Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Сфера Microsoft » Программное обеспечение Windows » Подозрение на червь

Ответить
Настройки темы
Подозрение на червь

Аватара для Сет

Пользователь


Сообщения: 125
Благодарности: 2

Профиль | Отправить PM | Цитировать


Люди, SOS! Подскажите, кто знает, в папке C:\WINDOWS.0\system32\dllcache должен ли хранится файл dllhost.exe или нет? По идее этот файл должен быть только в C:\WINDOWS.0\system32, если где еще - червь. Кто знает - подскажите,должна ли система копировать его туда?

Отправлено: 14:25, 25-10-2007

 

Аватара для yurfed

Ветеран


Сообщения: 20046
Благодарности: 3123

Профиль | Отправить PM | Цитировать


Сет, должен. Но вопрос этот явно не по адресу.
Кстати, мог бы его и он-лайн проверить.

-------
Хочу ли я - Могу ли я - Говно ли я - Магнолия

Это сообщение посчитали полезным следующие участники:

Отправлено: 15:53, 25-10-2007 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для SimSim

Soft-Эксплуататор


Сообщения: 3583
Благодарности: 507

Профиль | Отправить PM | Цитировать


Наличие вируса можно определить по присутствию в папке windows\system32\wins файлов DLLHOST.EXE и SVCHOST.EXE.
Настоящий dllhost.exe имеет размер файла приблизительно 6 килобайт. Наличие его в папке dllcache не несёт в себе никакой опасности. Инфицированный вирусом W32/Nachi.A dllhost.exe размером (~10,240 bytes) и находится в папке Wins.
Проверте его наличие там. И ещё - в реестре: HKEY_LOCAL_MACHINE>SYSTEM>CurrentControlSetServices> если на левой панели имеются RpcPatch и RpcTftpd можете быть уверенны, Ваш компьютер инфицирован.
Не мешало-бы провериться в безопасном режиме или запустить предзагрузочную проверку на вирусы.

-------
MULTI MULTA; NEMO OMNIA NOVIT

Это сообщение посчитали полезным следующие участники:

Отправлено: 16:11, 25-10-2007 | #3


Аватара для Сет

Пользователь


Сообщения: 125
Благодарности: 2

Профиль | Отправить PM | Цитировать


Просто имел повод подумать на червя. Имеется 2 сервера. С второго на первый переодически регистрируется вход с такими параметрами:

Тип события: Аудит успехов
Источник события: Security
Категория события: Вход/выход
Код события: 540
Дата: 25.10.2007
Время: 15:47:31
Пользователь: NT AUTHORITY\АНОНИМНЫЙ ВХОД
Компьютер: SERVER1
Описание:
Успешный сетевой вход в систему:

Пользователь:
Домен:
Код входа: (0x0,0x139D8E5)
Тип входа: 3
Процесс входа: NtLmSsp
Пакет проверки: NTLM
Рабочая станция: SERVER2
Код GUID: -
Имя вызывающего пользователя: -
Домен вызывающего: -
Код входа вызывающего: -
Код процесса вызывающего: -
Промежуточные службы:-
Адрес сети источника: 10.10.1.##(SERVER2 - моя коментария)
Порт источника: 0

Первый сервер иногда перегружается, выдавая следующее:


Цитата yurfed:
Сет, должен. Но вопрос этот явно не по адресу.
Кстати, мог бы его и он-лайн проверить. »
Если должен,то почему на моем компе и на первом сервере в папке C:\WINDOWS.0\system32\dllcache файла dllhost.exe нет. Онлайн проверил, ничего не найдено.
Очень похожее описано здесь: http://forum.ixbt.com/topic.cgi?id=67:23
Только дата там...немного устаревшая
По совету проверил реестр и папку WINS на всех 3х компах - ничего.
Только SERVER1 перегружается сам по себе, причем вчера раза 3, правда сегодня все спокойно...

Кстати,любопытствовал по поводу количества файлов dllhost.exe. По ссылке написано:
http://www.securitylab.ru/processinfo/265827.php
Файл с dllhost.exe всегда расположен в папке C:\Windows\System32. В случае обнаружения этого файла в любом другом каталоге он должен быть незамедлительно удален. В настоящее время известно более сотни вирусов и сетевых червей, использующих имя DLLhost.exe для скрытия своей активности в системе.

-------
Делаем вклады не за проценты и награды, а потому, что нам так надо.


