Показано с 1 по 7 из 7.

коннект на порт: http, smtp; dll: user32.dll; исп.файл: svchost.exe (заявка № 18422)

  1. #1
    Junior Member Репутация
    Регистрация
    21.02.2008
    Сообщений
    3
    Вес репутации
    33

    Thumbs up коннект на порт: http, smtp; dll: user32.dll; исп.файл: svchost.exe

    Если возможно помогите пожалуйста, устал уже бороться с этим вирусом\трояном. через какое то время после загрузки компа начинают с меня идти подключения ко всяким серверам на http порт, файл который это делает svchost, через process explorer удалость также выяснить библиотеки которые причастны к этой фигне (user32.dll). думаю замена файла тут не поможет, какая то гадость наверняка сидит в реестре, своими силами решить проблему не могу прикрепляю необходимые лог файлы

    сам я не первый год за компом, встречал разного рода вирусы и трояны, но тут никакх левых длл библиотек нет, антивирусы (cureit, nod32) ничего не видят.
    Вложения Вложения
    Последний раз редактировалось Shu_b; 21.02.2008 в 21:37.

  2. Реклама
     

  3. #2
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,300
    Вес репутации
    1551
    Выполните скрипт в AVZ:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\WINDOWS\SYSTEM32\dpserial32.dll','');
    BC_ImportALL;
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.
    Пришлите карантин согласно приложению 3 правил
    (загружать тут: http://virusinfo.info/upload_virus.php?tid=18422).

    Добавлено через 1 минуту

    start.cmd и ярлык для SL в папке автозагрузки ваши?
    Последний раз редактировалось Bratez; 21.02.2008 в 17:13. Причина: Добавлено
    I am not young enough to know everything...

  4. #3
    Junior Member Репутация
    Регистрация
    21.02.2008
    Сообщений
    3
    Вес репутации
    33
    Файл сохранён как080221_081842_Quarantine_47bd8842ed788.zip
    да, ярлык и cmd файл мои.
    пароль не поставил на архив это не страшно?

  5. #4
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,300
    Вес репутации
    1551
    В карантине - Trojan.Win32.Agent.dwg

    Отключите восстановление системы!
    Выполните скрипт в AVZ:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     DeleteFile('C:\WINDOWS\SYSTEM32\dpserial32.dll');
    DelWinlogonNotifyByKeyName( 'dpserial32');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.
    Обновите базы AVZ и сделайте новые логи.
    I am not young enough to know everything...

  6. #5
    Junior Member Репутация
    Регистрация
    21.02.2008
    Сообщений
    3
    Вес репутации
    33
    фух...спасибо вам большое, кажется всё стало зашибись! вы лучшие! и как я так просмарел этот файл меня это слово Winlogon смутило, но т.к. винда лицензия то подумал может от апдейта какого нить... вобщем спасибо!

    а ничего что вот этот код остался?
    Функция user32.dllrawIconEx (184) перехвачена, метод CodeHijack (метод не определен)
    Функция user32.dll:GetIconInfo (283) перехвачена, метод CodeHijack (метод не определен)
    Функция user32.dll:SetWindowPos (644) перехвачена, метод CodeHijack (метод не определен)
    Вложения Вложения

  7. #6
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,300
    Вес репутации
    1551
    Больше ничего подозрительного не вижу.
    I am not young enough to know everything...

  8. #7
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    47,550
    Вес репутации
    942

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 5
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\\windows\\system32\\dpserial32.dll - Trojan.Win32.Agent.dwg (DrWEB: Trojan.DownLoader.49030)
      2. \\quarantine\\2008-02-21\\bcqr00001.dta - Trojan.Win32.Agent.dwg (DrWEB: Trojan.DownLoader.49030)
      3. \\quarantine\\2008-02-21\\bcqr00002.dta - Trojan.Win32.Agent.dwg (DrWEB: Trojan.DownLoader.49030)


  • Уважаемый(ая) a13xey, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:


    Надеемся больше никогда не увидеть ваш компьютер зараженным!

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.
  • Присоединяйтесь к нам в соцсетях!

    Мы делаем все возможное, чтобы помогать людям в защите и лечении компьютеров.

    Похожие темы

    1. произвольный коннект svchost с другим ip адресом
      От serenevenkiy в разделе Помогите!
      Ответов: 4
      Последнее сообщение: 06.02.2009, 20:19
    2. Пропал файл user32.dll
      От Anton_Petrenko в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 15.12.2008, 11:13
    3. svchost.exe коннект к 78.159.112.36
      От Hostile в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 13.11.2008, 14:44
    4. Использование SSL сертификатов в http, pop3, smtp серверах
      От Синауридзе Александр в разделе Linux
      Ответов: 0
      Последнее сообщение: 16.08.2007, 06:16
    5. Новая сила спама: HTTP сменит SMTP
      От drongo в разделе Новости компьютерной безопасности
      Ответов: 0
      Последнее сообщение: 29.04.2007, 14:25

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01611 seconds with 21 queries