Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Подозрение на руткит: скрытая служба, неизвестное устройство, BSODы.

Ответить
Настройки темы
[решено] Подозрение на руткит: скрытая служба, неизвестное устройство, BSODы.

Аватара для paulkorotoon

Старожил


Сообщения: 392
Благодарности: 40


Конфигурация

Профиль | Отправить PM | Цитировать


Изменения
Автор: paulkorotoon
Дата: 10-03-2010
Здравствуйте, уважаемые хелперы. Прошу вашей помощи.

Подхватил что-то серьезное (предполагаю, из-за того, что брат иногда отключал файерволл Online Armor - я поленился сразу настроить его под Fallout3 ). Когда - не знаю; заметил сегодня, когда при быстром сканировании CureIt'ом выдало ошибку и сканер закрылся (при этом сказав, что обнаружил вирус, и выдав непонятные мне данные RC=3221225477).

Решил просканироваться GMER'oм, несколько раз во время проверки случался BSOD, в безопасном режиме тоже. (Может, правда, это было из-за Rootkit Revealer'a , не знаю...)
GMER обнаружил скрытую службу, использующую svchost.exe, имя драйвера состояло из бессмысленного набора букв (что-то вроде "esvfmmni.sys"); также были записи в разделах HKLM\SYSTEM\CurrentControlSet\Services, там был указан пусть к dll-файлу (имя тоже произвольное). Поиском такого файла не нашел, драйвера подозрительной службы тоже.

Тут уж я, извините, занялся самолечением: снес скрытую службу в надежде, что работа компа станет постабильнее. По крайней мере, BSOD случился после завершения сканирования GMER'ом, лог прикрепляю ( ничего, касающегося скрытой службы, программа теперь не нашла..).

Сейчас снова провел быструю проверку CureIt'ом, - никаких ошибок не произошло. И вирусов не нашел (RC=160).

-------
Весь мир — у тебя в голове.


Отправлено: 19:17, 17-12-2009

 

Аватара для Drongo

Будем жить, Маэстро...


Сообщения: 6694
Благодарности: 1393

Профиль | Сайт | Отправить PM | Цитировать


Paul-SFL, А ну-ка, попробуйте выполнить скрипт. Компьютер перезагрузится.
Код: Выделить весь код
begin
 ExecuteRepair(6);
RebootWindows(true);
end.

-------
Правильная постановка вопроса свидетельствует о некотором знакомстве с делом.
3нание бывает двух видов. Мы сами знаем предмет — или же знаем, где найти о нём сведения.
[Quick Killer 3.0 Final [OSZone.net]] | [Quick Killer 3.0 Final [SafeZone.cc]] | [Парсер логов Gmer] | [Парсер логов AVZ]

http://tools.oszone.net/Drongo/Userbar/SafeZone_cc.gif

Это сообщение посчитали полезным следующие участники:

Отправлено: 21:25, 18-12-2009 | #11



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для paulkorotoon

Старожил


Сообщения: 392
Благодарности: 40

Профиль | Отправить PM | Цитировать


iskander-k, сейчас вот перезагрузил комп, памяти 17 Мб, но меня больше нагрузка на ЦП интересует. Потребляет постоянно.. Я не уверен, что так не было всегда, просто в этот раз как-то бросилось в глаза ..
Drongo, сейчас .
-----
Выполнил.

-------
Весь мир — у тебя в голове.


Последний раз редактировалось paulkorotoon, 18-12-2009 в 22:55.


Отправлено: 21:49, 18-12-2009 | #12


Аватара для Drongo

Будем жить, Маэстро...


Сообщения: 6694
Благодарности: 1393

Профиль | Сайт | Отправить PM | Цитировать


Цитата Paul-SFL:
Выполнил. »
Результат есть? Или как было?

-------
Правильная постановка вопроса свидетельствует о некотором знакомстве с делом.
3нание бывает двух видов. Мы сами знаем предмет — или же знаем, где найти о нём сведения.
[Quick Killer 3.0 Final [OSZone.net]] | [Quick Killer 3.0 Final [SafeZone.cc]] | [Парсер логов Gmer] | [Парсер логов AVZ]

http://tools.oszone.net/Drongo/Userbar/SafeZone_cc.gif


Отправлено: 22:11, 18-12-2009 | #13


Аватара для paulkorotoon

Старожил


Сообщения: 392
Благодарности: 40

Профиль | Отправить PM | Цитировать


Drongo, в "Моем компьютере" появилась папка "Web Folders". Состояние компа нормальное, по крайней мере каких-то видимых неполадок не наблюдается.

