|
Компьютерный форум OSzone.net » Информационная безопасность » Защита компьютерных систем » Хакеры пытаются кончить мой комп. Помогите плииз. |
|
|
Хакеры пытаются кончить мой комп. Помогите плииз.
|
Новый участник Сообщения: 2 |
Профиль | Отправить PM | Цитировать Несколько дней назад с компом начали происходить странные вещи. Он виснет постоянно,
процессы прут, но вчера вообще самостоятельно менялся рабочий стол, думал вируса поймал, проверил все Симантеком, Адвеером, ДрВебом с сайта, и когда зашел на сайт Симантека, там решил тоже в онлайне протеститься, пишет что половина портов открыты, атака хакеров! Два раза переустанавливал виндовс, все программы остались на С в програмфайлс, а Пуск/программы было пусто.. Когда я выхожу в skype, internetcall у меня в процессах занимает до 100% памяти.. Хотя раньше и скайп и осел и инет работали одновременно и все летало. Вот лог сделал..подскажите в нем есть что-нибудь глючное? Logfile of HijackThis v1.99.1 Scan saved at 21:11:45, on 05.04.2007 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v7.00 (7.00.6000.16414) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\Program Files\Common Files\Symantec Shared\ccSetMgr.exe C:\WINDOWS\Explorer.EXE C:\Program Files\Common Files\Symantec Shared\ccEvtMgr.exe C:\Program Files\Common Files\Symantec Shared\SPBBC\SPBBCSvc.exe C:\WINDOWS\system32\spoolsv.exe C:\Program Files\Symantec AntiVirus\DefWatch.exe C:\WINDOWS\system32\svchost.exe C:\Program Files\Symantec AntiVirus\Rtvscan.exe C:\Program Files\Common Files\Symantec Shared\ccApp.exe C:\PROGRA~1\SYMANT~1\VPTray.exe C:\WINDOWS\SOUNDMAN.EXE C:\WINDOWS\system32\LVCOMSX.EXE C:\Program Files\Logitech\Video\LogiTray.exe C:\WINDOWS\system32\ctfmon.exe C:\Program Files\Skype\Phone\Skype.exe C:\Program Files\Logitech\Video\FxSvr2.exe C:\WINDOWS\system32\taskmgr.exe C:\Program Files\Skype\Plugin Manager\skypePM.exe C:\PROGRA~1\MOZILL~1\FIREFOX.EXE C:\Program Files\WinRAR\WinRAR.exe C:\DOCUME~1\VITALY~2.VIT\LOCALS~1\Temp\Rar$EX01.016\HijackThis.exe R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157 R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Ссылки O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Common Files\Symantec Shared\ccApp.exe" O4 - HKLM\..\Run: [vptray] C:\PROGRA~1\SYMANT~1\VPTray.exe O4 - HKLM\..\Run: [SiSUSBRG] C:\WINDOWS\SiSUSBrg.exe O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE O4 - HKLM\..\Run: [LVCOMSX] C:\WINDOWS\system32\LVCOMSX.EXE O4 - HKLM\..\Run: [LogitechVideoRepair] C:\Program Files\Logitech\Video\ISStart.exe O4 - HKLM\..\Run: [LogitechVideoTray] C:\Program Files\Logitech\Video\LogiTray.exe O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [Skype] "C:\Program Files\Skype\Phone\Skype.exe" /nosplash /minimized O4 - HKCU\..\Run: [InternetCalls] "C:\Program Files\InternetCalls.com\InternetCalls\InternetCalls.exe" -nosplash -minimized O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing) O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing) O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe O11 - Options group: [INTERNATIONAL] International* O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/sscv6/S.../bin/cabsa.cab O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\COMMON~1\Skype\SKYPE4~1.DLL O20 - Winlogon Notify: NavLogon - C:\WINDOWS\system32\NavLogon.dll