Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] DOS-атаки, сканирование портов, зависание (процесс services.exe)

Закрытая тема
Настройки темы
[решено] DOS-атаки, сканирование портов, зависание (процесс services.exe)

Новый участник


Сообщения: 30
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: rar hijackthis.rar
(3.1 Kb, 5 просмотров)
Здравствуйте!

Некоторое время назад Outpost выкидывал окошки с предупреждением о Дос-атаке и блокировании. IP-адреса были разные. Скорость "выкидывания окошек" была очень большая - по несколько раз за секунду. Через несколько минут компьютер завис. После перезагрузки (через Reset) полностью система так и не загрузилась, процесс services.exe занимал всю свободную память, т.е. около 98%. С компа знакомых нашла в интернете инструкцию по решению этой проблемы. В безопасном режиме вручную чистила реестр, после перезагрузки в безопасном режиме удалось восстановить систему. В безопасном режиме хотя бы система полностью загружалась, несмотря на то, что services.exe также занимал почти всю память. После восстановления системы проверяла на вирусы, всё было почищено и удалено. Через время ситуация повторилась - дос-атаки - зависание - перезагрузка - services.exe занимает всю свободную память. Снова восстанавливала систему.

Последние несколько дней Outpost выдает сообщения с предупреждением о DOS-атаке и сканировании портов даже при отключенном интернете, т.е. по локальной сети провайдера.

Из подозрительного (и того, чего раньше не было):
1. Системное окошко с предупреждением "В сети существуют совпадающие имена" и с одной кнопкой "ОК"
2. Системное окошко "Эта программа требует соединения с интернетом" (хотя подключение к интернету есть), значок в окошке - синяя буква "е", как у Интернет Эксплорера. Пользуюсь Оперой.

При проверках НОДом и Outpost'-ом постоянно находятся трояны, преимущественно в system32 и Documents and Settings в подпапках.

Сделала полную проверку системы по вашей инструкции, нашлось около 20 троянов в разных местах, удалены. Сделала логи, подключилась к интернету, снова есть Dos-атаки и сканирование портов.

Прошу посмотреть предоставленные логи. Очень надеюсь на вашу помощь. Спасибо.

Отправлено: 16:42, 17-01-2009

 

Ветеран


Сообщения: 3487
Благодарности: 507

Профиль | Сайт | Отправить PM | Цитировать


qaz741,
Скачайте http://www.nirsoft.net/utils/cports.zip
Посмотрите, к какому адресу в сети пытается подключиться компьютер.
Поищите в реестре адрес. Удалите значение (перед удалением сделайте резервную копию ключа).

-------
Просьба обращаться на "ты".

Это сообщение посчитали полезным следующие участники:

Отправлено: 01:17, 22-01-2009 | #11



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


Цитата qaz741:
Проблема с состоянием подключения к локальной сети не исчезла, также остается перманентное состояние "Получение сетевого адреса", при этом подключение к интернету работает нормально. »
Цитата Pili:
По проблемам с сетью - попробуйте применить WinsockFix »
применяли? Служба DHCP-клиент (DHCP Client) и DNS-клиент (DNS Client) работают? Может быть Outpost не удалился полностью, попробуйте выполнить Инструкции по удалению продуктов Agnitum
Можете ещё попробовать переустановить драйвера сетевой карточки. А может у вас в системе не одна сетевая карта, например от wi-fi ещё есть?
Встроенный брандмауэр надеюсь включен и в исключениях общий доступ к файлам и принтерам убрали?
Цитата qaz741:
При проверке программой Gmer, компьютер перезагружается через секунд 10 »
Запустите gmer, уберите галочку с Files и попробуйте сделать лог gmer ещё раз.
Скачайте RSIT, сохраните на рабочий стол и запустите, когда закончится процесс сканирования, откроются два файла log.txt и info.txt, скопируйте (Ctrl+A, Ctrl+C) текст из этих файлов и вставьте (Ctrl+V) в следующее сообщение, если текст не уместится в одном сообщении, продолжите его в следующем или запакуйте файлы c:\log.txt и c:\info.txt и прикрепите к сообщению.

