Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Клиентские ОС Microsoft » Microsoft Windows 7 » Службы - [решено] Два процесса csrss.exe: нормально ли это?

Ответить
Настройки темы
Службы - [решено] Два процесса csrss.exe: нормально ли это?

Пользователь


Сообщения: 139
Благодарности: 3

Профиль | Отправить PM | Цитировать


Сегодня на меня была совершена атака неизвестным вирусом через ICQ. Со ЗНАКОМОГО номера (который не выходил в аську несколько дней) вдруг пришло такое сообщение:
Прямая ссылка для скачивания файла Piggy.zip
http://easyload.ru/download/?25596 (1,95 мб)
[-- Файл отправлен через сервис EasyLoad. Подробнее на сайте: http://easyload.ru/ --]


Спрашиваю у девушки, что это такое? Секунд через 10 приходит ответ «флешка про свинью ) глянь )))». Я качаю, проверяю – НОД32 с актуальными базами ничего не находит. Файл .ехе в виде свиньи. Запускаю его и ТУТ ЖЕ у меня уводиться аська, моментально! Ну аську вернул (восстановление пароля), смотрю номер той девушки сломан, инфа поменяна на:

Имя: H1N1 Infected
О себе: 01001100100101100110010110010001011011000100110000010110010001011000000101100010


У меня она тоже поменялась на аналогичную, кстати.

Просканировал систему НОД32 но ничего не нашел, скачал и запустил CureIT (свежий) от Dr.Web но и он ничего не нашел. Через HiJack Tools глянул, но подозрительных хвостов не обнаружил. Однако заметил, что у меня теперь красуется два csrss.exe в процессах! Раньше вроде один был, хотя я точно не помню. Оба процесса ведут к файлу в папке C:\Windows\System32 То есть это как бы нормальные процессы, но почему их два одинаковых? Пробовал откат – так ж картина, процессов два. Но вроде я помню, что должен быть один! У друга точно один.

ЗЫ: Процессор Core i7 860, HT включен

Отправлено: 19:18, 18-01-2010

 

Ветеран


Сообщения: 1958
Благодарности: 306

Профиль | Отправить PM | Цитировать


The_Crystal,
Процесса два. и должно быть два.
1. C:\Windows\system32\csrss.exe -
Потоки
winsrv.dll
csrsrv.dll
2. C:\Windows\system32\csrss.exe -
Потоки
cdd.dll
winsrv.dl
csrsrv.dll
Запущена служба
C:\Windows\system32\conhost.exe - Окно консоли узла

Цитата:
Множество вирусов использует данное имя приложения, чтобы не вызвать подозрения у пользователя, тем более что для каждого терминального доступа создаётся отдельный экземпляр файла, поэтому на серверных машинах их количество может доходить до нескольких десятков. Оригинальный файл хранится только в папке system32. Наличие такого имени файла в других каталогах признак заражения.

Отправлено: 15:58, 22-01-2010 | #11



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 10
Благодарности: 1

Профиль | Отправить PM | Цитировать


Подскажите, в системе два csrss.exe процесса (в ДЗ), только кушают памяти по разному: 1616 кб и 2764 кб. Судя по свойствам, оба находятся в C:\Windows\System32. У обоих версия: 6.1.7600.16385. Вопрос - зачем два... вирус ли один из них?

Отправлено: 20:38, 20-07-2011 | #12



Moderator


Сообщения: 53520
Благодарности: 15524

Профиль | Отправить PM | Цитировать


zomboy, воспользуйтесь фильтрами по названию темы по csrss.



Результат

Два процесса csrss.exe: нормально ли это?

Цитата Eric Perlin - MSFT:
2 is actually the minimal number that's expected at anytime.
2 SYSTEM processes live per session for pretty much as long as each (TS) session exists (csrss.exe & winlogon.exe).

There are at least 2 sessions at any time, session 0 for services, other sessions for interactive logons.
There are more than 2 sessions when you use fast user switching or remote desktop.
Это сообщение посчитали полезным следующие участники:

Отправлено: 21:01, 20-07-2011 | #13


Новый участник


Сообщения: 10
Благодарности: 1

Профиль | Отправить PM | Цитировать


Если честно, то всё это я уже прочёл. Вот только однозначно ответить никто не может по какой причине их два, если родитель и профиль один....

Просто до того, как написать здесь, перелопатил много рус и не рус инфы в сети.... Неделю по форумам гуляю...

Отправлено: 21:07, 20-07-2011 | #14



Moderator


Сообщения: 53520
Благодарности: 15524

Профиль | Отправить PM | Цитировать


Цитата zomboy:
Вот только однозначно ответить никто не может по какой причине их два, если родитель и профиль один....
Однозначный ответ в предыдущем посте.
Если с английским туго, вбейте в любом поисковике Изоляция сессии 0 (пример).

Цитата:
В Windows XP, Windows Server 2003 и более ранних версиях операционной системы Microsoft Windows все системные сервисы выполнялись в той же сессии, что и сессия, в которую загрузился первый пользователь системы. Такая сессия называется Сессия 0 (Session 0). Выполнение сервисов и пользовательских приложений в Сессии 0 могло приводить к определенным рискам, связанным с безопасностью, т. к. сервисы могут выполняться с повышенными привилегиями (например, под учетной записью Local System), вредоносные приложения могли пытаться использовать эти сервисы для повышения собственного уровня привилегий.

