Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Microsoft Windows 7 (http://forum.oszone.net/forumdisplay.php?f=95)
-   -   Host process for windows service пожиратель трафика (http://forum.oszone.net/showthread.php?t=151623)

antikiller_bm 27-09-2009 17:16 1228729

Host process for windows service пожиратель трафика
 
Огромные счета за интернет, из-за чего...
По сведениям отчетов касперского глобальным качем занимается некий "Host process for windows service"
Старается забрать весь канал, когда он свободен, т.е. если на день оставлю вкл. интернет и ничего не буду качать,
он может слить пару-тройку гигабайт
Что это такое и как его убить?

Morpheus 27-09-2009 17:22 1228731

antikiller_bm, Win7 какая версия у Вас?
Win+R ---> winver ---> Ок

antikiller_bm 27-09-2009 17:23 1228732

Ultimate 7600 RC
IPv6 включен, но я его не использую

Morpheus 27-09-2009 17:31 1228741

antikiller_bm, IPv6 отключали?

antikiller_bm 27-09-2009 17:34 1228744

Включение, выключение IP6 не влияет на расход трафика

Morpheus 27-09-2009 17:39 1228749

Цитата:

Цитата antikiller_bm
он может слить пару-тройку гигабайт »

Слишком много! okshef, на вирус не похоже?

antikiller_bm 27-09-2009 17:40 1228750

Ну хорошо. возможно, Касперский 2010 стоит, ничего не палит.
Что делать то?

Morpheus 27-09-2009 17:42 1228751

antikiller_bm, запретить ему доступ тем же Касперским, KIS или KAV?

antikiller_bm 27-09-2009 17:45 1228756

Я не могу, я не знаю что но есть, это всего лишь его название.
Я не знаю ни к какой службе он отностися, ни его процесс ни id процесса (кстати в мониторе ресурсов не видно куда уходит трафик) ни адрес и порт куда он обращается...
А самое страшное, что гугл про него ничего не знает!

PS с момента создания этой темы было выкачано 60мб)

Morpheus 27-09-2009 17:53 1228765

Хммм, 2 мега в минуту.... antikiller_bm, всё-таки, похоже, что Вам сюда.

okshef 27-09-2009 18:02 1228774

Вам нужна помощь? Нам нужны ваши логи! Если их не будет, мы отправим вас в эту тему. - познакомьтесь, но возьмите оттуда только ссылки на программы и прочитайте, как обращаться с HijackThis. Скачайте CureIt и HijackThis (Запустите HijackThis. В появившимся бланке, с пользовательском соглашением, нажмите на кнопку I Accept.. Нажмите на кнопку "Do a system scan and save a logfile". Заархивируйте полученный лог). Выполните проверку CureIt в безопасном режиме, перезагрузитесь, запустите Hijack и прикрепите к следующему сообщению лог. Скачайте Malwarebytes Anti-Malware здесь,здесь или здесь. Установите, обновите базы, выберите Perform Full Scan (Провести полную проверку), нажмите Scan (Проверить), после сканирования выберите Ок и далее Show Results (Показать результаты), нажмите Remove Selected (удалить выделенные, внимание - проверьте то, что удаляете). После удаления откройте лог и скопируйте в сообщение. Логи сканирования можно посмотреть во вкладке Logs (Отчеты), выбрав отчет и нажав кнопку Open (Открыть).
P.S. По результатам решим, переносить ли тему в лечение.

antikiller_bm 27-09-2009 19:19 1228822

Лог malware думаю не стоит выкладывать, там только написано, что ничего не обнаружено
cureit так же ничего не обнаружил

Процесс в мониторе ресурсов всетаки виден
svchost.exe (netsvcs) попробую поставить еще processexplorer

okshef 27-09-2009 19:33 1228825

Вложений: 1
antikiller_bm, переносить не буду, закрою. Но перед этим - программа во вложении. Разберите ваш svchost.exe "по косточкам"
Цитата:

Цитата antikiller_bm
он может слить пару-тройку гигабайт »

а вы торрентами не пользуйтесь?

antikiller_bm 27-09-2009 19:35 1228827

Этот же svchost является диспетчером подключений уд. доступа.
Сейчас посмотрим что у него внутри...
Это фоновая интеллектуальная служба передачи файлов (BITS)
ппц, я все службы ненужные отключал, в том числе и эту, (хотя она помоему и по умолчанию выключена)
а у меня на автомате была. Вот еще что интересно, что же она все таки качала?

okshef 27-09-2009 19:46 1228840

Для меня можете сделать? Скачайте SysInspector, запустите, дождитесь завершения работы? нажмите Файл - сохранить журнал, сохраните, пришлите мне архив через PM

antikiller_bm 27-09-2009 19:48 1228844

А это с чем связано, что конкретно интересует (службу ту надо включить обратно?)

okshef 27-09-2009 20:24 1228868

Я не нашел ничего вредоносного. Почитайте и выполните Что такое Bonjour Service и как его удалить.
Будем ждать ответ от "GHOSTBUSTERS".

Vancouver 27-09-2009 20:27 1228875

Цитата:

Цитата antikiller_bm
Ultimate 7600 RC »

http://forum.oszone.net/post-1120461.html#post1120461

antikiller_bm 27-09-2009 20:38 1228881

Bonjour service я уже давно снес (это от фотожопа)
ghostbusters - игруха, удалена, возможно ключи реестра остались или еще чего.
укажите что нужно удалить, чтобы небыло вышеперечисленного

на счет участия в программах улучшения качества по - службы отключены, в планировщике задач все запрещено

okshef 27-09-2009 22:10 1228949

Цитата:

Цитата antikiller_bm
ghostbusters - игруха »

я имел ввиду ответы в теме "Лечения"
Цитата:

Цитата antikiller_bm
Bonjour service я уже давно снес (это от фотожопа) »

нет, она у вас есть, может в остатках:
Цитата:

O10 - Broken Internet access because of LSP provider 'c:\program files (x86)\bonjour\mdnsnsp.dll' missing
Цитата:

Секция O10
Winsock LSP (Layered Service Provider - поставщик многоуровневых услуг).

Winsock LSP обрабатывает данные, передаваемые по протоколу TCP/IP, который используется для связи с сетью и интернетом. И в процессе передачи/приема данных по этому протоколу информация последовательно проходит все установленные на компьютере LSP (представляют собой dll-библиотеки). Если один из этих файлов будет некорректно удален, то цепочка обработки нарушается, и работа по протоколу TCP/IP становится невозможной.
Также в Winsock может быть добавлен посторонний файл, с помощью которого у кого-то появится возможность перехватывать ваши исходящие данные.
И сразу нужно заметить, что многие антивирусы и файрволы могут вполне "законно" находится в этой секции (например, Dr.Web, Sygate Firewall, Mcafee Personal Firewall).

Как это выглядит в логе:
O10 - Hijacked Internet access by New.Net
O10 - Broken Internet access because of LSP provider 'mswsock.dll' missing
O10 - Unknown file in Winsock LSP: c:\windows\system32\msspi.dll

Действие HijackThis: для восстановления цепи обработки TCP/IP рекомендуется использовать программу LSP-Fix, а не HijackThis.
В разделе лечения начался процесс. Для предупреждения бесполезных советов, тема закрыта (автор может отправить мне в PM просьбу об открытии темы с указанием ссылки на нее).

jeka9550 28-10-2012 18:03 2013807

okshef, Можешь описать как он работает? Или как с помощью его можно снести этот вирус?)

jeka9550 03-11-2012 21:29 2018074

Все, спасибо разобрался)


Время: 13:48.

Время: 13:48.
© OSzone.net 2001-