Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Защита компьютерных систем » Хакеры пытаются кончить мой комп. Помогите плииз.

Ответить
Настройки темы
Хакеры пытаются кончить мой комп. Помогите плииз.

Новый участник


Сообщения: 2
Благодарности: 0

Профиль | Отправить PM | Цитировать


Несколько дней назад с компом начали происходить странные вещи. Он виснет постоянно,
процессы прут, но вчера вообще самостоятельно менялся рабочий стол, думал вируса поймал,
проверил все Симантеком, Адвеером, ДрВебом с сайта, и когда зашел на сайт Симантека, там
решил тоже в онлайне протеститься, пишет что половина портов открыты, атака хакеров! Два раза
переустанавливал виндовс, все программы остались на С в програмфайлс, а Пуск/программы
было пусто.. Когда я выхожу в skype, internetcall у меня в процессах занимает до 100% памяти..
Хотя раньше и скайп и осел и инет работали одновременно и все летало.
Вот лог сделал..подскажите в нем есть что-нибудь глючное?

Logfile of HijackThis v1.99.1
Scan saved at 21:11:45, on 05.04.2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16414)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Common Files\Symantec Shared\ccSetMgr.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Common Files\Symantec Shared\ccEvtMgr.exe
C:\Program Files\Common Files\Symantec Shared\SPBBC\SPBBCSvc.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Symantec AntiVirus\DefWatch.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\Symantec AntiVirus\Rtvscan.exe
C:\Program Files\Common Files\Symantec Shared\ccApp.exe
C:\PROGRA~1\SYMANT~1\VPTray.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\WINDOWS\system32\LVCOMSX.EXE
C:\Program Files\Logitech\Video\LogiTray.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Skype\Phone\Skype.exe
C:\Program Files\Logitech\Video\FxSvr2.exe
C:\WINDOWS\system32\taskmgr.exe
C:\Program Files\Skype\Plugin Manager\skypePM.exe
C:\PROGRA~1\MOZILL~1\FIREFOX.EXE
C:\Program Files\WinRAR\WinRAR.exe
C:\DOCUME~1\VITALY~2.VIT\LOCALS~1\Temp\Rar$EX01.016\HijackThis.exe

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Ссылки
O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Common Files\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [vptray] C:\PROGRA~1\SYMANT~1\VPTray.exe
O4 - HKLM\..\Run: [SiSUSBRG] C:\WINDOWS\SiSUSBrg.exe
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [LVCOMSX] C:\WINDOWS\system32\LVCOMSX.EXE
O4 - HKLM\..\Run: [LogitechVideoRepair] C:\Program Files\Logitech\Video\ISStart.exe
O4 - HKLM\..\Run: [LogitechVideoTray] C:\Program Files\Logitech\Video\LogiTray.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [Skype] "C:\Program Files\Skype\Phone\Skype.exe" /nosplash /minimized
O4 - HKCU\..\Run: [InternetCalls] "C:\Program Files\InternetCalls.com\InternetCalls\InternetCalls.exe" -nosplash -minimized
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O11 - Options group: [INTERNATIONAL] International*
O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/sscv6/S.../bin/cabsa.cab
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\COMMON~1\Skype\SKYPE4~1.DLL
O20 - Winlogon Notify: NavLogon - C:\WINDOWS\system32\NavLogon.dll
O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll
O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccEvtMgr.exe
O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccSetMgr.exe
O23 - Service: Symantec AntiVirus Definition Watcher (DefWatch) - Symantec Corporation - C:\Program Files\Symantec AntiVirus\DefWatch.exe
O23 - Service: Журнал событий (Eventlog) - Корпорация Майкрософт - C:\WINDOWS\system32\services.exe
O23 - Service: Служба COM записи компакт-дисков IMAPI (ImapiService) - Корпорация Майкрософт - C:\WINDOWS\system32\imapi.exe
O23 - Service: LiveUpdate - Symantec Corporation - C:\PROGRA~1\Symantec\LIVEUP~1\LUCOMS~1.EXE
O23 - Service: NetMeeting Remote Desktop Sharing (mnmsrvc) - Корпорация Майкрософт - C:\WINDOWS\system32\mnmsrvc.exe
O23 - Service: Plug and Play (PlugPlay) - Корпорация Майкрософт - C:\WINDOWS\system32\services.exe
O23 - Service: Диспетчер сеанса справки для удаленного рабочего стола (RDSessMgr) - Корпорация Майкрософт - C:\WINDOWS\system32\sessmgr.exe
O23 - Service: SAVRoam (SavRoam) - symantec - C:\Program Files\Symantec AntiVirus\SavRoam.exe
O23 - Service: Смарт-карты (SCardSvr) - Корпорация Майкрософт - C:\WINDOWS\System32\SCardSvr.exe
O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\SNDSrvc.exe
O23 - Service: Symantec SPBBCSvc (SPBBCSvc) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\SPBBC\SPBBCSvc.exe
O23 - Service: Symantec AntiVirus - Symantec Corporation - C:\Program Files\Symantec AntiVirus\Rtvscan.exe
O23 - Service: Журналы и оповещения производительности (SysmonLog) - Корпорация Майкрософт - C:\WINDOWS\system32\smlogsvc.exe
O23 - Service: Теневое копирование тома (VSS) - Корпорация Майкрософт - C:\WINDOWS\System32\vssvc.exe
O23 - Service: Адаптер производительности WMI (WmiApSrv) - Корпорация Майкрософт - C:\WINDOWS\system32\wbem\wmiapsrv.exe

