Deutsch
Germany.ruФорумы → Архив Досок→ Компьютер & Co

svchost

280  1 2 все
voxel3d патриот06.09.12 01:22
voxel3d
NEW 06.09.12 01:22 
Последний раз изменено 06.09.12 01:23 (voxel3d)
Win7.
Чем определить, вирус ли это, что за вирус, как лечить?
Периодически запускается сабж, путь указан к C:\Windows\System32\svchost.exe, а командная строка: C:\$Recycle.Bin\S-1-5-21-1278966055-3978468128-563704884-1000\$07253ac83559049e67e2e3701be6b60c\U, запускается процесс дочерний либо для explorer.exe (от которого запускаются все программы юзера), либо дочерний для постоянно запущенного тотал командера, при убиении последнего родитель у сабжа меняется на explorer.exe, процесс создаёт соединение с какими-то хостами, иногда при его работе слышно, как разговаривают люди (пытаюсь понять, что это и зачем оно, IP телефония что ли?). Оно создаёт потоки, в которых запускается что-то из DX, а так же флэш, подозреваю, что если снести флэш, то оно не сможет работать, но хочется без сноса флэша обойтись.
Бесплатный Dr Web ничего не находит. А в корзину зайти, чтобы скопировать эту хрень, которая указана в командной строке, не знаю как, система не пускает даже с правами администратора.
Dropbox - средство синхронизации и бэкапа файлов.
#1 
Bigfoot коренной житель06.09.12 01:27
Bigfoot
NEW 06.09.12 01:27 
в ответ voxel3d 06.09.12 01:22
А если в защищенном режиме загрузиться? Поменять owner-а?
Что говорят Gmer и RootRepeal?
Oh gravity, thou art a heartless bitch! (c) Dr.Cooper
#2 
gendy Dinosaur06.09.12 08:20
gendy
NEW 06.09.12 08:20 
в ответ voxel3d 06.09.12 01:22
svchost как следует из названия только для утилита для запуска различных ДЛЛ.
а эти длл могут находиться где угодно и называться как угодно,
т.е. как я понимаю где -то в системе сидит троян который тольок и делает, что запускает строку
svchost C:\$Recycle.Bin\S-1-5-21-1278966055-3978468128-563704884-1000\$07253ac83559049e67e2e3701be6b60c\U
чтобы заглянуть в корзину нужно добавить актуального пользователя , или просто пользователя Jeder на вкладке
Sicherheit в свойствах папки.
ну и следует искать зловреда который всё это запускает

Фашизм будет разбит


Человека карают только те боги, в которых он верит

#3 
voxel3d патриот06.09.12 09:05
voxel3d
NEW 06.09.12 09:05 
в ответ Bigfoot 06.09.12 01:27, Последний раз изменено 06.09.12 09:31 (voxel3d)
В ответ на:
А если в защищенном режиме загрузиться? Поменять owner-а?

В защищённом режиме и под другим пользователем этого нет.
В ответ на:
Что говорят Gmer и RootRepeal?

Gmer ничего не показывает, RootRepeal не запускается на 64 битной ОС.
Dropbox - средство синхронизации и бэкапа файлов.
#4 
voxel3d патриот06.09.12 09:19
voxel3d
NEW 06.09.12 09:19 
в ответ gendy 06.09.12 08:20
В ответ на:
чтобы заглянуть в корзину нужно добавить актуального пользователя , или просто пользователя Jeder на вкладке
Sicherheit в свойствах папки.

Эксплорер показывает вот что:

Внутри корзины чисто, в её свойствах нет настройки доступа, а в TC:

у указанной директории, если вызвать свойства, то тоже нет настроек доступа. У директории уровнем выше тоже нет настроек общего доступа. На самом верхнем уровне у папки $Recycle.Bin добавил себе полный доступ, но это не помогает.
Dropbox - средство синхронизации и бэкапа файлов.
#5 
project33 коренной житель06.09.12 09:45
project33
NEW 06.09.12 09:45 
в ответ voxel3d 06.09.12 09:19
руткит у тебя скорее всего, загружайся с цд или флешки и чисть
Продвижение сайтов, реклама: https://www.pro33.net
#6 
voxel3d патриот06.09.12 11:15
voxel3d
NEW 06.09.12 11:15 
в ответ project33 06.09.12 09:45, Последний раз изменено 06.09.12 11:39 (voxel3d)
Скачал TDSS KIller касперского, оно нашло изменённый system32\DRIVERS\e1q60x64.sys, удалил, перегрузился в сейф-мод, смог из корзины убрать ту директорию. Больше svchost тот не вижу, вероятно, всё.
Оно оказалось Backdoor.Win64.ZAccess.bt.
Dropbox - средство синхронизации и бэкапа файлов.
#7 
Bigfoot коренной житель06.09.12 11:45
Bigfoot
NEW 06.09.12 11:45 
в ответ voxel3d 06.09.12 09:05
В ответ на:
В защищённом режиме ...этого нет.

