Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Процесс svchost.exe запущен от имени пользователя

Ответить
Настройки темы
Процесс svchost.exe запущен от имени пользователя

Старожил


Сообщения: 391
Благодарности: 10

Профиль | Отправить PM | Цитировать


Изменения
Автор: tarakan1983
Дата: 24-10-2008
Доброго времени суток у меня такая проблема процесс svchost.exe запущен от имени пользователя, а как я понял из всего Рунета это Троян. Но проблема в том, что, ни один антивирус не определяет его, комп сканировался каспером 6, нодом и набором бесплатных утилит(procexp, AnVir Task Manager, FixWelch, Dr.Web CureIt). Файл svchost.exe лежит в двух местах (см прил). помогите пожалуйста определить что за зверь. Выкладываю логи по правилам.

Отправлено: 09:06, 09-10-2008

 

Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


В AVZ - файл - выполнить скрипт – выделить и скопировать текст ниже в окно выполнения скрипта AVZ и нажать кнопку «Запустить».
Код: Выделить весь код
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('c:\windows\system32\svchost.exe:debug.exe:$DATA','');
 QuarantineFile('C:\temp\HWiNFO32.SYS','');
 QuarantineFile('C:\Program Files\Total Sorofix 888\Programm\VolumeControl\volume.exe','');
 QuarantineFile('C:\Program Files\CLCL\CLCL.exe','');
 QuarantineFile('C:\Program Files\RimArts\B2\B2.exe','');
 DeleteFile('c:\windows\system32\svchost.exe:debug.exe:$DATA');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
Компьютер перезагрузится. После перезагрузки выполнить ещё скрипт
Код: Выделить весь код
begin	
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
Файл quarantine.zip отправьте на user15802[at]mail.ru, в теле письма укажите ссылку на тему
Запустите файл hijackthis.exe, нажмите кнопку "Do a system scan only", в открывшемся окне поставьте галочки напротив указанных строк и нажмите кнопку "Fix Checked".
Цитата:
R3 - URLSearchHook: (no name) - {09900DE8-1DCA-443F-9243-26FF581438AF} - (no file)
Можете деинсталлировать System Spyware Interrogator (SysEnforce) и AdAwarePortable
Удалите Bonjour Service см. здесь или здесь
Повторите логи. Если лог от Kaspersky Online Scanner сохранился, можете его запаковать и приложить.

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ

Это сообщение посчитали полезным следующие участники:

Отправлено: 09:58, 09-10-2008 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Старожил


Сообщения: 391
Благодарности: 10

Профиль | Отправить PM | Цитировать


Спасибо большое! На почту файлик отправил. А не могли бы вы подробнее объяснить что это за хрень, откуда она берется и что мы с вами сделали этими скриптами. И такой вопрос теперь не доверяю ни касперу ни доктору вебу ни ноду, хочу поставить zone allarm, не посоветуете какую версию лучше? Логи вылаживаю в AVZ были еще красные надписи это ничего?

Последний раз редактировалось tarakan1983, 24-10-2008 в 00:13.


Отправлено: 21:48, 09-10-2008 | #3


Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


Цитата tarakan1983:
что мы с вами сделали этими скриптами. »
Взяли на проверку некоторые файлы и удалили файл в потоке NTFS (см. Альтернативные потоки данных NTFS), зловред опознается антивирусом Avira как TR/Dldr.Delphi.Gen, скоро и Касперский будет его опознавать. ZA больше брандмауэр, чем антивирус, хотя модуль антивируса есть, имхо лучше ставить проверенные антивирусы (KAV/KIS, Avira, Drweb). Последние версии ZA есть на сайте производителя
Цитата tarakan1983:
Логи вылаживаю в AVZ были еще красные надписи это ничего? »
Если вы о перехватчиках типа
Цитата:
Функция NtClose (19) перехвачена (805BAEB4->B6D1BC00), перехватчик C:\WINDOWS\system32\drivers\klif.sys
Это нормально
Файла HWiNFO32.SYS физически нет, поэтому можно почистить реестр, выполните скрипт
Код: Выделить весь код
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 DeleteService('HWiNFO32');
 DeleteFile('C:\temp\HWiNFO32.SYS');
BC_ImportDeletedList;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
Запустите файл hijackthis.exe, нажмите кнопку "Do a system scan only", в открывшемся окне поставьте галочки напротив указанных строк и нажмите кнопку "Fix Checked".
Код: Выделить весь код
R3 - URLSearchHook: (no name) - {09900DE8-1DCA-443F-9243-26FF581438AF} - (no file)
O2 - BHO: (no name) - {2F364306-AA45-47B5-9F9D-39A8B94E7EF7} - (no file)
Некоторые файлы из карантина ушли на анализ вирлаб, подождем ответа.

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ


Отправлено: 09:02, 10-10-2008 | #4


Старожил


Сообщения: 391
Благодарности: 10

Профиль | Отправить PM | Цитировать


Примного благодарен за полный ответ

Отправлено: 09:06, 10-10-2008 | #5


Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


tarakan1983, пришел ответ из вирлаба по файлам CLCL.exe и svchost.exe:debug.exe:$DATA
Цитата:
No malicious software was found in the attached file.

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ


Отправлено: 16:25, 11-10-2008 | #6


Старожил


Сообщения: 391
Благодарности: 10

Профиль | Отправить PM | Цитировать


По поводу CLCL.exe, это дополнительная примочка к буферу обмена, я все логи смотрел сам, все что там могу объяснить кроме svchost.exe:debug.exe:$DATA. Извените за тупость, что означает

No malicious software was found in the attached file.

Нет вирусов?

Отправлено: 17:05, 11-10-2008 | #7


Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


tarakan1983, это значит, что аналитики вирлаба не нашли в файлах ничего вредоносного, рез-ты virustotal здесь

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ


Последний раз редактировалось Pili, 13-10-2008 в 18:01.


Отправлено: 07:57, 13-10-2008 | #8



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Процесс svchost.exe запущен от имени пользователя

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Через процесс svchost.exe уходит трафик, приём и отправка Белтон Лечение систем от вредоносных программ 4 25-11-2009 10:19
[решено] Узнать имя пользователя, от которого запущен процесс vitalisvv AutoIt 4 16-09-2009 01:16
висит процесс ЎЎЎЎЎЎ.lnk, запущен XP-2E59DEA7.EXE peugep Лечение систем от вредоносных программ 34 20-06-2009 18:12
Процесс запущен от имени *** antOOn Microsoft Windows 2000/XP 6 01-08-2005 15:21
Теория - Как определить запущен ли процесс? Gmix Программирование и базы данных 3 30-06-2004 15:14




 
Переход