Скачайте OTListIt2, сохраните на рабочий стол и запустите, выберите File Age: 90 Days, поставьте галочку Scan All Users, LOP Check, Purity Check и в Extra Registry - Use Safe list. Нажмите Run Scan, когда закончится процесс сканирования, откроются два файла OTListIt.Txt и Extras.txt , скопируйте (Ctrl+A, Ctrl+C) текст из этих файлов и вставьте (Ctrl+V) в следующее сообщение, если текст не уместится в одном сообщении, продолжите его в следующем или запакуйте полученные логи C:\OTListIt.Txt и C:\Extras.txt и прикрепите к сообщению.

Скачайте Lop S&D
Запустите, выберите язык (нажмите "Е", выберите Option 1 (Search)
После окончания сканирования скопируйте текст из файла C:\lopR.txt в сообщение или запакуйте файл и вложите в сообщение

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ


Последний раз редактировалось Pili, 22-01-2009 в 09:35.

Это сообщение посчитали полезным следующие участники:

Отправлено: 09:00, 22-01-2009 | #12


Новый участник


Сообщения: 30
Благодарности: 0

Профиль | Отправить PM | Цитировать


Изображения
Тип файла: jpg DHCP.JPG
(10.6 Kb, 7 просмотров)

Цитата Severny:
Скачайте http://www.nirsoft.net/utils/cports.zip
Посмотрите, к какому адресу в сети пытается подключиться компьютер.
Поищите в реестре адрес. Удалите значение (перед удалением сделайте резервную копию ключа). »
Как можно посмотреть к какому адресу пытается подключиться компьютер? Сейчас я вижу то, что в данный момент используется. Смущают два пункта:
1. alg.exe C:\WINDOWS\System32\alg.exe не знаю что это.
2. StarWindServiceAE.exe C:\Program Files\Alcohol Soft\Alcohol 120\StarWind\StarWindServiceAE.exe какое отношение имеет Alcohol к сети?

Цитата Pili:
По проблемам с сетью - попробуйте применить WinsockFix »
применяли? »
Да, применяла.

Цитата Pili:
Может быть Outpost не удалился полностью, попробуйте выполнить Инструкции по удалению продуктов Agnitum »
Я использовала для удаления YourUninstaller, не думаю, что он удалился не полностью.

Цитата Pili:
Служба DHCP-клиент (DHCP Client) и DNS-клиент (DNS Client) работают? »
DNS-клиент (DNS Client) - да
DHCP-клиент (DHCP Client) - нет. Тип запуска стоит авто, но не работает. При попытке запустить службу (Панель управления - Администрирование - Службы), выдает ошибку (скрин прилагаю)

Отправлено: 16:43, 22-01-2009 | #13


Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


Цитата qaz741:
1. alg.exe C:\WINDOWS\System32\alg.exe не знаю что это.
2. StarWindServiceAE.exe C:\Program Files\Alcohol Soft\Alcohol 120\StarWind\StarWindServiceAE.exe какое отношение имеет Alcohol к сети? »
это все легитимное.
Служба DHCP-клиент (DHCP Client) является зависимой от служб
Цитата:
* AFD Networking Support Environment
* NetBIOS over TCP/IP
o TCP/IP Protocol Driver
+ IPSEC driver
* TCP/IP Protocol Driver
o IPSEC driver
Эти службы мы скриптом AVZ не отключали.
Вероятно у вас не работает NetBIOS over TCP/IP, это не критично, может быть это побочный эффект от применения wwdc (тем более ip адрес компьютер получает), в свойствах подключений локальной сети вы видимо оставили службу доступа к файлам и принтерам сети и в настройках tcp/ip не убрали просмортр lmhosts и не отключили netbios через tcp/ip, попробуйте сделать настройки также как здесь предлагает p2u (Paul) там со скриншотами, если по его рекомендациям не будет работать, вернете все настройки обратно и включите то что отключили в wwdc, см. доп. здесь
А логи вы не выложили. На компьютере одна сетевая карточка?

