Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Предупреждение NOD32 о трояне

Закрытая тема
Настройки темы
[решено] Предупреждение NOD32 о трояне

Аватара для serg4271

Пользователь


Сообщения: 118
Благодарности: 2


Конфигурация

Профиль | Отправить PM | Цитировать


Изменения
Автор: serg4271
Дата: 04-03-2009
подскажите пожалуйста, что случилось у меня, скрины прилагаются. (и вот эти окошки последовательно появляются через каждые две секунды. Точнее первый потом уже не появляется, идут два- system32.exe обнаружена ошибка, и второй сразу за первым предупреждение NOD32 о трояне

Отправлено: 20:14, 03-03-2009

 

Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


Цитата serg4271:
сервис пак 3 не успел, брандмауэр не включил, к сожалению. »
В правилах написано , что перед созданием логов
Цитата Pili:
Временно можете включить брандмауэр Windows или отключить компьютер от сети интернет, если не хотите оставить компьютер беззащитным от угроз из сети интернет. »
И пост 16, описано все поп порядку, после МВАМ рекомендовано установить все обновления и только потом делать логи
Не ответили на вопрос:
Цитата Pili:
Цитата serg4271:
время показывает 4:31, 01.01.2070 год »
И не меняется? »
Делайте новые логи по правилам.

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ


Отправлено: 08:22, 05-03-2009 | #31



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для serg4271

Пользователь


Сообщения: 118
Благодарности: 2

Профиль | Отправить PM | Цитировать


Pili,
сервис пак 3 установил, плюс все обновления, вечером прогоню всё ещё раз по порядку.(на данный момент ОС работает без сбоев). Извините за невнимательность

P.S. время показывает правильно

P.P.S. У меня был установлен интерфейс Виста, установка SP3 частично его нарушила, вернув "родные" XP файлы. Я могу безболезненно вернуть Виста интерфейс не нарушая безопасности ОС?

Последний раз редактировалось serg4271, 05-03-2009 в 10:58.


Отправлено: 08:55, 05-03-2009 | #32


Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


Цитата serg4271:
установка SP3 частично его нарушила, вернув "родные" XP файлы »
Правильно сделала )
Цитата serg4271:
Я могу безболезненно вернуть Виста интерфейс не нарушая безопасности ОС? »
Не рекомендую заменять оригинальные системные файлы.

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ

Это сообщение посчитали полезным следующие участники:

Отправлено: 16:10, 05-03-2009 | #33


Аватара для serg4271

Пользователь


Сообщения: 118
Благодарности: 2

Профиль | Отправить PM | Цитировать


Пожалуйста вот три первых лога, согласно правил

P.S. Посмотрел по логу hijackthis там опять C:\WINDOWS.0\system\svhost.exe, но вручную его не нашёл

Последний раз редактировалось serg4271, 17-11-2009 в 19:46.


Отправлено: 19:12, 05-03-2009 | #34


Странствующий хэлпер


Сообщения: 2242
Благодарности: 634

Профиль | Отправить PM | Цитировать


Выполните скрипт, который вам дал Pili в посте №16

-------

Microsoft MVP 2012, 2013, 2014, 2015
Помните: в ПМ помощь не оказывается. Для этого и создан этот форум. Вместе мы - сила!

Ждете помощи? Выполните Правила оказания помощи


Отправлено: 20:10, 05-03-2009 | #35


Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


Цитата serg4271:
Посмотрел по логу hijackthis там опять C:\WINDOWS.0\system\svhost.exe »
так и должно быть, если вы восстановили систему на момент до скрипта из поста 16
Выполните в AVZ скрипт
Код: Выделить весь код
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 DeleteFile('C:\WINDOWS.0\system\svhost.exe');
 DeleteService('WindowsTelephony');
BC_ImportDeletedList;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
Сделайте для контроля новый лог hijackthis

