Показать полную графическую версию : [решено] есть подозрения на заразу под маской svchost.exe, как убедиться?
aandreev
10-03-2010, 11:27
У меня постоянно висит от 11 до 13 svchost процессов, причем разброс по потребляемым ресурсам от 140 до 45000 кб. Фаер пишет, что этот svchost процесс постоянно использут траффик как входящий так и и сходящий. Все это наводит на подозрения на заразу, при этом система (виста 32) работает стабильно и видимых симптомов не замечал. Подскажите кто знает, что нужно делать и куда смотреть, как поставить диагноз, как убедиться либо в заразе, либо в обратном?
Пробовал разные антивири-ничего не находят?!
Спасибо добрым людям!
aandreev, Выполните рекомендации (http://www.forum.oszone.net/post-717373-2.html) и прикрепите к следующему сообщению полученные логи. Тему забираю в лечение.
aandreev
10-03-2010, 14:16
Drongo, вроде делал по рекомендации....
Curelt ничего не увидел.
Прочтите внимательно правила. Самостоятельно архивировать текстовые части логов в файлы virusinfo_syscheck.zip и virusinfo_syscure.zip не нужно. Программа сделает архивы сама и поместит в папку LOG в папке с программой.
Переделайте
aandreev
10-03-2010, 18:08
thyrex, спсб за поправку.
Как обыватель не сообразил где надо искать, просто сама утилита после сканирования не предлогает вариантов по форматам сохраняемых файлов, там только текст и усё! Вот такой выход и придумался, sorry!
А чё с файлами от hi jack делать ?
iskander-k
10-03-2010, 19:18
Вам знакомы эти адреса ?
http:\www.webtip.ch/cgi-bin/toshiba/tracker_url2.pl?RU
http:\www.amazon.co.uk/exec/obidos/redirect-home?tag=Toshibaukbholink-21@amp;site=home
http:\www.webtip.ch/cgi-bin/toshiba/tracker_url.pl?RU
• Скачайте Malwarebytes Anti-Malware (http://www.besttechie.net/mbam/mbam-setup.exe), установите, обновите базы, выберите Perform Full Scan, нажмите Scan, после сканирования - Ok - Show Results (показать результаты) - нажмите Remove Selected (удалить выделенные -Смотрите что удаляете). Откройте лог и скопируйте в сообщение.
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM (http://www.malwarebytes.org/mbam/database/mbam-rules.exe).
aandreev
11-03-2010, 16:36
iskander-k, сайты не знакомы. А как и где посмотреть? Тыкал-тыкал свой Outpost pro 2009 и чё та там нигде не нашел куда идет траффик, тока ip-шники, мас адреса (и все цуко зашифрованы) и т.д.
Malwarebytes ругался тока на exe-шник webmoney, проверил его по VirusTotal-ничего, думаю ложное срабатывание?!
Логи attach!
Спсб!
iskander-k
12-03-2010, 23:31
думаю ложное срабатывание?! »
Да - скорее всего ложное срабатывание.
Давайте ещё сделаем лог
Загрузите GMER по одной из указанных ссылок
Gmer со случайным именем (рекомендуется) (http://www.gmer.net/download.php), Gmer в zip-архиве (перед применением распаковать в отдельную папку) (http://www.gmer.net/gmer.zip)
Запустите программу (пользователям Vista запускать от имени Администратора по правой кнопке мыши).
Начнется экспресс-проверка. При появлении окна с сообщением о деятельности руткита, нажмите No.
После завершения экспресс-проверки в правой части окна программы уберите метку со следующих пунктов:
Sections
IAT/EAT
Show all
Из всех дисков оставьте отмеченным только системный диск (обычно C:\)
Нажмите на кнопку Scan и дождитесь окончания проверки. При появлении окна с сообщением о деятельности руткита, нажмите OK.
После окончания проверки сохраните его лог (нажмите на кнопку Save) и вложите в сообщение.
aandreev
14-03-2010, 14:37
iskander-k, логи с безопасного режима, иначе всё зависает. Кстати это норм для gmer?
aandreev
14-03-2010, 14:39
ups
iskander-k
14-03-2010, 14:40
Кстати это норм для gmer? »
нет .
Ничего подозрительного в логе не вижу.
Давайте ещё так сделаем.
удалите на время Акронис - перед этим можете сделать загрузочный диск Акронис.. Эта программа иногда делает некоторые глюки.
Удалите и посмотрим что получится.
aandreev, Также попробуйте, отключить\выгрузить все программы, отлючить сеть\интернет, отключить всё защитное ПО и тогда сделать лог гмер из-под обычного режима. Во время сканирования ничего не открывайте и не нажимайте.
Ну что ж, добавлю и я. Daemon Tools удалите заодно перед тем, как будете пробовать сделать лог gmer
aandreev
14-03-2010, 21:23
iskander-k, Drongo, всё что можно было отключил и пробовал сканировать несколько раз, результат один: комп сначала подвисает, на секунду синий экран и слетает в перезагрузку. :help:
thyrex, попробывал и без демона-всё тоже самое (перезагрузка).
iskander-k
15-03-2010, 00:43
всё что можно было отключил »
Акронис удалили ?
aandreev
15-03-2010, 12:11
iskander-k, Акронис вместе с Димоном удалил, потом всё почистил Tune up'ом и ССleaner'ом.
Но Gmer всё равно зависает (и далее перезагрузка системы) , только теперь не на первых минутах , а минут так через 7-10.
Ещё попробовал посканировать KidoKiller'ом, работает без зависаний но ничего не нашел-0,0,0!
aandreev, Попробуйте ещё так.
• Скачайте SDFix (http://downloads.andymanchesta.com/RemovalTools/SDFix.exe), загрузитесь в безопасном режиме, запустите утилиту (запустить RunThis.bat - подтвердить, нажав "Y"), после окончания сканирования скопируйте текст из C:\Report.txt и вставьте в следующее сообщение или запакуйте файл C:\Report.txt и прикрепите к сообщению
Описание SDFix есть здесь (http://www.saule-spb.ru/library/sdfix.html).
• Скачайте RSIT (http://images.malwareremoval.com/random/RSIT.exe) или отсюда (http://virusnet.info/soft/RSIT.exe). Запустите, выберите проверку файлов за последние три месяца (3 Month) и нажмите продолжить (Continue). Должны открыться два отчета log.txt и info.txt. Прикрепите их к следующему сообщению. Если вы их закрыли, то логи по умолчанию сохраняются в одноименной папке (RSIT) в корне системного диска.
aandreev
15-03-2010, 20:12
Drongo, SDfix не устанавливается (не является приложением win 32 ссылаясь на файл installed в формате txt), а еще на прогу постоянно ругается авира.
aandreev
25-03-2010, 11:16
thyrex, iskander-k, Drongo, :help:
Чё делать то мне?
aandreev, По логам ничего вредного не увидел. Проверьте компьютер утилитами CureIT (ftp://ftp.drweb.com/pub/drweb/cureit/cureit.exe) или Kaspersky Virus Removal Tool (http://devbuilds.kaspersky-labs.com/devbuilds/AVPTool/)
© OSzone.net 2001-2012
vBulletin v3.6.4, Copyright ©2000-2025, Jelsoft Enterprises Ltd.
Available in ZeroNet 1osznRoVratMCN3bFoFpR2pSV5c9z6sTC