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ


Последний раз редактировалось Pili, 22-01-2009 в 20:37.


Отправлено: 20:22, 22-01-2009 | #14


Новый участник


Сообщения: 30
Благодарности: 0

Профиль | Отправить PM | Цитировать


Цитата Pili:
А логи вы не выложили. На компьютере одна сетевая карточка? »
Последующие действия я еще не выполняла, т.к. возможно включение службы DHCP-клиент (DHCP Client) решило бы проблему.

На компьютере физически две сетевые карточки, но одна карточка отключена через диспетчер устройств и не используется.

Цитата Pili:
тем более ip адрес компьютер получает »
Получает. При подключении к интернету. А к локальной сети - нет, всё время находится в процессе получения. При отключенном подключении к интернету доступ к локальным ресурсам провайдера отсутствует.

Буду смотреть ссылку, которую вы дали.
Спасибо

Отправлено: 20:40, 22-01-2009 | #15


Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


Цитата qaz741:
Получает. При подключении к интернету. А к локальной сети - нет, всё время находится в процессе получения. При отключенном подключении к интернету доступ к локальным ресурсам провайдера отсутствует. »
Не очень понятно, вы сначала к интернету подключаетесь, потом к к локальной сети (иначе как вы к интернету подключаетесь, если не можете к лок. сети)?
Цитата qaz741:
Буду смотреть ссылку, которую вы дали. »
Пожалуйста здесь пост 130, вероятно все же это проблема у вас появилась после wwdc и зловреды тут не при чем.
В диспетчере устройств - вид - показать скрытые устройства - устройства не Plug and Play - Netbios через TCP/IP не выключен случайно?

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ


Отправлено: 20:57, 22-01-2009 | #16


Новый участник


Сообщения: 30
Благодарности: 0

Профиль | Отправить PM | Цитировать


Изображения
Тип файла: jpg Подключение.JPG
(17.4 Kb, 7 просмотров)

Цитата Pili:
Не очень понятно, вы сначала к интернету подключаетесь, потом к к локальной сети (иначе как вы к интернету подключаетесь, если не можете к лок. сети)? »
Честно сказать, мне тоже это неясно, почему интернет работает при неработающей локалке. ))) Подключение к локальной сети есть. Просто скорее всего не совсем корректно определяется системой. На скрине более подробно: вверху рисунка курсор возле подключения по локальной сети, в нижней части рисунка курсор возле подключения к интернету. Повторюсь, что при отключении интернета нет доступа к локальным ресурсам провайдера, даже на сайт провайдера зайти не получается.

Цитата Pili:
В диспетчере устройств - вид - показать скрытые устройства - устройства не Plug and Play - Netbios через TCP/IP не выключен случайно? »
Нет, всё в порядке, не отключен ))

При помощи wwdc включила NetBIOS, локальная сеть заработала Даже удалось зайти на сайт провайдера без подключения к интернету.

Цитата Pili:
в свойствах подключений локальной сети вы видимо оставили службу доступа к файлам и принтерам сети и в настройках tcp/ip не убрали просмортр lmhosts и не отключили netbios через tcp/ip »
Всё сделала. Ну и раз уж копнула эти настройки... Отключать ли в настройках локальной сети то, что сейчас включено?
1. Клиент для сетей Майкрософт. (Как понимаю, отключаем. А для чего он?)
2. NWLink NetBIOS
3. NWLink IPX/SPX/NetBIOS-совместимый транспорт...
4. TCP/IP - не отключаем.

Еще одно маленькое уточнение насчет локальной сети. При выключенном интернете есть возможность пользоваться мюторрентом, т.е. скачивать через местный торрент-трекер с сидов в своей сети. Иногда это важно (если вовремя не заплатить за интернет))) То есть не хочется терять эту возможность, вдруг отключение чего-то этому помешает.