Однозначно, руткит. Надо в защищенном режиме проверить все, что загружается в обычном режиме - регистри, автостарт и т.д. Я пользуюсь по привычке autoruns, хотя, наверное, есть варианты. Странно, что Gmer ничего не показал - обычно он выдает какой-нибудь hidden service, если наличствует руткит, при запуске в обычном режиме.
Oh gravity, thou art a heartless bitch! (c) Dr.Cooper
#8 
voxel3d патриот06.09.12 11:53
voxel3d
06.09.12 11:53 
в ответ Bigfoot 06.09.12 11:45, Последний раз изменено 06.09.12 12:01 (voxel3d)
btw, очень показательный случай. Я знаю, когда оно проинсталировалось в систему, всего лишь в гугле поискал "CSS text emboss", зашёл на какой-то блог прочитать статью и вуаля: какое-то говно у меня "ищет и находит вирусы". Файрфокс, в виндовсе свежие апдейты, никакие дефолтные защиты не отключены. Решето. Без антивируса постоянно запущенного, пользоваться вредно для здоровья.
Dropbox - средство синхронизации и бэкапа файлов.
#9 
Murr патриот06.09.12 11:59
Murr
NEW 06.09.12 11:59 
в ответ voxel3d 06.09.12 01:22
А в корзину зайти, чтобы скопировать эту хрень, которая указана в командной строке, не знаю как, система не пускает даже с правами администратора.
-----
Убить процесс и откатить систему.
Кроме этого есть RootKit remover'ы. Ну тут уж как получится...
#10 
voxel3d патриот06.09.12 12:00
voxel3d
NEW 06.09.12 12:00 
в ответ Murr 06.09.12 11:59
В ответ на:
Убить процесс и откатить систему.

Не было точки отката.
Dropbox - средство синхронизации и бэкапа файлов.
#11 
Murr патриот06.09.12 12:04
Murr
NEW 06.09.12 12:04 
в ответ voxel3d 06.09.12 12:00
Угу...
Я все больше хочу иметь простую проверялку списка фаилов и их ЦРЦ...
Он все имевшиеся на момент последней проверки обламывались на моих дисках...
#12 
Bigfoot коренной житель06.09.12 14:56
Bigfoot
NEW 06.09.12 14:56 
в ответ voxel3d 06.09.12 11:53
Не знаю, насчет показательности. У меня, например, NoScript всегда включен. Антивирус - вещь довольно бесполезная, на мой взгляд.
Нужно знать детали - что и как в твоем случае произошло. А то у меня есть тут один коллега, который раз в месяц прибегает по аналогичной проблеме со словами "я же ничего не делал, только в инете посурфил". А потом выясняется, что он как минимум дважды нажимал бездумно на "ок". Чтобы вот так без предупреждения что-то проинсталлировалось - хммм... сам не сталкивался пока.
Какая винда, к слову?
Oh gravity, thou art a heartless bitch! (c) Dr.Cooper
#13 
voxel3d патриот06.09.12 15:33
voxel3d
NEW 06.09.12 15:33 
в ответ Bigfoot 06.09.12 14:56, Последний раз изменено 06.09.12 15:35 (voxel3d)
win7 ultimate. Ничего не устанавливал, после захода на страницу сама запустилась программа, которая якобы находит кучу вирусов. Никаких "ок" нажимать не нужно было. Когда и как произошло я хорошо запомнил.
В ответ на:
Антивирус - вещь довольно бесполезная, на мой взгляд.

В данном случае сканер, после того как вытащил из корзины файлы нашёл знакомую сигнатуру, плюс антируткит нашёл модифицированный файл, антивирус как раз сработал бы.
Dropbox - средство синхронизации и бэкапа файлов.
#14 
Bigfoot коренной житель06.09.12 15:41
Bigfoot
NEW 06.09.12 15:41 
в ответ voxel3d 06.09.12 15:33
У меня есть отрицательный опыт - антивири (с актуализированными базами сигнатур) руткиты в большинстве случаев успешно не замечали.
Oh gravity, thou art a heartless bitch! (c) Dr.Cooper
#15 
project33 коренной житель06.09.12 20:15
project33
NEW 06.09.12 20:15 
в ответ voxel3d 06.09.12 15:33
эксплоиты рулят, а лучше всего рулят ява-эксплоиты. не обратил внимание, ява в трее не появилась, как при загрузке апплетов? было дело с одним клиентом когда-то, tdss так проскочил, при активном майкрософт секьюрити притом
Продвижение сайтов, реклама: https://www.pro33.net
#16 
voxel3d патриот06.09.12 22:06
voxel3d
NEW 06.09.12 22:06 
в ответ project33 06.09.12 20:15
В описании этого руткита стоит, что лезет через дыры явы или адоб пдф ридера. Последнего у меня не было, значит через жабу пролез. Её я тоже снёс потом.
Dropbox - средство синхронизации и бэкапа файлов.
#17 
project33 коренной житель06.09.12 22:40
project33
NEW 06.09.12 22:40 
в ответ voxel3d 06.09.12 22:06
логично. у меня тоже ява отключена перманентно. не помню когда в последний раз видел на сайтах апплеты
Продвижение сайтов, реклама: https://www.pro33.net
#18 
Tomasson ёшик06.09.12 22:42
Tomasson
NEW 06.09.12 22:42 
в ответ voxel3d 06.09.12 22:06
В ответ на:
В описании этого руткита стоит, что лезет через дыры явы или адоб пдф ридера.

неделю назад у нас на работе все сотрудники получили е-мейл от админа, чтобы в firefox'e и в chrome отключили java plugin. Типа, дырко и мировая опасносте :-)
#19 
Tomasson ёшик06.09.12 22:43
Tomasson
NEW 06.09.12 22:43 
в ответ voxel3d 06.09.12 01:22
В ответ на:
иногда при его работе слышно, как разговаривают люди

и на каком языке?
#20 
1 2 все