PDA

Показать полную графическую версию : комплексная проблема DRSB.exe и camoc.dll


Страниц : 1 [2] 3

kit10
01-04-2009, 18:01
хм, нет настроек оперы... начиная от Windows Temp до опции Select all. И все... делаю логи

kit10
01-04-2009, 18:41
Карантины отправил, новые логи выложыл

Котяра
01-04-2009, 19:56
Вот результаты проверки drivers\svchost.exe (он же avz00003.dta):
http://www.virustotal.com/analisis/f5b35d81b3c85b57673da4de4b1bf572

Кстати, в полученном мною quarantine.zip присутствуют три *.dta файла и три *.ini, а еще bcqr0000x.ini много. Но самих sys, exe, dll нет. Почему? :)

kit10
01-04-2009, 20:38
Мало понял из последнего поста =)))

Котяра
01-04-2009, 21:25
kit10, Вам и не надо понимать :)
А ссылка - это определение вируса.
http://www.threatexpert.com/report.aspx?md5=3bb952c618a88112940081282a357575
- это действия вируса.

Pili
02-04-2009, 09:11
Котяра, на VT файл ещё раньше проверил по md5 (см. лог xml)
По ЛК
svchost.exe_ - Trojan-Clicker.Win32.Agent.hal

Детектирование файла будет добавлено в следующее обновление.

Лишние файлы попали в карантин по подозрению эвристического анализа.

kit10, Adobe Acrobat обновите, лог МВАМ ещё выложите.
82.207.66.241 82.207.66.242 - ваши DNS адреса?
Что с проблемами, как себя чувствует компьютер?

8. Поиск потенциальных уязвимостей
>> Службы: разрешена потенциально опасная служба RemoteRegistry (Удаленный реестр)
>> Службы: разрешена потенциально опасная служба TermService (Службы терминалов)
>> Службы: разрешена потенциально опасная служба SSDPSRV (Служба обнаружения SSDP)
>> Службы: разрешена потенциально опасная служба Schedule (Планировщик заданий)
>> Службы: разрешена потенциально опасная служба mnmsrvc (NetMeeting Remote Desktop Sharing)
>> Службы: разрешена потенциально опасная служба RDSessMgr (Диспетчер сеанса справки для удаленного рабочего стола)
> Службы: обратите внимание - набор применяемых на ПК служб зависит от области применения ПК (домашний, ПК в ЛВС компании ...)!
>> Безопасность: разрешен административный доступ к локальным дискам (C$, D$ ...)
>> Безопасность: к ПК разрешен доступ анонимного пользователя
>> Безопасность: Разрешена отправка приглашений удаленному помошнику
Что из этого не нужно?

kit10
02-04-2009, 12:01
kit10, Adobe Acrobat обновите, лог МВАМ ещё выложите. »
Мало что понял из этого =(
82.207.66.241 82.207.66.242 - ваши DNS адреса? »
кажеться нет, у меня только 1 в локальной сети, и этот айпи к нему не относиться, или... тоже не очень понятно что это и к чему оно относиться.
Что с проблемами, как себя чувствует компьютер? »
Кажеться на все 100, вроди нормально. Только (не знаю, с вирусами это было связано, или еще с чем) при нажатии выключения пк он бывает вместо выключения перезагружаеться, и небольшая проблема с языками в некоторых програмах (таких как даунлоад мастер или АВЗ - например после завершения скрипта вместо я так думаю "ок" появляються иероглифы, также как и с сообщениями)

8. Поиск потенциальных уязвимостей
>> Службы: разрешена потенциально опасная служба RemoteRegistry (Удаленный реестр)
>> Службы: разрешена потенциально опасная служба TermService (Службы терминалов)
>> Службы: разрешена потенциально опасная служба SSDPSRV (Служба обнаружения SSDP)
>> Службы: разрешена потенциально опасная служба Schedule (Планировщик заданий)
>> Службы: разрешена потенциально опасная служба mnmsrvc (NetMeeting Remote Desktop Sharing)
>> Службы: разрешена потенциально опасная служба RDSessMgr (Диспетчер сеанса справки для удаленного рабочего стола)
> Службы: обратите внимание - набор применяемых на ПК служб зависит от области применения ПК (домашний, ПК в ЛВС компании ...)! »

