Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] DOS-атаки, сканирование портов, зависание (процесс services.exe)

Закрытая тема
Настройки темы
[решено] DOS-атаки, сканирование портов, зависание (процесс services.exe)

Новый участник


Сообщения: 30
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: rar hijackthis.rar
(3.1 Kb, 5 просмотров)
Здравствуйте!

Некоторое время назад Outpost выкидывал окошки с предупреждением о Дос-атаке и блокировании. IP-адреса были разные. Скорость "выкидывания окошек" была очень большая - по несколько раз за секунду. Через несколько минут компьютер завис. После перезагрузки (через Reset) полностью система так и не загрузилась, процесс services.exe занимал всю свободную память, т.е. около 98%. С компа знакомых нашла в интернете инструкцию по решению этой проблемы. В безопасном режиме вручную чистила реестр, после перезагрузки в безопасном режиме удалось восстановить систему. В безопасном режиме хотя бы система полностью загружалась, несмотря на то, что services.exe также занимал почти всю память. После восстановления системы проверяла на вирусы, всё было почищено и удалено. Через время ситуация повторилась - дос-атаки - зависание - перезагрузка - services.exe занимает всю свободную память. Снова восстанавливала систему.

Последние несколько дней Outpost выдает сообщения с предупреждением о DOS-атаке и сканировании портов даже при отключенном интернете, т.е. по локальной сети провайдера.

Из подозрительного (и того, чего раньше не было):
1. Системное окошко с предупреждением "В сети существуют совпадающие имена" и с одной кнопкой "ОК"
2. Системное окошко "Эта программа требует соединения с интернетом" (хотя подключение к интернету есть), значок в окошке - синяя буква "е", как у Интернет Эксплорера. Пользуюсь Оперой.

При проверках НОДом и Outpost'-ом постоянно находятся трояны, преимущественно в system32 и Documents and Settings в подпапках.

Сделала полную проверку системы по вашей инструкции, нашлось около 20 троянов в разных местах, удалены. Сделала логи, подключилась к интернету, снова есть Dos-атаки и сканирование портов.

Прошу посмотреть предоставленные логи. Очень надеюсь на вашу помощь. Спасибо.

Отправлено: 16:42, 17-01-2009

 

Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


Цитата qaz741:
Отчет какой-то странный, почти пустой, так и должно быть? »
Да, это значит скрытых файлов от kido в C:\WINDOWS\system32 нет.
Жду логи F-Secure Online Scanner и GetSystemInfo (GSI)

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ


Отправлено: 19:30, 28-01-2009 | #31



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 30
Благодарности: 0

Профиль | Отправить PM | Цитировать


Цитата Pili:
Проверьте систему с помощью F-Secure Online Scanner, в опциях выберите "Full System Scan", если вирусы будут найдены, выберите "Submit samples to F-Secure" и "Automatic cleaning", когда удаление завершится, нажмите "Show report ", лог выложите в следующее сообщение. »
Что-то я не разобралась как перейти от первого шага (License Terms) к следующим. Не вижу никаких кнопок для перехода или т.п. Специально открыла в IE, т.к. советуют использовать его при проверке... IE 7.

Отправлено: 19:52, 28-01-2009 | #32


Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


qaz741, на этой страничке надо вкл. Active X (можете сайт в доверенный добавить), после "Accept button" будет кн. "Full System Scan"
Если не получчится, можете провериться с помощью других онлайн сканеров
TrendMicro™ HouseCall Java Scan и/или
Panda ActiveScan
ESET Online Scanner
BitDefender Online Scanner
Windows Live OneCare safety scanner

логи проверок желательно сохранить

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ

Это сообщение посчитали полезным следующие участники:

Отправлено: 21:33, 28-01-2009 | #33


Пользователь


Сообщения: 138
Благодарности: 6

Профиль | Отправить PM | Цитировать


qaz741,
Цитата qaz741:
мы кажется о разных вещах говорим. Я не нахожусь ни в какой домашней локальной сети, я подключена напрямую к провайдеру, а говоря о локальных ресурсах, имею ввиду сайт провайдера, файлообменный сервис провайдера и т.д. »
ну и скажите мне на милость как вы туда подключены? думаю именно по локальной сети просто вы не знаете подробностей, способов то много, подозреваю что у вас стоит модем по которому вы якобы выходите в инет и заодно на ресурсы провайдера если нет модема, то тем более через локалку, думаю это обьяснять не надо.
не говоря уже об этом признаке
Цитата qaz741:
Значок в трее "Подключение по локальной сети" перманентно находится в состоянии "Получение сетевого адреса" »
А для того чтоб понять как зависает машина использующая роутер или что то подобное могу спросить, вы когда нибудь видели как его взламывают и что с машиной происходит? если бы не отчет про дос атаки, то вообще можно было бы предположить глючность модема, поверьте, может вешать машину. для интереса запустите команду трасерт с указанием файлообменника, думаю будете удивлены оказавшись в локальной сети с ним
ну и в добавок могу посоветовать несколько прог, вернее разные их версии одного производителя, более старая шаровая, к сожалению не полная http://www.ptsecurity.ru/xs7demo.asp - ссылка заменена ссылкой на офиц. сайт Xspider
на офсайте найдете полную версию, она вам и расскажет про дос-атаки, только качайте новую версию, у них названия отличаются, здесь её у меня нет, а название не помню, могу на работе глянуть, дома использую подрезаный шаровый вариант. а сканирование с сайтов пропускает то что эта прога не пропустит хотя как вариант постоянно и на шару сайты подходят