Цитата:
>> Службы: разрешена потенциально опасная служба RemoteRegistry (Удаленный реестр)
>> Службы: разрешена потенциально опасная служба TermService (Службы терминалов)
>> Службы: разрешена потенциально опасная служба SSDPSRV (Служба обнаружения SSDP)
>> Службы: разрешена потенциально опасная служба Schedule (Планировщик заданий)
>> Службы: разрешена потенциально опасная служба mnmsrvc (NetMeeting Remote Desktop Sharing)
>> Службы: разрешена потенциально опасная служба RDSessMgr (Диспетчер сеанса справки для удаленного рабочего стола)
>> Безопасность: разрешен административный доступ к локальным дискам (C$, D$ ...)
>> Безопасность: к ПК разрешен доступ анонимного пользователя
>> Безопасность: Разрешена отправка приглашений удаленному помошнику
>> Безопасность: разрешен автоматический вход в систему
Что из этого не нужно?
Рекомендую по минимуму отключить
Цитата:
>> Службы: разрешена потенциально опасная служба RemoteRegistry (Удаленный реестр)
>> Службы: разрешена потенциально опасная служба mnmsrvc (NetMeeting Remote Desktop Sharing)
>> Службы: разрешена потенциально опасная служба RDSessMgr (Диспетчер сеанса справки для удаленного рабочего стола)
>> Безопасность: разрешен административный доступ к локальным дискам (C$, D$ ...)
>> Безопасность: к ПК разрешен доступ анонимного пользователя
>> Безопасность: Разрешена отправка приглашений удаленному помошнику

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ

Это сообщение посчитали полезным следующие участники:

Отправлено: 20:20, 05-03-2009 | #36


Странствующий хэлпер


Сообщения: 2242
Благодарности: 634

Профиль | Отправить PM | Цитировать


Цитата Pili:
Цитата serg4271:Посмотрел по логу hijackthis там опять C:\WINDOWS.0\system\svhost.exe »

так и должно быть, если вы восстановили систему на момент до скрипта из поста 16 »
O23 - Service: Windows Telephony (WindowsTelephony) - Unknown owner - C:\WINDOWS.0\system\svhost.exe (file missing)
Потому serg4271 его и не нашел
Это сообщение посчитали полезным следующие участники:

Отправлено: 20:27, 05-03-2009 | #37


Аватара для serg4271

Пользователь


Сообщения: 118
Благодарности: 2

Профиль | Отправить PM | Цитировать


сделал, вроде чисто

службы сейчас отключу

Последний раз редактировалось serg4271, 16-11-2009 в 19:19.


Отправлено: 20:36, 05-03-2009 | #38


Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


Цитата thyrannosaurus:
O23 - Service: Windows Telephony (WindowsTelephony) - Unknown owner - C:\WINDOWS.0\system\svhost.exe (file missing)
Потому serg4271 его и не нашел »
Ну и что, служба вредоносная осталась, кроме того иногда запись (file missing) не говорит о том, что файла нет, напр. в случаях, когда hijack не может увидеть файл в связи с тем что зловред (руткит) блокирует доступ, пользователь через юзермоде также не увидит этот файл, здесь правда другой случай, по логам руткита не видно, просто остался мусор в реестре.

serg4271, По логам чисто.
Что насчет служб и безопасности?

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ

Это сообщение посчитали полезным следующие участники:

Отправлено: 20:45, 05-03-2009 | #39


Аватара для serg4271

Пользователь


Сообщения: 118
Благодарности: 2

Профиль | Отправить PM | Цитировать


службы отключил, а где эти три пункта по Безопасности(как-то никогда не вникал) ??
точнее 1 и 2-й пункт
Безопасность: разрешен административный доступ к локальным дискам (C$, D$ ...)
>> Безопасность: к ПК разрешен доступ анонимного пользователя


этот пункт нашёл:к ПК разрешен доступ анонимного пользователя- а если у меня торрент и DC-сеть, расшаривать и т .д.???

Pili

Ладно, с этими пунктами как- нибудь разрулю. Всё работает отлично. СПАСИБО. Тему закрывать или вы сами закроете?

Последний раз редактировалось serg4271, 05-03-2009 в 21:51.


Отправлено: 20:55, 05-03-2009 | #40



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Предупреждение NOD32 о трояне

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
[Решено] Предупреждение о неудаленном install.php binders Вебмастеру 2 16-01-2009 21:24
Разное - [решено] Предупреждение при удалении папки system32 Microsoft Windows 2000/XP 4 21-03-2008 15:27




 
Переход