Отправлено: 17:15, 25-10-2007 | #4


Аватара для yurfed

Ветеран


Сообщения: 20046
Благодарности: 3123

Профиль | Отправить PM | Цитировать


Сет, смотри заплатку KB823980 и всё что внизу страницы. Ставь если не стоит.
Цитата:
lsass.exe -локальный сервер аутентификации пользователя, именно он определяет, что позволяется делать данному пользователю в системе, путем генерации процесса для сервиса winlogon (см. ниже) с помощью библиотек аутентификации (по умолчанию msgina.dll). Если начальная аутентификация успешна, lsass генерирует метку пользователя, которая используется для старта оболочки. Приложения, запущенные пользователем, также наследуют эту метку. Этот процесс нельзя завершить из менеджера задач (что вполне естественно).
Какой вывод? проблемы с аутентификацией пользователя. кто-то пытается зарегистрироваться, делает это криво, и выбивает (или специально выбивает) lsass.
Ищи вирус
У тебя вирус MSBlast, Sasser или Lovesan. Пробуем фиксить
Читаем и аккуратно выполняем.

ЗЫ Во ещё
Цитата:
Start>All Programs>Administrative Tools>Services.В открывшемся окне найти Remote Procedure Call (RPC),правый клик на нём,выбрать Properties.Перейти на вкладку Recovery, там есть три выпадающих менюхи - First Failure,Second Failure,Subsequent Failures. В каждой выставить Restart The Servise (по умолчанию стоит Restart Computer)

-------
Хочу ли я - Могу ли я - Говно ли я - Магнолия


Последний раз редактировалось yurfed, 25-10-2007 в 18:16.

Это сообщение посчитали полезным следующие участники:

Отправлено: 17:47, 25-10-2007 | #5


Аватара для Сет

Пользователь


Сообщения: 125
Благодарности: 2

Профиль | Отправить PM | Цитировать


Спасибо за
Цитата yurfed:
Start>All Programs>Administrative Tools>Services.В открывшемся окне найти Remote Procedure Call (RPC),правый клик на нём,выбрать Properties.Перейти на вкладку Recovery, там есть три выпадающих менюхи - First Failure,Second Failure,Subsequent Failures. В каждой выставить Restart The Servise (по умолчанию стоит Restart Computer »
Очень полезно!
Завтра начну заниматся остольным, потом напишу,что вышло.

-------
Делаем вклады не за проценты и награды, а потому, что нам так надо.


Отправлено: 19:14, 25-10-2007 | #6


Аватара для Сет

Пользователь


Сообщения: 125
Благодарности: 2

Профиль | Отправить PM | Цитировать


Блин, ну и дела ...У меня такое подозрение...Люди,ко что знает про троян нулевого ринга? А то в Инете только легенды, да и тех всего пару...Нашол один сайт, но там мало сказано:
http://www.securitylab.ru/forum/inde...7#message55987
Может кто какую ссылку полезную подкинет или так раскажет?
Кстати,вопрос!
Почему мой антивирус ничего не видет? У меня NOD32, автоматически постоянно(2-3 раза в день) обновляется...Я слышал,с Вистой проблемы раньше были,она старые бутовые вирусы 10-летней давности не видела,но у меня не Виста и вируса перечисленные yurfed, не старше 4х лет ...В чем причина?

-------
Делаем вклады не за проценты и награды, а потому, что нам так надо.


Отправлено: 13:28, 26-10-2007 | #7


Аватара для yurfed

Ветеран


Сообщения: 20046
Благодарности: 3123

Профиль | Отправить PM | Цитировать


Цитата Сет:
троян нулевого ринга? »
Для ядра Windows есть так называемые "кольца защиты". Само ядро это нулевое кольцо. Системные службы, антивирусы, фаерволы - первое и второе кольцо, третье кольцо - обычные программы, игры и тп.
Про вирус ломающий нулевое кольцо не слышал. Просто в следующую перезагрузку винда будет убита наповал, и, как в анекдоте - "сказали в морг, значит в морг"
Цитата Сет:
Почему мой антивирус ничего не видет? »
Эх, не одним НОДом живы.
Ссылки выше глядел? Пробовал выполнить? Если да, то логи в студию.

-------
Хочу ли я - Могу ли я - Говно ли я - Магнолия


Отправлено: 17:43, 26-10-2007 | #8



Компьютерный форум OSzone.net » Сфера Microsoft » Программное обеспечение Windows » Подозрение на червь

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
system32\dumprep.exe - это червь ? Work700 Лечение систем от вредоносных программ 3 26-12-2009 23:57
Вопрос - подозрение на вирусы Nayan Защита компьютерных систем 1 20-10-2009 12:47
WIN32/AutoRun.RW червь кто знаком с таким вирусом? violet_jercy Лечение систем от вредоносных программ 3 19-09-2008 17:44
Подозрение на вирус Tanusik Лечение систем от вредоносных программ 2 13-04-2008 16:30
подскажите что такое червь MIKHALU4 Хочу все знать 3 13-04-2007 08:37




 
Переход