено] есть подозрения на заразу под маской svchost.exe, как убедиться?

Новый участник


Сообщения: 46
Благодарности: 0

Профиль | Отправить PM | Цитировать


У меня постоянно висит от 11 до 13 svchost процессов, причем разброс по потребляемым ресурсам от 140 до 45000 кб. Фаер пишет, что этот svchost процесс постоянно использут траффик как входящий так и и сходящий. Все это наводит на подозрения на заразу, при этом система (виста 32) работает стабильно и видимых симптомов не замечал. Подскажите кто знает, что нужно делать и куда смотреть, как поставить диагноз, как убедиться либо в заразе, либо в обратном?
Пробовал разные антивири-ничего не находят?!
Спасибо добрым людям!

Отправлено: 11:27, 10-03-2010

 

Новый участник


Сообщения: 46
Благодарности: 0

Профиль | Отправить PM | Цитировать


Drongo, Провер, уже давно.
CureIT-молчит
KVtool-в какой то момент зависает ( где то на середине), ставлю паузу и запуск с того же места. Вредного ничего не находит. Только утверждает со степенью точно, что все ехешники MS офиса и java есть трояны да бэкдоры ( со ссылкой на их описание на viruslist, точнее на им подобные трояны и бэкдоры), правда с опастностью низкая. Проверял их по virus total-0%.
Ребята, так в итоге такое количество открытых svchost процессов (от 11 до 15 уже сразу после запуска ОС)-это нормально, такое бывает?
Смущает еще то, что его (хост процесса) сетевая активность в outpost firewall, отображается не под одним общим svchost процессом, а на данный момент от лица трёх svchost процессов для каждого из которых идёт от 3 до 29 открытых портов для обмена исходящим и входящим траффиком.
И ещё, AVZ видит порядка 10 перехватчиков функции которых он не перехватывает?
Я уже и сам с этим всем порядком утомился и не знаю чё делать, опыта и знаний в этой широкой области маловато! Вот и мучаю тут всех.

Отправлено: 13:08, 25-03-2010 | #21



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для Drongo

Будем жить, Маэстро...


Сообщения: 6694
Благодарности: 1393

Профиль | Сайт | Отправить PM | Цитировать


Цитата aandreev:
SDfix не устанавливается (не является приложением win 32 ссылаясь на файл installed в формате txt), а еще на прогу постоянно ругается авира. »
То что ругается это нормально, все на неё ругаются, у меня тоже ругается. Запускали из безопасного режима?

Цитата aandreev:
Ребята, так в итоге такое количество открытых svchost процессов (от 11 до 15 уже сразу после запуска ОС)-это нормально, такое бывает? »
Нет, это не нормально.

• Скачайте ComboFix или здесь или здесь и сохраните на рабочий стол.
1. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.
2. Запустите combofix.exe, когда процесс завершится, скопируйте текст из C:\ComboFix.txt и вставьте в следующее сообщение или запакуйте файл C:\ComboFix.txt и прикрепите к сообщению.
Как использовать ComboFix
Прим: В случае, если ComboFix не запускается, переименуйте combofix.exe в combo-fix.exe.

-------
Правильная постановка вопроса свидетельствует о некотором знакомстве с делом.
3нание бывает двух видов. Мы сами знаем предмет — или же знаем, где найти о нём сведения.
[Quick Killer 3.0 Final [OSZone.net]] | [Quick Killer 3.0 Final [SafeZone.cc]] | [Парсер логов Gmer] | [Парсер логов AVZ]

http://tools.oszone.net/Drongo/Userbar/SafeZone_cc.gif


Отправлено: 15:30, 25-03-2010 | #22


Новый участник


Сообщения: 46
Благодарности: 0

Профиль | Отправить PM | Цитировать


Drongo,
Sdfix и с безопасного режима не работает тоже.
Combo что то вроде как нашел.

Последний раз редактировалось aandreev, 05-09-2010 в 21:19.


