![]() |
Внимание, важное сообщение: Дорогие Друзья!
В ноябре далекого 2001 года мы решили создать сайт и форум, которые смогут помочь как начинающим, так и продвинутым пользователям разобраться в операционных системах. В 2004-2006г наш проект был одним из самых крупных ИТ ресурсов в рунете, на пике нас посещало более 300 000 человек в день! Наша документация по службам Windows и автоматической установке помогла огромному количеству пользователей и сисадминов. Мы с уверенностью можем сказать, что внесли большой вклад в развитие ИТ сообщества рунета. Но... время меняются, приоритеты тоже. И, к сожалению, пришло время сказать До встречи! После долгих дискуссий было принято решение закрыть наш проект. 1 августа форум переводится в режим Только чтение, а в начале сентября мы переведем рубильник в положение Выключен Огромное спасибо за эти 24 года, это было незабываемое приключение. Сказать спасибо и поделиться своей историей можно в данной теме. С уважением, ваш призрачный админ, BigMac... |
|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Угроза в памяти svchost.exe |
|
[решено] Угроза в памяти svchost.exe
|
Новый участник Сообщения: 13 |
Недавно компьютер начал оооочень тормозить, и наконец eset выдал угрозу в памяти. Никакие антивирусники не помогают, очень надеюсь на вашу помощь)
|
|
Отправлено: 09:46, 13-05-2012 |
Старожил Сообщения: 469
|
Здравствуйте, посмотрю.
Вам известен файл c:\program files\netchartfilter\netchartfilter.dll? Вы используете Нетчарт Фильтр? Отключите Антивирус/Файерволл Выполните скрипт в AVZ (AVZ, Меню Файл\Выполнить скрипт) begin ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.'); ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); SearchRootkit(true, true); SetAVZGuardStatus(True); TerminateProcessByName('c:\windows\wrdrive32.exe'); QuarantineFile('C:\cswins.exe',''); QuarantineFile('C:\Documents and Settings\Admin\Application Data\1B.exe',''); QuarantineFile('C:\Documents and Settings\Admin\Application Data\D.exe',''); QuarantineFile('C:\Documents and Settings\Admin\Application Data\13.exe',''); QuarantineFile('C:\WINDOWS\system32\ichrxy.dll',''); QuarantineFile('c:\windows\wrdrive32.exe',''); QuarantineFile('C:\WINDOWS\system32\82.exe',''); QuarantineFile('C:\WINDOWS\system32\75.exe',''); QuarantineFile('C:\WINDOWS\system32\74.exe',''); QuarantineFile('C:\WINDOWS\system32\64.exe',''); QuarantineFile('C:\WINDOWS\system32\56.exe',''); QuarantineFile('C:\WINDOWS\system32\51.exe',''); QuarantineFile('C:\WINDOWS\system32\45.exe',''); QuarantineFile('C:\WINDOWS\system32\37.exe',''); QuarantineFile('C:\WINDOWS\system32\36.exe',''); QuarantineFile('C:\WINDOWS\system32\33.exe',''); QuarantineFile('C:\WINDOWS\system32\24.exe',''); QuarantineFile('C:\WINDOWS\system32\20.exe',''); QuarantineFile('C:\WINDOWS\system32\18.exe',''); QuarantineFile('C:\WINDOWS\system32\17.exe',''); QuarantineFile('C:\WINDOWS\system32\10.exe',''); QuarantineFile('C:\WINDOWS\system32\06.exe',''); QuarantineFile('C:\WINDOWS\system32\02.exe',''); QuarantineFile('C:\WINDOWS\system32\00.exe',''); QuarantineFile('C:\Documents and Settings\Admin\Application Data\Dqsosr.exe',''); DeleteFile('C:\cswins.exe'); DeleteFile('C:\Documents and Settings\Admin\Application Data\1B.exe'); DeleteFile('C:\Documents and Settings\Admin\Application Data\D.exe'); DeleteFile('C:\Documents and Settings\Admin\Application Data\13.exe'); DeleteFile('C:\WINDOWS\system32\ichrxy.dll'); DeleteFile('c:\windows\wrdrive32.exe'); DeleteFile('C:\Documents and Settings\Admin\Application