Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » svchost.exe, перезагрузка компьютера (без счетчика времени), administrator.exe...

Ответить
Настройки темы
svchost.exe, перезагрузка компьютера (без счетчика времени), administrator.exe...

Новый участник


Сообщения: 8
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: rar hijackthis.rar
(3.2 Kb, 7 просмотров)
Сначала появилась проблема с влетом svchost.exe. Ветку в форуме прочитал. Заплаток поставил. ОБнаружил svchost.exe вне егородной дерриктории. Удалил. Так же был найден файлы a.exe. Проблема решилась.

Прошла неделя. Внезапная перезагрузка и понеслось. В процессах неизестные administrator.exe, head-22-10-02, лишные svchost c 1 thread, запущенные от имени пользователя ctfmon, services (с уже имеющимися от system). В этот раз svchost.exe и administrator.exe находились уже в document and setting/administrator.

Поведение системы: при загрузке примерно минута есть на какие либо дейсвтия, потом - 100% CPU и через какое-то время произвольный ребут.

В итоге поотключав что успел из msconfiga получилось загрузиться в safe mode, там все поубивать и доотключать и таки попасть сюда (смайл).

Тема "Вам нужна помощь" - прочитана. Проследованна по пунктам.

Отправлено: 21:03, 07-12-2008

 

Аватара для DVDshnik

Не дед


Moderator


Сообщения: 15353
Благодарности: 2192

Профиль | Отправить PM | Цитировать


Попробуйте загрузиться с любого Live-CD диска и поудаляйте левые ехе-шники. Также вычистите все каталоги временных файлов, корзину и удалите все точки восстановления.

-------
Ненавижу, когда все шагают строем - одинаково стриженые, одинаково одетые, с одинаковыми мыслями в одинаково пустых головах. (С) Кий


Отправлено: 07:29, 08-12-2008 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


filthy, папку c:\windows\temp\ очистите, удалите временные файлы с помощью ATF Cleaner и/или через Пуск-Программы-Стандартные-Служебные-Очистка диска
Запустите AVZ, далее в меню файл - выполнить скрипт, выделите и скопируйте текст ниже в окно выполнения скрипта AVZ, выключите антивирус, firewall и другое защитное программное обеспечение, отключите интернет (или включите временно брандмауэр windows), нажмите кнопку «Запустить».
Код: Выделить весь код
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 SetServiceStart('Winbh51', 4);
 SetServiceStart('Schedule', 4);
 SetServiceStart('LPTRDCsrv', 4);
 QuarantineFile('C:\WINDOWS\system32\mssrv32.exe','');
 QuarantineFile('C:\xoblite\Brutus FTP Cracker.exe','');
 QuarantineFile('C:\Documents and Settings\FTP Cracker.exe','');
 QuarantineFile('c:\windows\temp\init.exe','');
 QuarantineFile('C:\WINDOWS\system32\rem.exe','');
 QuarantineFile('C:\WINDOWS\system32\ntos.exe','');
 QuarantineFile('C:\WINDOWS\system32\DRIVERS\zd1211Bu.sys','');
 QuarantineFile('C:\WINDOWS\system32\drivers\vadmulti.sys','');
 QuarantineFile('C:\WINDOWS\system32\Drivers\csrbc01.sys','');
 QuarantineFile('Schedule.sys','');
 QuarantineFile('C:\WINDOWS\ctfmon.exe','');
 QuarantineFile('C:\Program Files\DynDNS Updater\DynUpSvc.exe','');
 QuarantineFile('C:\WINDOWS\system32\Drivers\Winbh51.sys','');
 QuarantineFile('C:\WINDOWS\system32\syssrv.sys','');
 QuarantineFile('C:\WINDOWS\Temp\6vLR2ZLP.sys','');
 QuarantineFile('C:\WINDOWS\system32\WinCtrl32.dll','');
 QuarantineFile('c:\blackbox\plugins\bbleanskin\BBLEANSKINENG.DLL','');
 DeleteFile('C:\WINDOWS\system32\WinCtrl32.dll');
 DeleteFile('C:\WINDOWS\Temp\6vLR2ZLP.sys');
 DeleteFile('C:\WINDOWS\system32\syssrv.sys');
 DeleteFile('C:\WINDOWS\system32\Drivers\Winbh51.sys');
 DeleteFile('C:\WINDOWS\ctfmon.exe');
 DeleteFile('Schedule.sys');
 DeleteFile('C:\WINDOWS\system32\ntos.exe');
 DeleteFile('c:\windows\temp\init.exe');
 DeleteFile('C:\Documents and Settings\FTP Cracker.exe');
 DeleteFile('C:\xoblite\Brutus FTP Cracker.exe');
 DeleteFile('C:\WINDOWS\system32\mssrv32.exe');
 DeleteService('Winbh51');
 DeleteService('Schedule');
 DeleteService('LPTRDCsrv');
BC_ImportAll;
ExecuteSysClean;
 BC_DeleteSvc('Winbh51');
 BC_DeleteSvc('Schedule');
 BC_DeleteSvc('LPTRDCsrv');
BC_Activate;
RegKeyIntParamWrite('HKLM','SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer','NoDriveTypeAutoRun', 221);
RebootWindows(true);
end.
Компьютер перезагрузится. После перезагрузки выполнить ещё скрипт
Код: Выделить весь код
begin	
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
Файл quarantine.zip отправьте на user15802[at]mail.ru, в письме укажите ссылку на тему
Запустите в AVZ, Файл - Мастер поиска и устранения проблем, выберите все системные проблемы, выставьте степень опасности "Все проблемы", исправьте найденные проблемы. То же самое можно выполнить в категории проблемы "Настройки и твики браузера".
Запустите файл hijackthis.exe, нажмите кнопку "Do a system scan only", в открывшемся окне поставьте галочки напротив указанных строк и нажмите кнопку "Fix Checked".
Код: Выделить весь код
F2 - REG:system.ini: UserInit=c:\windows\system32\userinit.exe,c:\windows\temp\init.exe,
O2 - BHO: (no name) - {FFFC57DB-1DE3-4303-B24D-CEE6DCDD3D86} - (no file)
Скачайте ComboFix здесь или здесь и сохраните на рабочий стол.
Можете установить Recovery Console по инструкции - how-to-use-combofix, и http://support.microsoft.com/kb/310994 - скачайте установочный файл для своей ОС (напр. Windows XP с пакетом обновления 2 (SP2) - для Windows XP SP3 использовать также этот файл) на рабочий стол, закройте все остальные приложения и мышкой перенесите установочный файл на иконку ComboFix, подтвердите лицензионное соглашение и установите Microsoft Recovery Console.
1. Внимание! Обязательно закройте все браузеры, закройте и отключите все антивирусное и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.
2. Запустите combofix.exe, когда процесс завершится запакуйте C:\ComboFix.txt и прикрепите к сообщению
Как использовать ComboFix - how-to-use-combofix и здесь

