ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2
Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей. Здесь обсуждаются безопасность, программирование, технологии и многое другое. Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
Вернуться   Форум АНТИЧАТ > Безопасность и Уязвимости > Безопасность > Защита ОС: вирусы, антивирусы, файрволы.
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

Подозрительный svchost
  #1  
Старый 16.07.2008, 10:39
Lanu
Новичок
Регистрация: 31.08.2007
Сообщений: 5
Провел на форуме:
46792

Репутация: 0
По умолчанию Подозрительный svchost

Приветствую всех!

Люди подскажите, пожалуйста, по следующему вопросу: Пришел я вчера домой, навстречу выбежал довольный брат и говорит - "Ты знаешь, я здесь сидел в Интернете и вдруг начали всплывать какие-то странные картинки, и твой антивирус начал орать как резаная свинья? Но я, честно, никуда не лазил!!!" Я тяжело вздохнул и поплелся к компьютеру. Итак, что удалось выяснить: Когда антивирь заорал, брат с перепугу запустил проверку всей системы. Судя по журналу, Каспер нашел около 60 вредоносных объектов, после чего удалили их всех. Но интуиция говорила мне, что просто так все не закончится. Т она меня не подвела! Когда я открыл файервол Outpost, то увидел что количество открытых портов составляет около 2000! И причем с каждой секундой открывается новый порт. Я заметил особенность, что порты открываются с шагом 4. Т.е. открывается 1924 далее 1928, 1932..... Процесс, открывающий эти порты носит название svchost. Я открыл таск менеджер, нашел svchost который жрал 17% процессорного времени, и убил его. Все открытые порты моментально закрылись, за исключением 10 (они все время открыты). Но буквально через минуту, svchost снова появился в таск менеджере и порты снова стали открываться с невероятной скоростью. Если я убиваю svchost, то через минуту все начинается с начала!
Что предпринимал: загрузился в безопасном режиме, просканировал систему программами SpyBot S&D, Ad-Aware. Просмотрел автозагрузку (msconfig), ничего подозрительного не нашел. Запустил sfc/scannow. В итоге ничего не помогло. ОС Windows XP SP2

Кто посоветует, что можно сделать с этой проблемой?
 
Ответить с цитированием

  #2  
Старый 16.07.2008, 11:07
-=lebed=-
Флудер
Регистрация: 21.06.2006
Сообщений: 3,193
Провел на форуме:
12702287

Репутация: 4738


По умолчанию

Загрузчик загрузил трояна, а он хорошенько закрепился в системе - проинжектился в доверенный процесс или установив руткит, вообщем грузись в сайф моде (через f8) и скань антивирем на предмет подозрительных файлов, если это svchost.exe (норм. должен лежать в sysmem32) а ты нашёл ещё такой же либо в этой папке, либо в другой - то это и есть вирь.. (хотя скорее у тебя всё же идёт инжектирование в норм. svchost) кстате проактивка Каспера это должна запалить (если включена конечно...)
ЗЫ KIS 7 рулит! Я Поставил и никаких проблем пока нету (1-2 года)
 
Ответить с цитированием

  #3  
Старый 16.07.2008, 11:18
Lanu
Новичок
Регистрация: 31.08.2007
Сообщений: 5
Провел на форуме:
46792

Репутация: 0
По умолчанию

Я нашел один файл svchost в папке C:\Windows. На ПК стоит Каспер 6, по идее у него проактивка включена, но он сцуко все равно "коня" пропустил Я так понимаю инжектирование в норм. svchost значит что трой дописал себя в конец этого самого файла. Так? Если так, то может попробовать удалить этот файл (который нормальный), а потом командой sfc/scannow восстановить с диска?
 
Ответить с цитированием

  #4  
Старый 16.07.2008, 11:26
YoYo Factory
Участник форума
Регистрация: 25.03.2008
Сообщений: 138
Провел на форуме:
1105166

Репутация: 201
Отправить сообщение для YoYo Factory с помощью ICQ
По умолчанию

Брат у тебя хацкер!)))
Лучше винду переустанови! мой тебе совет!
 
Ответить с цитированием

  #5  
Старый 16.07.2008, 11:31
Lanu
Новичок
Регистрация: 31.08.2007
Сообщений: 5
Провел на форуме:
46792

Репутация: 0
По умолчанию

А что толку переустанавливать винду, ставить всевозможную защиту, если за компом "троянский конь" сидит!
 
Ответить с цитированием

  #6  
Старый 16.07.2008, 11:50
MVadim
Постоянный
Регистрация: 06.10.2007
Сообщений: 681
Провел на форуме:
3899205

Репутация: 429


Отправить сообщение для MVadim с помощью ICQ
По умолчанию

грузись в safe modе, ищи все svchost.exe, если они лежат не в папке /диск/windows/system32/ то удаляй, затем проскань комп на предмет копий, удали их, почисти реестр, в принцыпе должно помочь,но если вирь внедрился в оригинальный файл /диск/windows/system32/svchost.exe то тут уже ничё не поделаешь придется еще и винду переустанавливать
 
Ответить с цитированием

  #7  
Старый 16.07.2008, 17:21
Взломщек
Banned
Регистрация: 11.07.2008
Сообщений: 22
Провел на форуме:
104323

Репутация: 24
По умолчанию

Цитата:
ChaaK
4itat y4is
ищи все svchost.exe, если они лежат не в папке /диск/windows/system32/ то удаляй
 
Ответить с цитированием

  #8  
Старый 16.07.2008, 17:24
MVadim
Постоянный
Регистрация: 06.10.2007
Сообщений: 681
Провел на форуме:
3899205

Репутация: 429


Отправить сообщение для MVadim с помощью ICQ
По умолчанию

Цитата:
Сообщение от Взломщек  
4itat y4is
ищи все svchost.exe, если они лежат не в папке /диск/windows/system32/ то удаляй
+1
 
Ответить с цитированием

  #9  
Старый 16.07.2008, 17:35
-=lebed=-
Флудер
Регистрация: 21.06.2006
Сообщений: 3,193
Провел на форуме:
12702287

Репутация: 4738


По умолчанию

svchost.exe может и ещё 3 шт. быть в одной папке, если буковки с o кириллица
ЗЫ Инжектирование - внедрение чужого кода в адресное пространство процесса-жертвы, т.е. это происходит в памяти. Если ориг. файл был изменён, то качни его на вирустотал и сравни хэш с оригинальным, если разница есть значит изменён (даже если там ничего не найдено) хотя его не так просто изменить, он имеет цифровую подпись вроде и сам себя должен контролировать (целостность) так что это врядли (что он модифицирован). Просто к нему может подгружаться вредоноснаяя dll
Ищи оригинальный svchost.exe, остальные в топку (если в других папках или в этой же но с русскими буквами в названии)
 
Ответить с цитированием

  #10  
Старый 16.07.2008, 17:40
P3L3NG
Banned
Регистрация: 04.06.2008
Сообщений: 402
Провел на форуме:
2267346

Репутация: 719
По умолчанию

попробуй с другого компа взять svhost.
кстати это нормально что у меня их штук 9 в процессах?
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Подозрительный спам Moldman Болталка 15 21.05.2008 09:35
www.moihost.com - подозрительный forever777 Уязвимости 35 21.01.2006 04:48



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