Форум АНТИЧАТ

Форум АНТИЧАТ (https://forum.antichat.xyz/index.php)
-   Безопасность (https://forum.antichat.xyz/forumdisplay.php?f=41)
-   -   Проблема с заражением вирусом, который внедрился в svchost (https://forum.antichat.xyz/showthread.php?t=48415)

Omen666 05.09.2007 23:42

Проблема с заражением вирусом, который внедрился в svchost
 
Так. Сдрасте. У меня есть проблемка. ко мне на комп влез вирь хз каким образом и нод терь прилизительно раз в 10-20 минут пишит Event occurred on a new file created by the application: C:\WINDOWS\windll\svchost.exe. The file was moved to quarantine. You may close this window. Вот скрин
http://img516.imageshack.us/img516/7...9789ru7.th.jpg

SanyaX 05.09.2007 23:52

Заходи в безопастный режим. Набирай msconfig, там убирай с автозагрузки вирусняк. Потом заходи в папку windows и сноси папку windl. Хз может поможет. Т.к если антивирус без силен.

!_filin_! 05.09.2007 23:52

я могу ошибаться, но помоему это ошибка, такое бывает... просто exe файл, которого NOD подозревает в причастности к малвере, попробуй установить другие антивирусы и проверить
P.S. Помню когда устанавливал Козаков касперыч тоже ругался, мол вирус...
+а вообще чем чёрт не шутит, так что осторожней

ртуть 06.09.2007 00:02

сходи к другу, подруге, учителю по информатике с хардом подключи и почисти... или удали ваще нах винду и деинсталльни...

iv. 06.09.2007 00:06

Цитата:

удали ваще нах винду
точно, линукс в массы! или как там

Omen666 06.09.2007 00:10

Так лано щас зайду в безопасном режиме и потыркаю там всё. Тока там написанно что он типа маскируеться под системную задачу. Как я её выключу? Файл то понятно я удалю, а с процессом чёт недогоняю
-------------------------------------------
Wallpeper гдето качнул, а где непомню =\
-------------------------------------------
Был бы линекс установил, но таковой отсутствует

ртуть 06.09.2007 00:15

reboot ..... и молись..

Omen666 06.09.2007 00:17

Ага ребот из разетки. А востановленние системы не поможет =\? Дня так на 2 откатиться назад
------------------------------
Кста, вот чё это

Проверенный файл: svchost.exe - Инфицирован
svchost.exe - инфицирован Trojan-PSW.Win32.Delf.jm

ртуть 06.09.2007 00:23

трой - это хорошо, наверное, ведь не вирь

зы: скинь валпаппер на имиджхак плиз )) будь другом :Р

Azazel 06.09.2007 00:25

HajackThis? HirensBoot?

Omen666 06.09.2007 00:27

нет, у меня сейчас друг умирает))
http://img213.imageshack.us/img213/5...apanrj7.th.jpg
Кстате. Забросил на вирустотал еще
Код:

AhnLab-V3        2007.9.5.0        2007.09.05        Win-Trojan/Xema.variant
AntiVir        7.6.0.5        2007.09.05        TR/PSW.Delf.JM
Authentium        4.93.8        2007.09.05        W32/Trojan.CZX
Avast        4.7.1029.0        2007.09.05        Win32:Delf-AKW
AVG        7.5.0.485        2007.09.05        PSW.Generic.PWG
BitDefender        7.2        2007.09.05        Trojan.PSW.Delf.JM
CAT-QuickHeal        9.00        2007.09.05        TrojanPSW.Delf.jm
ClamAV        0.91.2        2007.09.05        Trojan.Delf-915
DrWeb        4.33        2007.09.05        Trojan.PWS.Rasp
eSafe        7.0.15.0        2007.09.04        suspicious Trojan/Worm
eTrust-Vet        31.1.5111        2007.09.05        Win32/Malum.AFWG
Ewido        4.0        2007.09.05        Trojan.Delf.jm
FileAdvisor        1        2007.09.05        -
Fortinet        3.11.0.0        2007.09.05        -


Omen666 06.09.2007 00:27

Цитата:

Сообщение от Azazel
HajackThis? HirensBoot?