Отправлено: 03:19, 06-04-2007

 

Аватара для yurfed

Ветеран


Сообщения: 20045
Благодарности: 3122

Профиль | Отправить PM | Цитировать


Vitaly2007
O23 - Service: Теневое копирование тома (VSS) - Корпорация Майкрософт - C:\WINDOWS\System32\vssvc.exe - отключи. Иногда грузит прилично.
O4 - HKLM\..\Run: [LVCOMSX] C:\WINDOWS\system32\LVCOMSX.EXE - проверь и попробуй отключи.

O23 - Service: LiveUpdate - Symantec Corporation - C:\PROGRA~1\Symantec\LIVEUP~1\LUCOMS~1.EXE - может это и ломится обновиться.

O20 - Winlogon Notify: NavLogon - C:\WINDOWS\system32\NavLogon.dll видимо что-то нортоновсое.

O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll
Отрубай. Проверка на подлинность. Связана с каким-то обновлением.

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
Удаляй всё страницы на фиг.

Скачай AVZ. Достаточно хорошо отлавливает перехватчиков.

Symantec тебя задушил конкретно .
Совет - поставь Agnitum Outpost и заноси подозрительное в запрещённые.

-------
Хочу ли я - Могу ли я - Говно ли я - Магнолия

Это сообщение посчитали полезным следующие участники:

Отправлено: 06:29, 06-04-2007 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для ShellL

Ветеран


Сообщения: 2686
Благодарности: 155

Профиль | Отправить PM | Цитировать


Цитата:
Когда я выхожу в skype, internetcall у меня в процессах занимает до 100% памяти..
обнови skype, хотя бы переставь по-новой
прислушайся к советам yurfed
проверь что за такое за WgaLogon.dll и NavLogon.dll - подозрительные
кому нужен то твой компьютер? - максимум какой нить новый шпион или червь у тебя

-------
Enjoy the Silence (DM, Violator, 1990)

Это сообщение посчитали полезным следующие участники:

Отправлено: 06:49, 06-04-2007 | #3


(*.*)


Сообщения: 36490
Благодарности: 6675

Профиль | Сайт | Отправить PM | Цитировать


Цитата:
проверь что за такое за WgaLogon.dll и NavLogon.dll - подозрительные
Ничего в них нет подозрительного. Переношу в инфобез.

-------
Канал Windows 11, etc | Чат @winsiders

Это сообщение посчитали полезным следующие участники:

Отправлено: 09:24, 06-04-2007 | #4


Аватара для Erekle

Ветеран


Сообщения: 637
Благодарности: 105

Профиль | Отправить PM | Цитировать


В данном логе всё чисто. Но: изменение рабочего стола, половина портов - не чисто.
А в журнале файерволла, или каким-нибудь сниффером и т. д. - не смотрели установленные соединения (ИЭ не должен быть открыт)?
Это сообщение посчитали полезным следующие участники:

Отправлено: 00:22, 07-04-2007 | #5


Новый участник


Сообщения: 2
Благодарности: 0

Профиль | Отправить PM | Цитировать


Yurfed,
"Скачай AVZ. Достаточно хорошо отлавливает перехватчиков." — скачал, сделал расширенное исследование системы многого там не понимаю.. Прикрепляю лог, посмотрите пожалуйста.

"Symantec тебя задушил конкретно ." — задушил? считаете надо поменять антивирус?

"Совет - поставь Agnitum Outpost и заноси подозрительное в запрещённые." — стоял он у меня, но это было что-то невозможное, возможно я не мог понять как его настроить, но в итоге постоянно вопросы, не мог разобраться какие действия разрешать, какие нет.. Мне очень нужен скайп, я пользуюсь им постоянно, а когда файрвол ставлю невозможно ни скайпом ни инетом пользоваться..