Data\Dqsosr.exe'); DeleteFile('C:\WINDOWS\system32\00.exe'); DeleteFile('C:\WINDOWS\system32\02.exe'); DeleteFile('C:\WINDOWS\system32\06.exe'); DeleteFile('C:\WINDOWS\system32\10.exe'); DeleteFile('C:\WINDOWS\system32\17.exe'); DeleteFile('C:\WINDOWS\system32\18.exe'); DeleteFile('C:\WINDOWS\system32\20.exe'); DeleteFile('C:\WINDOWS\system32\24.exe'); DeleteFile('C:\WINDOWS\system32\33.exe'); DeleteFile('C:\WINDOWS\system32\36.exe'); DeleteFile('C:\WINDOWS\system32\37.exe'); DeleteFile('C:\WINDOWS\system32\45.exe'); DeleteFile('C:\WINDOWS\system32\51.exe'); DeleteFile('C:\WINDOWS\system32\56.exe'); DeleteFile('C:\WINDOWS\system32\64.exe'); DeleteFile('C:\WINDOWS\system32\74.exe'); DeleteFile('C:\WINDOWS\system32\75.exe'); DeleteFile('C:\WINDOWS\system32\82.exe'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Dqsosr'); BC_ImportAll; ExecuteSysClean; BC_Activate; RebootWindows(true); end. Архив quarantine.zip из папки с AVZ отправьте через веб-форму. Обновите базы AVZ (Меню Файл\Обновление баз) и сделайте новые логи AVZ и RSIT +
--------------------------------------------------------------------- Скачайте GMER по одной из этих ссылок на рабочий стол.
Начнётся экспресс-проверка. При появлении окна, с сообщением о деятельности руткита, нажмите No. После завершения экспресс-проверки в правой части окна программы из всех дисков оставьте отмеченным только системный диск (обычно C:\) и нажмите на кнопку Scan. Начнётся полная проверка. При появлении окна, с сообщением о деятельности руткита, нажмите OK. После окончания проверки нажмите на кнопку Save ..., сохраните лог и прикрепите к сообщению. --------------------------------------------------------------------- После этого сразу же Обновите Adobe Reader. Обновите Adobe Flash Player. Обновите Java SE.
|
Отправлено: 09:53, 13-05-2012 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Новый участник Сообщения: 13
|
Профиль | Отправить PM | Цитировать Сделала логи. И да, я использую Нетчарт фильтр.
|
Отправлено: 16:29, 13-05-2012 | #3 |
Новый участник Сообщения: 13
|
Профиль | Отправить PM | Цитировать И еще
|
Отправлено: 16:31, 13-05-2012 | #4 |
Ветеран Сообщения: 1544
|
Профиль | Отправить PM | Цитировать Сохраните приведённый ниже текст в файл cleanup.bat в ту же папку, где находится pzg6quyv.exe случайное имя утилиты (gmer)
pzg6quyv.exe -del service levnz pzg6quyv.exe -del file "C:\WINDOWS\system32\ichrxy.dll" pzg6quyv.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\levnz" pzg6quyv.exe -del reg "HKLM\SYSTEM\ControlSet002\Services\levnz" pzg6quyv.exe -reboot Внимание: Компьютер перезагрузится! Сделайте новый лог gmer. Повторите сканирование в MBAM и удалите |
|
------- Отправлено: 16:45, 13-05-2012 | #5 |
Новый участник Сообщения: 13
|
Профиль | Отправить PM | Цитировать Оказывается проблемы на этом не кончились, у меня исчезли все папки с внешнего жесткого и флешки. Как их вернуть?
|
Отправлено: 17:05, 13-05-2012 | #6 |
Старожил Сообщения: 469
|
Сделайте новый лог GMER.
Попробуйте с помощью файлового менеджера (например Total Commander) с опцией показа скрытых/системных файлов посмотреть содержимое флешки. |
Отправлено: 18:26, 13-05-2012 | #7 |
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Угроза вторжения врагов в систему. | Gladiator777 | Хочу все знать | 6 | 09-06-2012 10:37 | |
Постоянно висит svchost.exe и занимает 31 000 КБ памяти, система долго грузится | El Caballero | Лечение систем от вредоносных программ | 1 | 04-03-2012 18:52 | |
Система - SVCHOST.EXE | Janis | Лечение систем от вредоносных программ | 20 | 03-12-2010 21:24 | |
угроза системе | ЕленаГаврилова | Лечение систем от вредоносных программ | 3 | 19-02-2010 17:47 | |
Службы - SVCHOST | Lyubov | Лечение систем от вредоносных программ | 4 | 05-09-2008 17:16 |
|