Отправлено: 19:46, 27-03-2010 | #23


Аватара для Drongo

Будем жить, Маэстро...


Сообщения: 6694
Благодарности: 1393

Профиль | Сайт | Отправить PM | Цитировать


aandreev, По логу больше ничего не видно. Проблема не исчезла?

-------
Правильная постановка вопроса свидетельствует о некотором знакомстве с делом.
3нание бывает двух видов. Мы сами знаем предмет — или же знаем, где найти о нём сведения.
[Quick Killer 3.0 Final [OSZone.net]] | [Quick Killer 3.0 Final [SafeZone.cc]] | [Парсер логов Gmer] | [Парсер логов AVZ]

http://tools.oszone.net/Drongo/Userbar/SafeZone_cc.gif

Это сообщение посчитали полезным следующие участники:

Отправлено: 15:28, 28-03-2010 | #24


Новый участник


Сообщения: 46
Благодарности: 0

Профиль | Отправить PM | Цитировать


Нет, всё тоже самое!
Вот, с экрана....

Последний раз редактировалось aandreev, 05-09-2010 в 21:19.


Отправлено: 17:07, 28-03-2010 | #25


Аватара для akok

Ветеран


Консультант


Сообщения: 766
Благодарности: 204

Профиль | Сайт | Отправить PM | Цитировать


Ноутбук?

-------


Отправлено: 13:33, 29-03-2010 | #26


Новый участник


Сообщения: 46
Благодарности: 0

Профиль | Отправить PM | Цитировать


akok, да.
Toshiba satellite a200 23p (psae6). Хотите сказать что у них так и должно быть?

Отправлено: 16:24, 29-03-2010 | #27


Аватара для akok

Ветеран


Консультант


Сообщения: 766
Благодарности: 204

Профиль | Сайт | Отправить PM | Цитировать


Похоже это фирменый агент для обновления. (сужу по первому скрину).

-------

Это сообщение посчитали полезным следующие участники:

Отправлено: 16:39, 29-03-2010 | #28


Новый участник


Сообщения: 46
Благодарности: 0

Профиль | Отправить PM | Цитировать


akok, допустим.
Тогда что такое "Перехватчик не определён", по AVZ. И ещё, запускал скан AVZ раз так ...тцать.
Он находит и восстанавливает одни и те же функции перехвата каждый раз, т.е. видимо не лечит насовсем а нейтрализует их до следующей перезагрузки, а потом опять и опять тот же процесс (находит и восстанавливает, находит и восстанавливает.....). Это что такое, лечиться?

Отправлено: 10:25, 30-03-2010 | #29


Странствующий хэлпер


Сообщения: 2242
Благодарности: 634

Профиль | Отправить PM | Цитировать


Цитата aandreev:
Тогда что такое "Перехватчик не определён", по AVZ. И ещё, запускал скан AVZ раз так ...тцать. »
Это вполне легитимные перехваты от эмуляторов, защитного софта

-------

Microsoft MVP 2012, 2013, 2014, 2015
Помните: в ПМ помощь не оказывается. Для этого и создан этот форум. Вместе мы - сила!

Ждете помощи? Выполните Правила оказания помощи

Это сообщение посчитали полезным следующие участники:

Отправлено: 11:31, 30-03-2010 | #30



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Уязвимости - [решено] есть подозрения на заразу под маской svchost.exe, как убедиться?

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
svchost.exe, перезагрузка компьютера (без счетчика времени), administrator.exe... filthy Лечение систем от вредоносных программ 14 10-12-2008 10:39
[решено] Подцепил заразу, всё просканил, логи есть, хелп плиз! tooler Лечение систем от вредоносных программ 22 02-10-2008 08:16
[решено] Есть подозрения 12341234 Лечение систем от вредоносных программ 18 16-04-2008 19:45
svchost.exe Ares2005 Microsoft Windows 95/98/Me (архив) 7 02-03-2006 14:44
svchost.exe Cody Microsoft Windows NT/2000/2003 7 19-03-2004 14:08




 
Переход