Последний раз редактировалось Pili, 29-01-2009 в 08:49. Причина: ссылка заменена


Отправлено: 04:03, 29-01-2009 | #34


Новый участник


Сообщения: 30
Благодарности: 0

Профиль | Отправить PM | Цитировать


Цитата DyadyaGenya:
ну и скажите мне на милость как вы туда подключены? думаю именно по локальной сети »
Ну логично, что по локальной сети. Без использования модема и роутера. Проблемы с подключением начались после использования утилиты wwdc. Сейчас всё замечательно работает и ничего не виснет, после того, как я поменяла обратно кое-что.

Pili, онлайн-проверка в процессе (Panda ActiveScan), 42%... уже часа три проверяет.

Отправлено: 17:36, 29-01-2009 | #35


Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


Цитата qaz741:
Спасибо за беспокойство, я обязательно сообщу, когда проблем не будет »
Цитата qaz741:
Проблема не решена (вернее, может и решена, но не подтверждена вами))) »
Цитата qaz741:
Сейчас всё замечательно работает и ничего не виснет, после того, как я поменяла обратно кое-что. »
Видите ли, я не буду подтверждать решение проблемы, пока вы мне не сообщите (как обещали), что проблем, связанных с вирусами (также см. название темы), у вас не осталось (напомню, что по остальным логам чисто, зловред был удален скриптом из 2-го поста), это значит проверка сканерами и другими антивирусами будет продолжена дальше (впрочем в этом ничего плохого, но если нет вирусов, смысла мало, разве что научитесь лучше бороться с вирусами и другим сможете советовать)
Цитата qaz741:
Pili, онлайн-проверка в процессе (Panda ActiveScan), 42%... уже часа три проверяет. »
Проценты проверки увеличиваются? Если нет, возможно процесс проверки завис, попробуйте ещё раз или переключитесь на другой онлайн сканер.

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ


Отправлено: 17:49, 29-01-2009 | #36


Новый участник


Сообщения: 30
Благодарности: 0

Профиль | Отправить PM | Цитировать


Цитата Pili:
Проценты проверки увеличиваются? Если нет, возможно процесс проверки завис, попробуйте ещё раз или переключитесь на другой онлайн сканер. »
Процесс идет, бегунок движется.

Про то, что всё замечательно работает, я имела ввиду локальную сеть и получение сетевого адреса. А по поводу остального у меня еще пока уверенности нет Полной уверенности ))

Отправлено: 19:00, 29-01-2009 | #37


Новый участник


Сообщения: 30
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt ActiveScan.txt
(7.2 Kb, 6 просмотров)

Рано радовались )) При онлайн проверке нашлось какие-то 9 гадостей, отчётик прикрепляю, гляньте. Одно дело, когда нашлось в \ESET\infected\ и совсем другое, когда что-то есть в System Volume Information и папке windows.