Можно еще раз, токо попроще и по русски

Azazel 06.09.2007 00:33

Цитата:

HijackThis — небольшая бесплатная программа, созданная специально для удаления с компьютера всевозможных hihack´ов, которые устанавливаются различными программами и зачастую мешают работе пользователей.

HijackThis сканирует критические области реестра и выводит полный список найденных ключей, некоторые из которых могут принадлежать вредоносным программам и вирусам. HijackThis поможет Вам с легкостью от них избавиться.
HirensBoot - http://www.hiren.info/pages/bootcd

ртуть 06.09.2007 00:33

да я тож ниче не поняла...

эт че типа все у тебя..... ????

AhnLab-V3 2007.9.5.0 2007.09.05 Win-Trojan/Xema.variant
AntiVir 7.6.0.5 2007.09.05 TR/PSW.Delf.JM
Authentium 4.93.8 2007.09.05 W32/Trojan.CZX
Avast 4.7.1029.0 2007.09.05 Win32:Delf-AKW
AVG 7.5.0.485 2007.09.05 PSW.Generic.PWG
BitDefender 7.2 2007.09.05 Trojan.PSW.Delf.JM
CAT-QuickHeal 9.00 2007.09.05 TrojanPSW.Delf.jm
ClamAV 0.91.2 2007.09.05 Trojan.Delf-915
DrWeb 4.33 2007.09.05 Trojan.PWS.Rasp
eSafe 7.0.15.0 2007.09.04 suspicious Trojan/Worm
eTrust-Vet 31.1.5111 2007.09.05 Win32/Malum.AFWG
Ewido 4.0 2007.09.05 Trojan.Delf.jm
FileAdvisor 1 2007.09.05 -
Fortinet 3.11.0.0 2007.09.05 -

rosgot 06.09.2007 00:35

Попробуй удалить файл, не помогает попробуй переименовать файл а потом удалить, не помогает попробуй зайти в без, режим, с мин загрузкой дров и удалить его, не помогает удали через дос, либо ливСД дистрибутив, если Ntfs и закрыты данные паролем, снеси пароль и расшарь папки и удали файл с другой ОС'и, после удаления почисти автозагруз, и реестр.

p/s так же можеш поставить снифер и пробить ip/mail/host etc куда стучит трой, при условии что данные передаются не в шифрованом виде, можно оопределить вид/тип вируса/троя и найти документацию по его искоренению.

p/s2 по выше данным даным AhnLab-V3 2007.9.5.0 2007.09.05 Win-Trojan/Xema.variant
AntiVir 7.6.0.5 2007.09.05 TR/PSW.Delf.JM
Authentium 4.93.8 2007.09.05 W32/Trojan.CZX
Avast 4.7.1029.0 2007.09.05 Win32elf-AKW
AVG 7.5.0.485 2007.09.05 PSW.Generic.PWG
BitDefender 7.2 2007.09.05 Trojan.PSW.Delf.JM
CAT-QuickHeal 9.00 2007.09.05 TrojanPSW.Delf.jm
ClamAV 0.91.2 2007.09.05 Trojan.Delf-915
DrWeb 4.33 2007.09.05 Trojan.PWS.Rasp
eSafe 7.0.15.0 2007.09.04 suspicious Trojan/Worm
eTrust-Vet 31.1.5111 2007.09.05 Win32/Malum.AFWG
Ewido 4.0 2007.09.05 Trojan.Delf.jm
Поищи в описании баз авирей что делает данный тип, где прописывается и тп, к примеру у аваста в базе вирусов почитай о вире Win32elf-AKW, и так далее.

Муторно долго и тп, знаю но это тебе понадобится в будующем.

Piflit 06.09.2007 00:55

Цитата:

Сообщение от Omen666
Кста, вот чё это

Проверенный файл: svchost.exe - Инфицирован
svchost.exe - инфицирован Trojan-PSW.Win32.Delf.jm

это инжект в твой svchost.exe. лечится ребутом. если троя в авторане нет, разумеется.=)
ЫЫЫ улыбнуло Trojan-PSW.Win32.Delf.jm. одепты делфи все-таки написали свой любимый троян (это личное)

ЗЫ и не забудь поменять ВСЕ пароли

GlOFF 06.09.2007 00:58

Однозначне через дос удали файл! Есть специальные дискеты позволяющие загружать дос и просматривать NTFS разделы! Дискета весит мало - посмотри в нете!