Повторите логи virusinfo_syscheck.zip и hijackthis

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ

Это сообщение посчитали полезным следующие участники:

Отправлено: 10:10, 08-12-2008 | #3


Новый участник


Сообщения: 8
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: rar hijackthis.rar
(3.2 Kb, 1 просмотров)

All done.

Не стал только recovery console устанавливать.

Карантин отправлен на мыло. Новые логи прикладываю.

Отправлено: 23:55, 08-12-2008 | #4


Новый участник


Сообщения: 8
Благодарности: 0

Профиль | Отправить PM | Цитировать


Забыл самое основное: Спасибо!

Отправлено: 23:56, 08-12-2008 | #5


Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


filthy, в карантин ничего интересного не попало, подозрение только на rem.exe ушел в вирлаб, csrbc01.sys физически нет в системе, поэтому можете почистить скриптом
Код: Выделить весь код
begin
 ClearQuarantine;
 DeleteFile('C:\WINDOWS\system32\Drivers\csrbc01.sys');
 DeleteService('CSRBC01');
ExecuteSysClean;
end.
По логу больше ничего зловредного, лог Combofix не выложили.
Рекомендую удалить Bonjour Service см. здесь или здесь
Скачайте Malwarebytes' Anti-Malware - здесь, здесь, здесь или с сайта . Установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - нажмите "Remove Selected" (удалить выделенные). Откройте лог и скопируйте в сообщение.
Обновите Java Runtime Environment (JRE)
Скачайте JavaRA здесь или здесь
Распакуйте, запустите, выберите "Remove Older Versions",
Далее нажмите "Search For Updates", выберите "Update Using Sun Java's Website" и "Open Webpage"
Альтернативный вариант - после удаления старой версии скачайте и установите последнюю версию Java Runtime Environment (JRE) с сайта производителя.
Рекомендую установить WindowsXP SP3
Что с проблемой?

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ


Последний раз редактировалось Pili, 09-12-2008 в 09:16.


Отправлено: 08:57, 09-12-2008 | #6


Новый участник


Сообщения: 8
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt ComboFix.txt
(23.3 Kb, 3 просмотров)

Проблема решена. Сильно рад.

Rem.exe - это Rem Sticky Notes скачаная с softodrom. Уж лет 5 стоит, на нее не грешу.

Combofix - простите, забылось прикрепить. Исправил.

Отправлено: 15:21, 09-12-2008 | #7


Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


filthy, лог проверки MBAM ещё выложите.

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ


Отправлено: 17:18, 09-12-2008 | #8


Новый участник


Сообщения: 8
Благодарности: 0

Профиль | Отправить PM | Цитировать


Обязателньо. Как только проверюсь.

Отправлено: 17:24, 09-12-2008 | #9


Новый участник


Сообщения: 8
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt mbam-log-2008-12-09 (18-50-02).txt
(1.1 Kb, 2 просмотров)

Лог MBAM прикладываю.

Java будет обновлена позже. Вот SP3 пока сомнения берут )

Отправлено: 18:52, 09-12-2008 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » svchost.exe, перезагрузка компьютера (без счетчика времени), administrator.exe...

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
проблема с svchost.exe Sou1kееper Хочу все знать 4 30-09-2009 13:34
[решено] Интересует куда делись Regedit.exe | NTSD.exe | NETSETUP.exe | TELNET.exe Ricardo Проект WinStyle 11 30-07-2009 23:36
где найти файлы ntkrnlmp.exe ntkrnlpa.exe ntkrpamp.exe ntoskrnl.exe krazy Автоматическая установка Windows 2000/XP/2003 4 20-11-2008 15:20
svchost.exe Ares2005 Microsoft Windows 95/98/Me (архив) 7 02-03-2006 14:44
svchost.exe Cody Microsoft Windows NT/2000/2003 7 19-03-2004 14:08




 
Переход