Отправлено: 19:20, 29-01-2009 | #38


Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


Цитата qaz741:
А по поводу остального у меня еще пока уверенности нет Полной уверенности )) »
Какие конкретно проблемы наблюдаются, связанные с вирусами?
qaz741, все что нашлось - неактивно.
в System Volume Information не опасно, если не загружаться с предыдущей точки восстановления (по правилам надо удалять предыдущие точки восстановления, создавать новую или отключать восстановление системы), но System Volume Information нашелся только SmithFraudFix - это не зловред (вы его ранее применяли)
В папке windows нашлось только c:\windows\amcdl - Adware, в других логах не было
Остатльное и не должно было отражаться в других логах, это ваш софт и keygen
Код: Выделить весь код
C:\Program Files\MetroMir\MetroMirUtils.dll                                                                                                                                                                                                                                                                                                                                                                                                                                                                           
E:\C диска С\Локальный диск (D)\Downloads\software\setup_ps28.exe[Update.exe]                                                                                                                                                                                                                                                                                                                                                                                                                      
E:\Pub\БИЗНЕС, ПРОДАЖИ, МАРКЕТИНГ\ИНТЕРНЕТ-БИЗНЕС\ip_confirm.exe                                                                                                                                                                                                                                                                                                                                                                                                                  
F:\bonus\adds\total\Total Commander 7.00.exe[ScbData.exe]
E:\Install\Nero 7\Nero[1].Burning.ROM.7.0.1.2.Keygen.zip
Это вряд ли зловреды, м.б. ложное срабатывание (кроме м.б. keygen), можете проверить на virustotal.com, но если хотите удалить, то можно и удалить:
Деинсталлируйте MetroMir (C:\Program Files\MetroMir\), если этот F:\bonus\adds\total\Total Commander 7.00.exe устанавливали, то и его деинсталлируйте.
Скачайте OTMoveIt3 by OldTimer и сохраните на рабочий стол.
Запустите OTMoveIt3 (в ОС Windows Vista необходимо запускать через правую кн. мыши от имени администратора)
временно выключите антивирус, firewall и другое защитное программное обеспечение. Выделите и скопируйте текст ниже (Ctrl+C)
Код: Выделить весь код
:Processes
explorer.exe

:Files
c:\windows\amcdl
E:\Pub\SOFT\БРАУЗЕРЫ и связанное с ними\FirefoxPortable.rar
F:\bonus\adds\total\Total Commander 7.00.exe
C:\Program Files\MetroMir\MetroMirUtils.dll
C:\Program Files\MetroMir\
E:\C диска С\Локальный диск (D)\Downloads\software\setup_ps28.exe
E:\Pub\БИЗНЕС, ПРОДАЖИ, МАРКЕТИНГ\ИНТЕРНЕТ-БИЗНЕС\ip_confirm.exe

:Commands
[purity]
[emptytemp]
[start explorer]
[Reboot]
В OTMoveIt3 под панелью "Paste Instructions for Items to be Moved" (под желтой панелью) вставьте скопированный текст и нажмите кнопку "MoveIt!". Выделите (Ctfl+A) и скопируйте (Ctrl+C) текст из окна под панелью "Results" (правая зеленая панель) в следующее сообщение.
Прим: Если файлы и папки не могут быть перемещены немедленно и появиться запись <deleted on reboot>, потребуется перезагрузка. После перезагрузки откройте папку "C:\_OTMoveIt\MovedFiles", найдите последний .log файл (лог в формате mmddyyyy_hhmmss.log), откройте и скопируйте текст из него в следующее сообщение.
Если что-то захотите оставить, можете из скрипта убрать соответствующие строчки.
Запустите проверку следующим онлайн сканером (выше давал список, т.к. у вас Eset, то проверку этим онлайн сканером можете пропустить), предупреждаю, онлайн сканеры могут находить в карантине других антивирусов зловреды, это нормально и не опасно.

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ


Последний раз редактировалось Pili, 29-01-2009 в 21:00.


Отправлено: 20:30, 29-01-2009 | #39


Новый участник


Сообщения: 30
Благодарности: 0

Профиль | Отправить PM | Цитировать


Цитата Pili:
BitDefender Online Scanner »
Очень стрёмный сканер. Удаляет всё без подтверждения. Зачем-то удалил старый qip8010.exe (инсталляционный) Мне как бы всё равно, старая версия да и в любой момент можно скачать, но сам факт... В общем сканер этот совсем не понравился, им я точно пользоваться больше не стану. Ничего особенного он не нашел, поудалял только файлы с карантина НОДа.

С первыми двумя онлайн-сканерами у меня не сложилось, не знаю почему. Актив Х установила, включила, сайты добавлены к доверенным узлам. И ничего не изменилось. Может, если будет время, проверю еще и последним, остался только он нетронутым.

Цитата Pili:
В папке windows нашлось только c:\windows\amcdl - Adware, в других логах не было
Остатльное и не должно было отражаться в других логах, это ваш софт и keygen »
Меня интересовало именно в системных папках что он там понаходил.

Отправлено: 13:35, 30-01-2009 | #40



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] DOS-атаки, сканирование портов, зависание (процесс services.exe)

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Службы - [решено] Процесс services.exe периодически нагружает систему на 100% [mzd] Microsoft Windows 2000/XP 51 10-07-2018 11:15
Ошибка - [решено] Services.exe и lsass.exe - Точка вход ненайдена sagepro Microsoft Windows 2000/XP 2 12-11-2009 10:11
Вопрос - [решено] Сканирование портов Sermion Защита компьютерных систем 4 22-04-2009 16:57
Разное - Процесс services.exe проблема. belohortvladimir Microsoft Windows 2000/XP 4 14-11-2008 20:03
Загрузка - [решено] процесс services.exe helge12 Лечение систем от вредоносных программ 8 26-08-2008 11:42




 
Переход