Логи уже завтра )) Спокойной ночи

Отправлено: 01:11, 23-01-2009 | #17


Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


Цитата qaz741:
1. Клиент для сетей Майкрософт. (Как понимаю, отключаем. А для чего он?) »
Позволяет получить доступ компьютера к сетям Microsoft. По умолчанию устаналвливается и разрешается для всех VPN соединений. Требуется разрешить, если используются PPPoE подключения (так у MS написано), можете оставить ,если подключаетесь к домену или удалить для проверки, потом можете заново установить ,если что-то не будет работать, доп. см Configure Client for Microsoft Networks
Цитата:
2. NWLink NetBIOS
3. NWLink IPX/SPX/NetBIOS-совместимый транспорт...
К серверам Novell или сетям MS, где используется только такой протокол (не TCP/IP) подключаетесь? Если нет, не нужно
Цитата qaz741:
Повторюсь, что при отключении интернета нет доступа к локальным ресурсам провайдера, даже на сайт провайдера зайти не получается. »
т.е. вы подключаетесь к интернет, и доступ к лок. сети получаете, поднимая VPN соединение (здесь, если используются динамические ip, требуется, чтобы DHCP клиент получил ip адрес)? Если так, то лок. сеть и не должна подключаться, пока VPN соединение не установлено. Подключаете сетевые диски лок. сети? Сетевые диски можно подключить (в случае отключения netbios через tcp/ip) как \\ip адрес\sharename

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ


Последний раз редактировалось Pili, 23-01-2009 в 09:24.


Отправлено: 08:14, 23-01-2009 | #18


Новый участник


Сообщения: 30
Благодарности: 0

Профиль | Отправить PM | Цитировать


Обещала логи, но руки не доходят до них, у меня грипп с температурой 39 Пока что совсем не до компьютера.

Проблема не решена (вернее, может и решена, но не подтверждена вами))), я не прощаюсь.

Отправлено: 15:19, 25-01-2009 | #19


Пользователь


Сообщения: 138
Благодарности: 6

Профиль | Отправить PM | Цитировать


Изображения
Тип файла: jpg адреса.JPG
(122.1 Kb, 6 просмотров)

Pili,
Цитата Pili:
Цитата qaz741:
Повторюсь, что при отключении интернета нет доступа к локальным ресурсам провайдера, даже на сайт провайдера зайти не получается. » »
я конечно не специалист, но может чел конектиться через внешний адрес? (я пока не видел адресов в прикрепленных логах и скринсейвах). тогда и сеть у неё будет токо через инет идти, токо трафик соответственно будет тормозить всю систему.

для примера прикрепляю скрин с обведенными двумя адресами, (постарался убрать лишних людей что не засоряли место). в левом верхнем углу показан адрес чела из той же сети физически, но конектиться он через инет, а в правом нижнем углу чел с нормальным адресом, для интереса можете пробить адрес из левого верхнего угла, чтоб было понятней что он внешний, сколько раз ему говорили, но он все равно рано или поздно переделывает, правда у него анлим и ему не страшен большой трафик

Отправлено: 20:47, 25-01-2009 | #20



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] DOS-атаки, сканирование портов, зависание (процесс services.exe)

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Службы - [решено] Процесс services.exe периодически нагружает систему на 100% [mzd] Microsoft Windows 2000/XP 51 10-07-2018 11:15
Ошибка - [решено] Services.exe и lsass.exe - Точка вход ненайдена sagepro Microsoft Windows 2000/XP 2 12-11-2009 10:11
Вопрос - [решено] Сканирование портов Sermion Защита компьютерных систем 4 22-04-2009 16:57
Разное - Процесс services.exe проблема. belohortvladimir Microsoft Windows 2000/XP 4 14-11-2008 20:03
Загрузка - [решено] процесс services.exe helge12 Лечение систем от вредоносных программ 8 26-08-2008 11:42




 
Переход