Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Уязвимости - [решено] есть подозрения на заразу под маской svchost.exe, как убедиться?

Ответить
Настройки темы
Уязвимости - [решено] есть подозрения на заразу под маской svchost.exe, как убедиться?

Новый участник


Сообщения: 46
Благодарности: 0

Профиль | Отправить PM | Цитировать


У меня постоянно висит от 11 до 13 svchost процессов, причем разброс по потребляемым ресурсам от 140 до 45000 кб. Фаер пишет, что этот svchost процесс постоянно использут траффик как входящий так и и сходящий. Все это наводит на подозрения на заразу, при этом система (виста 32) работает стабильно и видимых симптомов не замечал. Подскажите кто знает, что нужно делать и куда смотреть, как поставить диагноз, как убедиться либо в заразе, либо в обратном?
Пробовал разные антивири-ничего не находят?!
Спасибо добрым людям!

Отправлено: 11:27, 10-03-2010

 

Аватара для Drongo

Будем жить, Маэстро...


Сообщения: 6694
Благодарности: 1393

Профиль | Сайт | Отправить PM | Цитировать


aandreev, Выполните рекомендации и прикрепите к следующему сообщению полученные логи. Тему забираю в лечение.

-------
Правильная постановка вопроса свидетельствует о некотором знакомстве с делом.
3нание бывает двух видов. Мы сами знаем предмет — или же знаем, где найти о нём сведения.
[Quick Killer 3.0 Final [OSZone.net]] | [Quick Killer 3.0 Final [SafeZone.cc]] | [Парсер логов Gmer] | [Парсер логов AVZ]

http://tools.oszone.net/Drongo/Userbar/SafeZone_cc.gif


Отправлено: 11:46, 10-03-2010 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 46
Благодарности: 0

Профиль | Отправить PM | Цитировать


Drongo, вроде делал по рекомендации....
Curelt ничего не увидел.

Последний раз редактировалось aandreev, 05-09-2010 в 21:19.


Отправлено: 14:16, 10-03-2010 | #3


Странствующий хэлпер


Сообщения: 2242
Благодарности: 634

Профиль | Отправить PM | Цитировать


Прочтите внимательно правила. Самостоятельно архивировать текстовые части логов в файлы virusinfo_syscheck.zip и virusinfo_syscure.zip не нужно. Программа сделает архивы сама и поместит в папку LOG в папке с программой.

Переделайте

-------

Microsoft MVP 2012, 2013, 2014, 2015
Помните: в ПМ помощь не оказывается. Для этого и создан этот форум. Вместе мы - сила!

Ждете помощи? Выполните Правила оказания помощи


Отправлено: 15:22, 10-03-2010 | #4


Новый участник


Сообщения: 46
Благодарности: 0

Профиль | Отправить PM | Цитировать


thyrex, спсб за поправку.
Как обыватель не сообразил где надо искать, просто сама утилита после сканирования не предлогает вариантов по форматам сохраняемых файлов, там только текст и усё! Вот такой выход и придумался, sorry!
А чё с файлами от hi jack делать ?

Последний раз редактировалось aandreev, 05-09-2010 в 21:19.


Отправлено: 18:08, 10-03-2010 | #5


Аватара для iskander-k

скептик-оптимист


Moderator


Сообщения: 5718
Благодарности: 1115

Профиль | Отправить PM | Цитировать


Вам знакомы эти адреса ?
Код: Выделить весь код
http:\www.webtip.ch/cgi-bin/toshiba/tracker_url2.pl?RU
http:\www.amazon.co.uk/exec/obidos/redirect-home?tag=Toshibaukbholink-21@amp;site=home

http:\www.webtip.ch/cgi-bin/toshiba/tracker_url.pl?RU

• Скачайте Malwarebytes Anti-Malware, установите, обновите базы, выберите Perform Full Scan, нажмите Scan, после сканирования - Ok - Show Results (показать результаты) - нажмите Remove Selected (удалить выделенные -Смотрите что удаляете). Откройте лог и скопируйте в сообщение.
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM.

-------
Мягкий и пушистый - если не гладить против шерсти.




Вам помог совет? Нажмите на ссылку Полезное сообщение .


Отправлено: 19:18, 10-03-2010 | #6


Новый участник


Сообщения: 46
Благодарности: 0

Профиль | Отправить PM | Цитировать


iskander-k, сайты не знакомы. А как и где посмотреть? Тыкал-тыкал свой Outpost pro 2009 и чё та там нигде не нашел куда идет траффик, тока ip-шники, мас адреса (и все цуко зашифрованы) и т.д.
Malwarebytes ругался тока на exe-шник webmoney, проверил его по VirusTotal-ничего, думаю ложное срабатывание?!
Логи attach!
Спсб!

Последний раз редактировалось aandreev, 05-09-2010 в 21:19.


Отправлено: 16:36, 11-03-2010 | #7


Аватара для iskander-k

скептик-оптимист


Moderator


Сообщения: 5718
Благодарности: 1115

Профиль | Отправить PM | Цитировать


Цитата aandreev:
думаю ложное срабатывание?! »
Да - скорее всего ложное срабатывание.

Давайте ещё сделаем лог

Загрузите GMER по одной из указанных ссылок
Gmer со случайным именем (рекомендуется), Gmer в zip-архиве (перед применением распаковать в отдельную папку)
Запустите программу (пользователям Vista запускать от имени Администратора по правой кнопке мыши).
Начнется экспресс-проверка. При появлении окна с сообщением о деятельности руткита, нажмите No.
После завершения экспресс-проверки в правой части окна программы уберите метку со следующих пунктов:
  • Sections
  • IAT/EAT
  • Show all
Из всех дисков оставьте отмеченным только системный диск (обычно C:\)
Нажмите на кнопку Scan и дождитесь окончания проверки. При появлении окна с сообщением о деятельности руткита, нажмите OK.
После окончания проверки сохраните его лог (нажмите на кнопку Save) и вложите в сообщение.

-------
Мягкий и пушистый - если не гладить против шерсти.




Вам помог совет? Нажмите на ссылку Полезное сообщение .


Отправлено: 23:31, 12-03-2010 | #8


Новый участник


Сообщения: 46
Благодарности: 0

Профиль | Отправить PM | Цитировать


iskander-k, логи с безопасного режима, иначе всё зависает. Кстати это норм для gmer?

Отправлено: 14:37, 14-03-2010 | #9


Новый участник


Сообщения: 46
Благодарности: 0

Профиль | Отправить PM | Цитировать


ups

Последний раз редактировалось aandreev, 05-09-2010 в 21:19.


Отправлено: 14:39, 14-03-2010 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Уязвимости - [решено] есть подозрения на заразу под маской svchost.exe, как убедиться?

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
svchost.exe, перезагрузка компьютера (без счетчика времени), administrator.exe... filthy Лечение систем от вредоносных программ 14 10-12-2008 10:39
[решено] Подцепил заразу, всё просканил, логи есть, хелп плиз! tooler Лечение систем от вредоносных программ 22 02-10-2008 08:16
[решено] Есть подозрения 12341234 Лечение систем от вредоносных программ 18 16-04-2008 19:45
svchost.exe Ares2005 Microsoft Windows 95/98/Me (архив) 7 02-03-2006 14:44
svchost.exe Cody Microsoft Windows NT/2000/2003 7 19-03-2004 14:08




 
Переход