Отправлено: 04:38, 07-04-2007 | #6


Аватара для Erekle

Ветеран


Сообщения: 637
Благодарности: 105

Профиль | Отправить PM | Цитировать


Цитата:
самостоятельно менялся рабочий стол
половина портов открыты
Когда я выхожу в skype, internetcall у меня в процессах занимает до 100% памяти
Каким образом менялся?
Какими процессами/файлами открыто большинство портов? Можно просмотреть например этим.
Посмотрите Process Explorer-ом - - какие dll-ы загружены у internetcalls.exe, и не только. К примеру, сгруппируйте процессы, а также Dll-ы по всем процессам, по графе "компания". Что не от МС и тех компаний, чьи программы установлены, - тот "ассортимент", среди которого надо искать виновника. Если, конечно, он есть и имеющаяся картина не программного характера...

Цитата:
\System Volume Information\_restore{992A32F1-5E89-44FD-964E-298F0553FAF6}\RP19\A0006711.exe Invalid file - not a PKZip file
Конечно, это может быть игрой случая (произвольная нумерация), но вот что этот поиск даёт, всё по части адваре-даунлоадер. Не жирно, но всё-таки...
Если так и будет продолжаться, можно поискать детектором скрытых процессов: Rootkit Unhooker (но сначала обязательно прочитать справку).

Последний раз редактировалось Erekle, 07-04-2007 в 05:57.


Отправлено: 05:46, 07-04-2007 | #7


Аватара для Erekle

Ветеран


Сообщения: 637
Благодарности: 105

Профиль | Отправить PM | Цитировать


A0006711.exe - по телепатическому приему - вылитый Trojan-Downloader.Win32.Adload.l // Trojan-Downloader.Win32.INService.z
System Restore можно отключить временно и A0006711 перейдёт в небытие, но ненадолго. В System Restore файл попадает копированием после запуска в основном месте, а перечисленные средства ничего не нашли, так? Значит, оригинал (или оригинал + тот, который его притащил) где-то есть и его надо найти.
Самый простой путь - поискать побайтные копии exe-файлов в папке Виндоус и Программы (то есть, надо зайти в System Restore. Я сужу об этом легко, потому что показ всего скрытого и системного у меня включен, и главное - ФАТ. Недавно же с удивлением узнал, что на НТФС системные папки так просто, убиранием галочки, не появляются на виду).

Но этот файл может сопровождаться букетом двоюродных братьев, и раз в нём самом не признали недруга, могли пропустить и остальных. Эти могут быть (чистые догадки):
unregister.exe
file.exe
SearchRelevant.dll
а также по этим именам (некоторые - частично)
prxsvc
loadadv
msoff
IBM0000

Поэтому, чтобы не блуждать в догадках, лучший способ - проверьте системный диск онлайн-Касперским, тот эту ораву хорошо находит.
Это сообщение посчитали полезным следующие участники:

Отправлено: 08:15, 08-04-2007 | #8


Аватара для Ser6720

ЕСД


Сообщения: 1116
Благодарности: 98

Профиль | Отправить PM | Цитировать


yurfed
Цитата:
O23 - Service: Теневое копирование тома (VSS) - Корпорация Майкрософт - C:\WINDOWS\System32\vssvc.exe - отключи.
У меня такой же процесс есть.
Как отключить, научи. (подробно)

Vitaly2007
С логом тебе лучше сюда.
http://virusinfo.info/forum.php

-------

Кто ясно мыслит, тот ясно излагает.


Отправлено: 13:57, 08-04-2007 | #9


Ветеран


Сообщения: 3487
Благодарности: 507

Профиль | Сайт | Отправить PM | Цитировать


Цитата:
У меня такой же процесс есть. Как отключить, научи. (подробно)
В службах. Только он опасности никакой не несет. Позволяет работать с запущенными системными файлами (например, делать их backup, не выключая систему).

Отправлено: 14:10, 08-04-2007 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Защита компьютерных систем » Хакеры пытаются кончить мой комп. Помогите плииз.

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
ЧУЖАК в мой комп ХОДИТ vovikrus Хочу все знать 8 15-01-2010 14:24
[решено] мой комп расылает спам rosto Лечение систем от вредоносных программ 1 29-06-2009 20:50
оцените мой будущий комп! Mirex Выбор отдельных компонентов компьютера и конфигурации в целом 14 14-09-2007 10:23
Не пингуется мой комп PLATON Microsoft Windows 2000/XP 19 15-03-2006 10:27
Черви грызут мой комп !!!! Patrikey Хочу все знать 1 13-05-2004 18:49




 
Переход