![]() |
Два процесса csrss.exe: нормально ли это?
Сегодня на меня была совершена атака неизвестным вирусом через ICQ. Со ЗНАКОМОГО номера (который не выходил в аську несколько дней) вдруг пришло такое сообщение:
Прямая ссылка для скачивания файла Piggy.zip http://easyload.ru/download/?25596 (1,95 мб) [-- Файл отправлен через сервис EasyLoad. Подробнее на сайте: http://easyload.ru/ --] Спрашиваю у девушки, что это такое? Секунд через 10 приходит ответ «флешка про свинью ) глянь )))». Я качаю, проверяю – НОД32 с актуальными базами ничего не находит. Файл .ехе в виде свиньи. Запускаю его и ТУТ ЖЕ у меня уводиться аська, моментально! Ну аську вернул (восстановление пароля), смотрю номер той девушки сломан, инфа поменяна на: Имя: H1N1 Infected О себе: 01001100100101100110010110010001011011000100110000010110010001011000000101100010 У меня она тоже поменялась на аналогичную, кстати. Просканировал систему НОД32 но ничего не нашел, скачал и запустил CureIT (свежий) от Dr.Web но и он ничего не нашел. Через HiJack Tools глянул, но подозрительных хвостов не обнаружил. Однако заметил, что у меня теперь красуется два csrss.exe в процессах! Раньше вроде один был, хотя я точно не помню. Оба процесса ведут к файлу в папке C:\Windows\System32 То есть это как бы нормальные процессы, но почему их два одинаковых? Пробовал откат – так ж картина, процессов два. Но вроде я помню, что должен быть один! У друга точно один. ЗЫ: Процессор Core i7 860, HT включен |
Цитата:
|
The_Crystal, Я слава богу вирусов не цеплял, но у меня в процессах висит один csrss.exe, но если включить в диспетчере задач - Отображать процессы всех пользователей, то их становится два, как и некоторых других процессов. Ну если сомневаетесь, то выполните скрипт AVZ.
|
Ну хоть убей, но я помню, что должен быть один! Может из-за этого нового зловреда (отправлен в лабораторию ESET) у меня повредился реестр и что-то в нем не восстанавливается даже после отката? Почему у других один такой процесс?
ЗЫ: АВЗ в данный момент проверяет систему |
The_Crystal, UAC включен?
|
сейчас нет
|
The_Crystal, Ваша тема? http://forum.kaspersky.com/index.php?showtopic=154315
|
нет, но это ещё одна жертва.
|
The_Crystal, переношу в "лечение"?
http://forum.oszone.net/announcement-87-112.html |
2 The_Crystal,
А размер файла какой? И он сам находиться в C:\Windows\System32, а не в подкаталогах, например, C:\Windows\System32\Drivers? Размеры файла можно тут посмотреть какие должны быть и какие подозрительные: filecheck Можно еще программой попробовать проверить, правда не знаю, если совместимость с Windows 7. Security Task Manager |
The_Crystal,
Процесса два. и должно быть два. 1. C:\Windows\system32\csrss.exe - Потоки winsrv.dll csrsrv.dll 2. C:\Windows\system32\csrss.exe - Потоки cdd.dll winsrv.dl csrsrv.dll Запущена служба C:\Windows\system32\conhost.exe - Окно консоли узла Цитата:
|
Два csrss.exe процесса...
Подскажите, в системе два csrss.exe процесса (в ДЗ), только кушают памяти по разному: 1616 кб и 2764 кб. Судя по свойствам, оба находятся в C:\Windows\System32. У обоих версия: 6.1.7600.16385. Вопрос - зачем два... вирус ли один из них?
|
zomboy, воспользуйтесь фильтрами по названию темы по csrss.
![]() Результат Два процесса csrss.exe: нормально ли это? Цитата:
|
Если честно, то всё это я уже прочёл. Вот только однозначно ответить никто не может по какой причине их два, если родитель и профиль один....
Просто до того, как написать здесь, перелопатил много рус и не рус инфы в сети.... Неделю по форумам гуляю... |
Цитата:
Если с английским туго, вбейте в любом поисковике Изоляция сессии 0 (пример). Цитата:
|
Спасибо за подробный ответ.
|
У меня лицензионная операционная система Windows 7 Начальная.
Сейчас в диспетчере задач работают два процесса. Один занимает Память-9.984kb,а другой-1.540kb. Стал проверять эти два процесса-csrss.exe Нашёл это приложение в--- c:\Windows\System32\csrss.exe-приложение 6kb. c:\Windows\winsxs\x86_microsoft-windows-csrss_316f3856ad364e35_6.1.7600.16 385-none-58ba39fb456943bd\csrss.exe-приложение 6kb. c:\Windows\winsxs\Backup\x86_microsoft-windows-csrss_31bf3856ad364e35_ 6.1.7600.16385_none_58ba39fb456943bd_csrss.exe_06529458-файл"EXE_ 06529458"-6kb. c:\Windows\System32\ru-RU\csrss.exe.mui-файл"mui"-2kb. c:\Windows\winsxs\x86_microsoft-windows-csrss.resources_31bf3856ad364e35_ 6.1.7600.16385_ru-ru_238878ee93c9301d\csrss.exe.mui-файл"mui"-2kb. Везде пишут,что приложение должно быть только в одной папке System32,а тут такое скопление! Что можете мне сказать?Всё правильно или есть вирус? Всего всем хорошего! |
Цитата:
|
Цитата:
А как понять слова:Для сеанса 1 ? Для сеанса 0 понятно из текста выше.А что такое Для сеанса 1 ? И ещё одно непонятно: Цитата:
Жду от всех ответа. Всего хорошего! |
Цитата:
|
|
Время: 20:48. |
Время: 20:48.
© OSzone.net 2001-