|
Компьютерный форум OSzone.net » Сфера Microsoft » Программное обеспечение Windows » Подозрение на червь |
|
Подозрение на червь
|
![]() Пользователь Сообщения: 125 |
Люди, SOS! Подскажите, кто знает, в папке C:\WINDOWS.0\system32\dllcache должен ли хранится файл dllhost.exe или нет? По идее этот файл должен быть только в C:\WINDOWS.0\system32, если где еще - червь. Кто знает - подскажите,должна ли система копировать его туда?
|
|
Отправлено: 14:25, 25-10-2007 |
Ветеран Сообщения: 20133
|
Профиль | Отправить PM | Цитировать Сет, должен. Но вопрос этот явно не по адресу.
Кстати, мог бы его и он-лайн проверить. |
------- Отправлено: 15:53, 25-10-2007 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Soft-Эксплуататор Сообщения: 3583
|
Профиль | Отправить PM | Цитировать Наличие вируса можно определить по присутствию в папке windows\system32\wins файлов DLLHOST.EXE и SVCHOST.EXE.
Настоящий dllhost.exe имеет размер файла приблизительно 6 килобайт. Наличие его в папке dllcache не несёт в себе никакой опасности. Инфицированный вирусом W32/Nachi.A dllhost.exe размером (~10,240 bytes) и находится в папке Wins. Проверте его наличие там. И ещё - в реестре: HKEY_LOCAL_MACHINE>SYSTEM>CurrentControlSetServices> если на левой панели имеются RpcPatch и RpcTftpd можете быть уверенны, Ваш компьютер инфицирован. Не мешало-бы провериться в безопасном режиме или запустить предзагрузочную проверку на вирусы. |
------- Отправлено: 16:11, 25-10-2007 | #3 |
![]() Пользователь Сообщения: 125
|
Профиль | Отправить PM | Цитировать Просто имел повод подумать на червя. Имеется 2 сервера. С второго на первый переодически регистрируется вход с такими параметрами:
Тип события: Аудит успехов Источник события: Security Категория события: Вход/выход Код события: 540 Дата: 25.10.2007 Время: 15:47:31 Пользователь: NT AUTHORITY\АНОНИМНЫЙ ВХОД Компьютер: SERVER1 Описание: Успешный сетевой вход в систему: Пользователь: Домен: Код входа: (0x0,0x139D8E5) Тип входа: 3 Процесс входа: NtLmSsp Пакет проверки: NTLM Рабочая станция: SERVER2 Код GUID: - Имя вызывающего пользователя: - Домен вызывающего: - Код входа вызывающего: - Код процесса вызывающего: - Промежуточные службы:- Адрес сети источника: 10.10.1.##(SERVER2 - моя коментария) Порт источника: 0 Первый сервер иногда перегружается, выдавая следующее: ![]() Цитата yurfed:
Очень похожее описано здесь: http://forum.ixbt.com/topic.cgi?id=67:23 Только дата там...немного устаревшая ![]() По совету проверил реестр и папку WINS на всех 3х компах - ничего. Только SERVER1 перегружается сам по себе, причем вчера раза 3, правда сегодня все спокойно... Кстати,любопытствовал по поводу количества файлов dllhost.exe. По ссылке написано: http://www.securitylab.ru/processinfo/265827.php Файл с dllhost.exe всегда расположен в папке C:\Windows\System32. В случае обнаружения этого файла в любом другом каталоге он должен быть незамедлительно удален. В настоящее время известно более сотни вирусов и сетевых червей, использующих имя DLLhost.exe для скрытия своей активности в системе. |
|
------- Отправлено: 17:15, 25-10-2007 | #4 |
Ветеран Сообщения: 20133
|
Профиль | Отправить PM | Цитировать Сет, смотри заплатку KB823980 и всё что внизу страницы. Ставь если не стоит.
Цитата:
Читаем и аккуратно выполняем. ЗЫ Во ещё Цитата:
|
|||
------- Последний раз редактировалось yurfed, 25-10-2007 в 18:16. Отправлено: 17:47, 25-10-2007 | #5 |
![]() Пользователь Сообщения: 125
|
Профиль | Отправить PM | Цитировать Спасибо за
Цитата yurfed:
Завтра начну заниматся остольным, потом напишу,что вышло. |
|
------- Отправлено: 19:14, 25-10-2007 | #6 |
![]() Пользователь Сообщения: 125
|
Профиль | Отправить PM | Цитировать Блин, ну и дела
![]() http://www.securitylab.ru/forum/inde...7#message55987 Может кто какую ссылку полезную подкинет или так раскажет? Кстати,вопрос! Почему мой антивирус ничего не видет? У меня NOD32, автоматически постоянно(2-3 раза в день) обновляется...Я слышал,с Вистой проблемы раньше были,она старые бутовые вирусы 10-летней давности не видела,но у меня не Виста и вируса перечисленные yurfed, не старше 4х ![]() |
------- Отправлено: 13:28, 26-10-2007 | #7 |
Ветеран Сообщения: 20133
|
Профиль | Отправить PM | Цитировать Цитата Сет:
Про вирус ломающий нулевое кольцо не слышал. Просто в следующую перезагрузку винда будет убита наповал, и, как в анекдоте - "сказали в морг, значит в морг" Цитата Сет:
Ссылки выше глядел? Пробовал выполнить? Если да, то логи в студию. |
||
------- Отправлено: 17:43, 26-10-2007 | #8 |
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
system32\dumprep.exe - это червь ? | Work700 | Лечение систем от вредоносных программ | 3 | 26-12-2009 23:57 | |
Вопрос - подозрение на вирусы | Nayan | Защита компьютерных систем | 1 | 20-10-2009 12:47 | |
WIN32/AutoRun.RW червь кто знаком с таким вирусом? | violet_jercy | Лечение систем от вредоносных программ | 3 | 19-09-2008 17:44 | |
Подозрение на вирус | Tanusik | Лечение систем от вредоносных программ | 2 | 13-04-2008 16:30 | |
подскажите что такое червь | MIKHALU4 | Хочу все знать | 3 | 13-04-2007 08:37 |
|