-------
Весь мир — у тебя в голове.


Отправлено: 22:19, 18-12-2009 | #14


Аватара для Drongo

Будем жить, Маэстро...


Сообщения: 6694
Благодарности: 1393

Профиль | Сайт | Отправить PM | Цитировать


Для отключения веб папки, выполните скрипт AVZ
Код: Выделить весь код
begin
 RegKeyIntParamWrite('HKLM', 'SOFTWARE\Microsoft\Windows\CurrentVersion\policies\NonEnum', '{BDEADF00-C265-11D0-BCED-00A0C90AB50F}', 1);
RebootWindows(true);
end.

-------
Правильная постановка вопроса свидетельствует о некотором знакомстве с делом.
3нание бывает двух видов. Мы сами знаем предмет — или же знаем, где найти о нём сведения.
[Quick Killer 3.0 Final [OSZone.net]] | [Quick Killer 3.0 Final [SafeZone.cc]] | [Парсер логов Gmer] | [Парсер логов AVZ]

http://tools.oszone.net/Drongo/Userbar/SafeZone_cc.gif

Это сообщение посчитали полезным следующие участники:

Отправлено: 22:45, 18-12-2009 | #15


Аватара для paulkorotoon

Старожил


Сообщения: 392
Благодарности: 40

Профиль | Отправить PM | Цитировать


Drongo, спасибо , то что нужно. Тему можно отметить решенной?

-------
Весь мир — у тебя в голове.


Отправлено: 22:47, 18-12-2009 | #16


Аватара для Drongo

Будем жить, Маэстро...


Сообщения: 6694
Благодарности: 1393

Профиль | Сайт | Отправить PM | Цитировать


Paul-SFL, Если считаете, что решена - отмечайте.

-------
Правильная постановка вопроса свидетельствует о некотором знакомстве с делом.
3нание бывает двух видов. Мы сами знаем предмет — или же знаем, где найти о нём сведения.
[Quick Killer 3.0 Final [OSZone.net]] | [Quick Killer 3.0 Final [SafeZone.cc]] | [Парсер логов Gmer] | [Парсер логов AVZ]

http://tools.oszone.net/Drongo/Userbar/SafeZone_cc.gif


Отправлено: 22:49, 18-12-2009 | #17


Аватара для paulkorotoon

Старожил


Сообщения: 392
Благодарности: 40

Профиль | Отправить PM | Цитировать


Хорошо .
Можно вопрос: что это за зараза была ? Не из праздного любопытства спрашиваю, действительно интересно.

-------
Весь мир — у тебя в голове.


Отправлено: 22:52, 18-12-2009 | #18


Аватара для Drongo

Будем жить, Маэстро...


Сообщения: 6694
Благодарности: 1393

Профиль | Сайт | Отправить PM | Цитировать


Paul-SFL, В системе остались остатки от драйвера AVZ и записи в реестре. Это и давало неизвестную службу и поиск неизвестного устройства. Некорректно отработала утилита видимо.

-------
Правильная постановка вопроса свидетельствует о некотором знакомстве с делом.
3нание бывает двух видов. Мы сами знаем предмет — или же знаем, где найти о нём сведения.
[Quick Killer 3.0 Final [OSZone.net]] | [Quick Killer 3.0 Final [SafeZone.cc]] | [Парсер логов Gmer] | [Парсер логов AVZ]

http://tools.oszone.net/Drongo/Userbar/SafeZone_cc.gif

Это сообщение посчитали полезным следующие участники:

Отправлено: 23:46, 18-12-2009 | #19


Аватара для paulkorotoon

Старожил


Сообщения: 392
Благодарности: 40

Профиль | Отправить PM | Цитировать


Во как.. Спасибо .

-------
Весь мир — у тебя в голове.


Отправлено: 00:07, 19-12-2009 | #20



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Подозрение на руткит: скрытая служба, неизвестное устройство, BSODы.

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Постоянные BSODы, есть подозрение на материнку (либо в биосе что то не так). kyler Материнские платы и память 16 29-07-2011 10:07
[решено] Висит неизвестное устройство. LINCOLN Непонятные проблемы с Железом 7 01-02-2009 19:36
Неизвестное устройство Andrey N. Поиск драйверов, прошивок и руководств 3 18-06-2008 06:12
Неизвестное устройство akshara Microsoft Windows 2000/XP 9 30-04-2008 16:49
Неизвестное устройство!! E-xtrima-L Microsoft Windows 2000/XP 20 04-02-2006 13:34




 
Переход