Думаю это не надо

>> Безопасность: разрешен административный доступ к локальным дискам (C$, D$ ...)
>> Безопасность: к ПК разрешен доступ анонимного пользователя
>> Безопасность: Разрешена отправка приглашений удаленному помошнику »

это вроди от локальной сети

Pili
02-04-2009, 12:52
Мало что понял из этого =( »
Adobe Acrobat Reader (http://get.adobe.com/reader/) по логу МВАМ см. пост 12.
Насчет DNS выясните у провайдера или администратора ЛВС, если не ваши, пофиксите в HJT
O17 - HKLM\System\CCS\Services\Tcpip\..\{D3AD30D1-B9CB-4285-802B-F3A4028C7FB1}: NameServer = 82.207.66.241 82.207.66.242
C:\Documents and Settings\kit10\Главное меню\Программы\Автозагрузка\Ukrtelecom 2.lnk - сами ставили в автозагрузку?
По поводу иероглифов Отображение кириллицы в программах, файлах, каталогах (http://forum.oszone.net/showthread.php?t=6687&highlight=codepage)
По перезагрузке Windows XP restarts unexpectedly or restarts when you shut down the computer (http://support.microsoft.com/kb/320299/ru) и посмотрите настройки BIOS (как вариант сбросьте на default)
По поводу отключения служб почитайте url=http://www.oszone.net/2517/]службы[/url] и книгу Безопасный Интернет. Универсальная защита для Windows ME - Vista (http://security-advisory.ru/) и определитесь что вам не требуется.
Рекомендую отключить
>> Службы: разрешена потенциально опасная служба RemoteRegistry (Удаленный реестр)
>> Службы: разрешена потенциально опасная служба mnmsrvc (NetMeeting Remote Desktop Sharing)
>> Службы: разрешена потенциально опасная служба RDSessMgr (Диспетчер сеанса справки для удаленного рабочего стола)

Отключить можно скриптом AVZ
begin
SetServiceStart('RDSessMgr', 4);
SetServiceStart('mnmsrvc', 4);
SetServiceStart('RemoteRegistry', 4);
end.

kit10
02-04-2009, 13:02
C:\Documents and Settings\kit10\Главное меню\Программы\Автозагрузка\Ukrtelecom 2.lnk - сами ставили в автозагрузку? »
Да, спасибо за ссылки

kit10
02-04-2009, 13:24
Сейчас попробую с биосом разобраться...

Pili
02-04-2009, 13:59
kit10, проблемы с биосом (power managment), это не вирусная проблема, логи МВАМ сделайте.

kit10
10-04-2009, 21:45
Такс, починил комп (полетел изза блока питания) и обнаружил в процесах остатки svchost - как я понимаю это вирус?

thyrex
10-04-2009, 23:21
Смотря откуда идет запуск этого процесса. Если из system32, тогда все нормально

kit10
11-04-2009, 02:49
так там по названиям - svhost & svChost, или не так? Ато уже всего боюсь =)

thyrex
11-04-2009, 09:49
Такой - svhost - точно есть? Ничего не путаете? Тогда повторные логи AVZ

kit10
11-04-2009, 15:42
ага, то я не туда посмотрел... ложная тревога. Кстати, а есть нормальный файервол, чтоб не блокировал локальную сеть, и при этом защищал нормально?

thyrex
11-04-2009, 16:30
С файрволлами сторонними не работал, хватает самого KIS. Но думаю, что в настройках файрволла должно быть что-то в настройках, чтобы локалка не блокировалась

kit10
11-04-2009, 23:25
В этом вся проблема. Файервол или блокирует локальную сеть, или вызывает ошибку Generic Host Process

Pili
13-04-2009, 16:19
kit10, FAQ | Firewalls (AKA Файеры, брандмауэры, МЭ или ПСЭ) - ТОЛЬКО ОБЩИЕ вопросы (http://forum.oszone.net/thread-28570.html)

kit10
16-04-2009, 19:08
такс, а что делать с биосом? сделал так, чтоб вместо перезагрузки выписывало причину, а как теперь посмотреть логи, или самому записать в чем причина ( по поводу перезагрузки пк вместо его выключения)




© OSzone.net 2001-2012