В операционной системе Windows Vista описанные выше риски устраняются за счет того, что сервисы, выполняемые в Сессии 0, изолированы и сама сессия не является интерактивной. В Windows Vista в Сессии 0 выполняются только системные процессы и сервисы. Первый пользователь, подключающийся к системе, загружается в Сессию 1, все последующие пользователи — в сессии с увеличивающими номерами. Это означает, что сервисы никогда не выполняются в той же сессии, что и пользовательские приложения и, таким образом, сервисы защищены от атак, которые могут происходить от вредоносных приложений.

Используя утилиту Task Manager, убедимся в том, что все сервисы Windows отделены от приложений и выполняются в Сессии 0.

Запустим утилиту Task Manager, выберем вкладку Process и включим отображение колонки Session ID (команда View | Select Columns). Активизируем опцию Show processes from all users для получения списка всех сервисов и убедимся в том, что они выполняются в отличной от приложений сессии — Сессии 0.

Последний раз редактировалось Petya V4sechkin, 21-07-2011 в 07:55.

Это сообщение посчитали полезным следующие участники:

Отправлено: 21:10, 20-07-2011 | #15


Новый участник


Сообщения: 10
Благодарности: 1

Профиль | Отправить PM | Цитировать


Спасибо за подробный ответ.

Отправлено: 09:33, 29-07-2011 | #16


Аватара для Москвич

Старожил


Сообщения: 364
Благодарности: 39

Профиль | Отправить PM | Цитировать


У меня лицензионная операционная система Windows 7 Начальная.
Сейчас в диспетчере задач работают два процесса.
Один занимает Память-9.984kb,а другой-1.540kb.
Стал проверять эти два процесса-csrss.exe
Нашёл это приложение в---
c:\Windows\System32\csrss.exe-приложение 6kb.
c:\Windows\winsxs\x86_microsoft-windows-csrss_316f3856ad364e35_6.1.7600.16
385-none-58ba39fb456943bd\csrss.exe-приложение 6kb.
c:\Windows\winsxs\Backup\x86_microsoft-windows-csrss_31bf3856ad364e35_
6.1.7600.16385_none_58ba39fb456943bd_csrss.exe_06529458-файл"EXE_
06529458"-6kb.
c:\Windows\System32\ru-RU\csrss.exe.mui-файл"mui"-2kb.
c:\Windows\winsxs\x86_microsoft-windows-csrss.resources_31bf3856ad364e35_
6.1.7600.16385_ru-ru_238878ee93c9301d\csrss.exe.mui-файл"mui"-2kb.
Везде пишут,что приложение должно быть только в одной папке System32,а тут такое скопление!
Что можете мне сказать?Всё правильно или есть вирус?
Всего всем хорошего!

-------
Раньше ждали Дембеля,а сейчас Общения!
Частичку своей жизни я оставил в Германской Демократической Республике!


Отправлено: 19:05, 11-01-2014 | #17


Забанен


Сообщения: 1368
Благодарности: 163

Профиль | Цитировать


Цитата The_Crystal:
Ну хоть убей, но я помню, что должен быть один! »
Должно быть как раз не меньше двух, один для сеанса 0, второй для сеанса 1.
Это сообщение посчитали полезным следующие участники:

Отправлено: 20:38, 11-01-2014 | #18


Аватара для Москвич

Старожил


Сообщения: 364
Благодарности: 39

Профиль | Отправить PM | Цитировать


Цитата Игорь Лейко:
Должно быть как раз не меньше двух, один для сеанса 0, второй для сеанса 1. »
Хорошо!Я согласен,что должно не меньше 2-х!
А как понять слова:Для сеанса 1 ?
Для сеанса 0 понятно из текста выше.А что такое Для сеанса 1 ?
И ещё одно непонятно:
Цитата Москвич:
c:\Windows\winsxs\x86_microsoft-windows-csrss_316f3856ad364e35_6.1.7600.16
385-none-58ba39fb456943bd\csrss.exe-приложение 6kb. »
Это приложение должно ещё и в этой папке быть ? Или нет ?
Жду от всех ответа.
Всего хорошего!

-------
Раньше ждали Дембеля,а сейчас Общения!
Частичку своей жизни я оставил в Германской Демократической Республике!


Отправлено: 11:55, 12-01-2014 | #19


Забанен


Сообщения: 1368
Благодарности: 163

Профиль | Цитировать


Цитата Москвич:
А как понять слова:Для сеанса 1 ? »
Для сеанса, в котором работает пользователь. Начиная с висты нормальный режим - когда пользователь и система работают в разных сеансах Поэтому сеанс 0 - это система, сеанс 1, 2, 3 и так далее - сеансы пользователей, вошедших в систему.
Это сообщение посчитали полезным следующие участники:

Отправлено: 13:21, 12-01-2014 | #20



Компьютерный форум OSzone.net » Клиентские ОС Microsoft » Microsoft Windows 7 » Службы - [решено] Два процесса csrss.exe: нормально ли это?

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Разное - [решено] Процесс csrss.exe загружает ЦП на 100% Nesto Microsoft Windows 2000/XP 8 21-04-2010 16:04
Загрузка - csrss.exe не является приложением win32 akalibr Microsoft Windows 2000/XP 2 10-06-2009 12:21
Службы - MDM.EXE - когда это нормально? truvo Хочу все знать 7 12-03-2008 18:18
Вирус в csrss.exe dascon Хочу все знать 11 09-10-2006 21:56
csrss.exe Guest Хочу все знать 1 21-09-2004 19:15




 
Переход