O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccEvtMgr.exe O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccSetMgr.exe O23 - Service: Symantec AntiVirus Definition Watcher (DefWatch) - Symantec Corporation - C:\Program Files\Symantec AntiVirus\DefWatch.exe O23 - Service: Журнал событий (Eventlog) - Корпорация Майкрософт - C:\WINDOWS\system32\services.exe O23 - Service: Служба COM записи компакт-дисков IMAPI (ImapiService) - Корпорация Майкрософт - C:\WINDOWS\system32\imapi.exe O23 - Service: LiveUpdate - Symantec Corporation - C:\PROGRA~1\Symantec\LIVEUP~1\LUCOMS~1.EXE O23 - Service: NetMeeting Remote Desktop Sharing (mnmsrvc) - Корпорация Майкрософт - C:\WINDOWS\system32\mnmsrvc.exe O23 - Service: Plug and Play (PlugPlay) - Корпорация Майкрософт - C:\WINDOWS\system32\services.exe O23 - Service: Диспетчер сеанса справки для удаленного рабочего стола (RDSessMgr) - Корпорация Майкрософт - C:\WINDOWS\system32\sessmgr.exe O23 - Service: SAVRoam (SavRoam) - symantec - C:\Program Files\Symantec AntiVirus\SavRoam.exe O23 - Service: Смарт-карты (SCardSvr) - Корпорация Майкрософт - C:\WINDOWS\System32\SCardSvr.exe O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\SNDSrvc.exe O23 - Service: Symantec SPBBCSvc (SPBBCSvc) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\SPBBC\SPBBCSvc.exe O23 - Service: Symantec AntiVirus - Symantec Corporation - C:\Program Files\Symantec AntiVirus\Rtvscan.exe O23 - Service: Журналы и оповещения производительности (SysmonLog) - Корпорация Майкрософт - C:\WINDOWS\system32\smlogsvc.exe O23 - Service: Теневое копирование тома (VSS) - Корпорация Майкрософт - C:\WINDOWS\System32\vssvc.exe O23 - Service: Адаптер производительности WMI (WmiApSrv) - Корпорация Майкрософт - C:\WINDOWS\system32\wbem\wmiapsrv.exe |
|
Отправлено: 03:19, 06-04-2007 |
Ветеран Сообщения: 20095
|
Профиль | Отправить PM | Цитировать Vitaly2007
O23 - Service: Теневое копирование тома (VSS) - Корпорация Майкрософт - C:\WINDOWS\System32\vssvc.exe - отключи. Иногда грузит прилично. O4 - HKLM\..\Run: [LVCOMSX] C:\WINDOWS\system32\LVCOMSX.EXE - проверь и попробуй отключи. O23 - Service: LiveUpdate - Symantec Corporation - C:\PROGRA~1\Symantec\LIVEUP~1\LUCOMS~1.EXE - может это и ломится обновиться. O20 - Winlogon Notify: NavLogon - C:\WINDOWS\system32\NavLogon.dll видимо что-то нортоновсое. O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll Отрубай. Проверка на подлинность. Связана с каким-то обновлением. R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157 Удаляй всё страницы на фиг. Скачай AVZ. Достаточно хорошо отлавливает перехватчиков. Symantec тебя задушил конкретно . Совет - поставь Agnitum Outpost и заноси подозрительное в запрещённые. |
------- Отправлено: 06:29, 06-04-2007 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Ветеран Сообщения: 2686
|
Профиль | Отправить PM | Цитировать Цитата:
прислушайся к советам yurfed проверь что за такое за WgaLogon.dll и NavLogon.dll - подозрительные кому нужен то твой компьютер? - максимум какой нить новый шпион или червь у тебя |
|
------- Отправлено: 06:49, 06-04-2007 | #3 |
(*.*) Сообщения: 36541
|
Профиль | Сайт | Отправить PM | Цитировать Цитата:
|
|
------- Отправлено: 09:24, 06-04-2007 | #4 |
Ветеран Сообщения: 637
|
Профиль | Отправить PM | Цитировать В данном логе всё чисто. Но: изменение рабочего стола, половина портов - не чисто.
