ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2

ANTICHAT — форум по информационной безопасности, OSINT и технологиям

ANTICHAT — русскоязычное сообщество по безопасности, OSINT и программированию. Форум ранее работал на доменах antichat.ru, antichat.com и antichat.club, и теперь снова доступен на новом адресе — forum.antichat.xyz.
Форум восстановлен и продолжает развитие: доступны архивные темы, добавляются новые обсуждения и материалы.
⚠️ Старые аккаунты восстановить невозможно — необходимо зарегистрироваться заново.
Вернуться   Форум АНТИЧАТ > Безопасность и Уязвимости > Безопасность > Windows
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

Троян или...?
  #1  
Старый 20.12.2006, 13:56
Noman
Участник форума
Регистрация: 10.10.2006
Сообщений: 127
Провел на форуме:
483695

Репутация: 31
Отправить сообщение для Noman с помощью ICQ
Question Троян или...?

Ситуация такая: Имеется сеть из 3-ех компов, работающих через хаб. Один из компов подключен к инету через диалап. Остальные получают доступ в интернет через 1-ый.

Так вот на одном компе замечается такая вещь. Нехороший процесс SVCHOST на порту 2869 что-то усиленно пытается скачать из нета. При этом, такое может появиться при загрузке системы, а может и нет. Стоят Outpost 4 pro, Avira AntiVir Personal ed Classic. На шпионов проверял XoftSpySE 4.29, Ad-Aware SE Professional 1.06 и аутпостовским анти-шпионом. Что нашлось - удалил. Но даже после этого он изредко туда лезет. Система стоит XP pro SP2.

Так же замечено, что процесс может появиться и после переустановки всей системы. Автообновление и прочие радости отключены.

У кого какие предположения на счет этой проблемы?
 
Ответить с цитированием

  #2  
Старый 20.12.2006, 14:05
Enk0r
Познающий
Регистрация: 23.06.2006
Сообщений: 85
Провел на форуме:
1812004

Репутация: 169
По умолчанию

svchost.exe это сервис для локальной сети хотя через него могут разные программы в инет лазить, попробуй выгружать по одной проге и смотреть что измениться.
 
Ответить с цитированием

  #3  
Старый 20.12.2006, 14:41
TaNkist
Участник форума
Регистрация: 06.04.2006
Сообщений: 257
Провел на форуме:
367179

Репутация: 76
По умолчанию

svchost.exe - Generic Host Process for Win32 Services. Нужен для запуска различных системных сервисов. Значит какая-то служба пытается через него выйти в инет. тебе поможет команда tasklist /svc
 
Ответить с цитированием

  #4  
Старый 20.12.2006, 20:38
Noman
Участник форума
Регистрация: 10.10.2006
Сообщений: 127
Провел на форуме:
483695

Репутация: 31
Отправить сообщение для Noman с помощью ICQ
По умолчанию

В общем вот строчка:

svchost.exe 3352 HTTPFilter

Что такое HTTPFilter?
 
Ответить с цитированием

  #5  
Старый 21.12.2006, 13:37
W!z@rD
Reservists Of Antichat - Level 6
Регистрация: 12.02.2006
Сообщений: 891
Провел на форуме:
1892597

Репутация: 836


Отправить сообщение для W!z@rD с помощью ICQ
По умолчанию

а там инжекта нет случаем? аутпост не говорил ничего?
>HTTPFilter HTTP SSL
линк
http://www.google.ru/search?hl=ru&q=%22HTTPFilter%22&btnG=%D0%9F%D0%BE% D0%B8%D1%81%D0%BA+%D0%B2+Google&lr=
__________________
*********************************
*Я не волшебник ٩(๏̯͡๏)۶, только учусь...*
*********************************
Программы на заказ
Times to fly...
 
Ответить с цитированием

  #6  
Старый 21.12.2006, 18:25
EPIDEM
Banned
Регистрация: 28.12.2005
Сообщений: 221
Провел на форуме:
2540519

Репутация: 60
Отправить сообщение для EPIDEM с помощью ICQ
По умолчанию

Когда проверяю обновления для Вынь svchost.exe хавает больше всего ресурсов.

Обнови вынь и все пройдет.
 
Ответить с цитированием

  #7  
Старый 21.12.2006, 19:32
Noman
Участник форума
Регистрация: 10.10.2006
Сообщений: 127
Провел на форуме:
483695

Репутация: 31
Отправить сообщение для Noman с помощью ICQ
По умолчанию

W!z@rD нет, молчит, как партизан.
Но, спустя пары часов экспериментов с выгрузкой программ, выяснилось, что запрос на удаленный порт 2869 идет при запуске FireFox, но не исчезает после его закрытия. При этом он может что-то качать, а может просто висеть на удаленном порту без всякой активности.

EPIDEM если ты имеешь ввиду обновить XP, то на диалапе это будет лет 5-6
 
Ответить с цитированием

  #8  
Старый 22.12.2006, 01:01
Зелибоба
Banned
Регистрация: 07.12.2006
Сообщений: 32
Провел на форуме:
127851

Репутация: 18
По умолчанию

svchost.exe - Generic Host Process for Win32 Services приложение будет закрыто приносим извинения за неудобства
Во-во-во, у меня Виндоуз ХР СП2 постоянно это писал каждые минут 5-7 эту ошибку выдавал, решил Home поставить, дня 2 все нормально было, а потом опять!!! Далее прикол! Поставил ВИСТУ, и даже на висте эта ошибка вылезала, только окошко выглядело подругому, а ошибка все таже!
Доктор Веб определяет это файл в памяти или в С:\WINDOWS\svchost.exe как вирус win32!
Что это за чудо?
 
Ответить с цитированием

  #9  
Старый 22.12.2006, 04:53
CyberPunk
Участник форума
Регистрация: 25.05.2006
Сообщений: 130
Провел на форуме:
853585

Репутация: 97
По умолчанию

А антивирус стоит? Включен?
 
Ответить с цитированием

  #10  
Старый 22.12.2006, 06:39
ch0Sen
Новичок
Регистрация: 19.12.2006
Сообщений: 12
Провел на форуме:
177254

Репутация: 6
По умолчанию

Зелибоба
Цитата:
Доктор Веб определяет это файл в памяти или в С:\WINDOWS\svchost.exe как вирус win32!
Что это за чудо?
Это Virus.Win32.Hidrag
подробнее тут _http://www.viruslist.com/ru/viruses/encyclopedia?virusid=81289

настоящий адрес процесса c:\windows\system32\svchost.exe
так что если в папке с:\windows валяется svchost.exe - это сразу наводит на нехорошую мысль, " а хрена ваще сдесь делает svchost?" также смотри(WINEVENT.EXE, alg.exe, MSBLAST.EXE, TEEKIDS.EXE, PENIS32.EXE)

Noman
Цитата:
Стоят Outpost 4 pro
Создай правило, запрещающее любую сетевую активность c теми адресами, которые вызывают у тебя подозрение
и поищи в любых каталогах, кроме \system32, особенно в папке c:\windows выше перечисленные мною exe'шники или dll'ки
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Books PSalm69 Избранное 248 27.10.2009 04:52
Хакеры и кракеры или "Что такое хорошо и что такое плохо?" foreva Чужие Статьи 12 09.02.2008 12:26
Взлом через жопу, или троян на php это оригинальный бред. k1b0rg Авторские статьи 9 18.03.2007 13:40



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