Троян кстати по спецификации PWS - типо "password" - смени быстрее везде пароли, а то без своего останешься!

Omen666 06.09.2007 01:06

Тема в том что, он клеиться ну или маскируеться под svchost а у меня этих процессов 6. 2 я закрыл(па ходу дела это они были). Осталось 4 норм

ртуть 06.09.2007 01:12

на последних двух.... у тебя комп вырубица.... типа окошко выползет заморозет все намертво.. и отсчет до ребута .... как при dcom заражениях было 2-3 года назад ...

Omen666 06.09.2007 01:15

Так лано. Щас перезагружусь

Piflit 06.09.2007 01:15

Цитата:

Сообщение от Omen666
Тема в том что, он клеиться ну или маскируеться под svchost а у меня этих процессов 6. 2 я закрыл(па ходу дела это они были). Осталось 4 норм

не надо тереть процессы, надо чистить авторан и делать ребут

Omen666 06.09.2007 01:20

Я не понимаю по поводу авторана. Написал я msconfig вошел. Зашел в автозагрузку, но его там нету =\
Службах ковыряца надо?
Еще этот трой есть у нода в карантине и я могу его удалить, но у меня подозрение что он мог куда прописаться. ТАк что я чёто плохо представляю чё делать. Кстате. За время моего в ключения комп не разу никазал про трой. Мб ребоот помог? И Хотя в процессах 5 тех процессов

Piflit 06.09.2007 01:24

в реестре
HKEY_CURRENT_USER\Software\Microsoft\Windows\Curre ntVersion\Run
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Curr entVersion\Run
вот эти для начала проверь

Omen666 06.09.2007 01:26

Нету. Там вообще этого процесса нет.

Piflit 06.09.2007 01:38

http://www.fozi.ru/more/988611/
http://www.fozi.ru/more/1034975/
это не то, но вдруг окажется похоже

Omen666 06.09.2007 01:53

Ничего не нашлось из того что там написанно. Кажись болше ничего нету
Там получается что он больше не пашет. Ну в самой папке трой есть. Так что хз. Доступа у меня в ту папку нету. Если пытаюсь зайти трой активируеться, а так вроде норм

Omen666 06.09.2007 02:27

Это важный процесс, без которого комп пахать не будет.

guest3297 06.09.2007 03:09

http://forum.antichat.ru/image.php?u...ine=1187989262
Omen666

Смени аватру и все закончиться...

ртуть 06.09.2007 13:46

Цитата:

Сообщение от rosgot
>Если пытаюсь зайти трой активируеться, а так вроде норм
Тоесть при открытии папки трой запускается? Oo
Попробуй следующее:
1. Пуск->Выполнить->cmd
2.cd../..
3.cd WINDOWS\windll\
4.del svchost.exe
5.dir, и просмотри наличие в листинге этого файла.

нах мелочица..... format Internet\ :D :D

Ni0x 06.09.2007 16:39

Цитата:

Так лано щас зайду в безопасном режиме и потыркаю там всё. Тока там написанно что он типа маскируеться под системную задачу. Как я её выключу? Файл то понятно я удалю, а с процессом чёт недогоняюх.
Цитата:

Я не понимаю по поводу авторана. Написал я msconfig вошел. Зашел в автозагрузку, но его там нету =\
Службах ковыряца надо?
Еще этот трой есть у нода в карантине и я могу его удалить, но у меня подозрение что он мог куда прописаться. ТАк что я чёто плохо представляю чё делать. Кстате. За время моего в ключения комп не разу никазал про трой. Мб ребоот помог? И Хотя в процессах 5 тех процессов
Горе-спец. Если ума не хватает возьми чтонибудь типа regmon и filemon и анализируй активность, а вообще все это кара за то что ты барыга ;)

Omen666 06.09.2007 16:51

Так ладно. Всём спасибо за помощь. Вроде норм терь всё. Снесу скоро винду. Поставлю линекс. И всё норм будет

Alexsize 06.09.2007 16:57

Цитата:

Сообщение от Omen666
Так ладно. Всём спасибо за помощь. Вроде норм терь всё. Снесу скоро винду. Поставлю линекс. И всё норм будет

Ставь фильтр на отслеживаемое приложение. Фильтры ставяться вида Opera.exe или *.* - это без фильтра.


Время: 04:06