А в журнале файерволла, или каким-нибудь сниффером и т. д. - не смотрели установленные соединения (ИЭ не должен быть открыт)? |
|
Отправлено: 00:22, 07-04-2007 | #5 |
Новый участник Сообщения: 2
|
Профиль | Отправить PM | Цитировать Yurfed,
"Скачай AVZ. Достаточно хорошо отлавливает перехватчиков." — скачал, сделал расширенное исследование системы многого там не понимаю.. Прикрепляю лог, посмотрите пожалуйста. "Symantec тебя задушил конкретно ." — задушил? считаете надо поменять антивирус? "Совет - поставь Agnitum Outpost и заноси подозрительное в запрещённые." — стоял он у меня, но это было что-то невозможное, возможно я не мог понять как его настроить, но в итоге постоянно вопросы, не мог разобраться какие действия разрешать, какие нет.. Мне очень нужен скайп, я пользуюсь им постоянно, а когда файрвол ставлю невозможно ни скайпом ни инетом пользоваться.. |
Отправлено: 04:38, 07-04-2007 | #6 |
Ветеран Сообщения: 637
|
Профиль | Отправить PM | Цитировать Цитата:
Какими процессами/файлами открыто большинство портов? Можно просмотреть например этим. Посмотрите Process Explorer-ом - - какие dll-ы загружены у internetcalls.exe, и не только. К примеру, сгруппируйте процессы, а также Dll-ы по всем процессам, по графе "компания". Что не от МС и тех компаний, чьи программы установлены, - тот "ассортимент", среди которого надо искать виновника. Если, конечно, он есть и имеющаяся картина не программного характера... Цитата:
Если так и будет продолжаться, можно поискать детектором скрытых процессов: Rootkit Unhooker (но сначала обязательно прочитать справку). |
||
Последний раз редактировалось Erekle, 07-04-2007 в 05:57. Отправлено: 05:46, 07-04-2007 | #7 |
Ветеран Сообщения: 637
|
Профиль | Отправить PM | Цитировать A0006711.exe - по телепатическому приему - вылитый Trojan-Downloader.Win32.Adload.l // Trojan-Downloader.Win32.INService.z
System Restore можно отключить временно и A0006711 перейдёт в небытие, но ненадолго. В System Restore файл попадает копированием после запуска в основном месте, а перечисленные средства ничего не нашли, так? Значит, оригинал (или оригинал + тот, который его притащил) где-то есть и его надо найти. Самый простой путь - поискать побайтные копии exe-файлов в папке Виндоус и Программы (то есть, надо зайти в System Restore. Я сужу об этом легко, потому что показ всего скрытого и системного у меня включен, и главное - ФАТ. Недавно же с удивлением узнал, что на НТФС системные папки так просто, убиранием галочки, не появляются на виду). Но этот файл может сопровождаться букетом двоюродных братьев, и раз в нём самом не признали недруга, могли пропустить и остальных. Эти могут быть (чистые догадки): unregister.exe file.exe SearchRelevant.dll а также по этим именам (некоторые - частично) prxsvc loadadv msoff IBM0000 Поэтому, чтобы не блуждать в догадках, лучший способ - проверьте системный диск онлайн-Касперским, тот эту ораву хорошо находит. |
Отправлено: 08:15, 08-04-2007 | #8 |
ЕСД Сообщения: 1121
|
Профиль | Отправить PM | Цитировать yurfed
Цитата:
Как отключить, научи. (подробно) Vitaly2007 С логом тебе лучше сюда. http://virusinfo.info/forum.php |
|
------- Отправлено: 13:57, 08-04-2007 | #9 |
Ветеран Сообщения: 3487
|
Профиль | Сайт | Отправить PM | Цитировать Цитата:
|
|
Отправлено: 14:10, 08-04-2007 | #10 |
|
Участник сейчас на форуме | Участник вне форума | Автор темы | Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
ЧУЖАК в мой комп ХОДИТ | vovikrus | Хочу все знать | 8 | 15-01-2010 14:24 | |
[решено] мой комп расылает спам | rosto | Лечение систем от вредоносных программ | 1 | 29-06-2009 20:50 | |
оцените мой будущий комп! | Mirex | Выбор отдельных компонентов компьютера и конфигурации в целом | 14 | 14-09-2007 10:23 | |
Не пингуется мой комп | PLATON | Microsoft Windows 2000/XP | 19 | 15-03-2006 10:27 | |
Черви грызут мой комп !!!! | Patrikey | Хочу все знать | 1 | 13-05-2004 18:49 |
|