Показано с 1 по 14 из 14.

Подозрение на троян: Outpost+Bat+csrss.exe (заявка № 5743)

  1. #1
    Junior Member Репутация
    Регистрация
    22.06.2006
    Сообщений
    6
    Вес репутации
    39

    Подозрение на троян: Outpost+Bat+csrss.exe

    Здравствуйте.
    У меня следующие проблемы:
    поставил на Windows 2003 SP1 файерволл Outpost Firewall Pro ver. 3.51.759.6511 (462), после этого он перестал Bat'у разрешать отправлять почту. В логах вот что пишет: Сетевой доступ для процесса блокирован. CSRSS.EXE изменил область памяти THEBAT.EXE

    На форуме Outpost'а посоветовали обратиться к Вам. Заранее спасибо.
    Вложения Вложения
    Последний раз редактировалось anton_dr; 23.06.2006 в 14:12.

  2. Реклама
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для MOCT
    Регистрация
    09.09.2005
    Адрес
    Russia
    Сообщений
    1,718
    Вес репутации
    132
    присланный файл - чистый.

    Пофиксите в HijackThis
    O20 - Winlogon Notify: dimsntfy - dimsntfy.dll (file missing)
    O20 - Winlogon Notify: MetaFrame - ctxnotif.dll (file missing)

    интересно посмотреть на
    c:\winsows\System32\win32k.sys
    C:\WINDOWS\system32\mfaphook.dll

  4. #3
    Geser
    Guest
    МОжно прислать этот файл на проверку
    C:\WINDOWS\system32\mfaphook.dll
    Но я думаю что проблема в том, что Outpost не рассчитан на работу на сервере, и даёт ложные срабатывания.

  5. #4
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для pig
    Регистрация
    17.09.2004
    Адрес
    Апатиты, Мурманская область, Россия
    Сообщений
    10,629
    Вес репутации
    1288
    Цитата Сообщение от MOCT
    Пофиксите в HijackThis
    O20 - Winlogon Notify: dimsntfy - dimsntfy.dll (file missing)
    O20 - Winlogon Notify: MetaFrame - ctxnotif.dll (file missing)
    Нет, этих лучше не фиксить. Не знаю, от чего первый, а второй, раз от MetaFrame, должен быть. Просто из-за фокусов терминального сервера HJT его ищет не там.

  6. #5
    Junior Member Репутация
    Регистрация
    22.06.2006
    Сообщений
    6
    Вес репутации
    39
    интересно посмотреть на
    c:\winsows\System32\win32k.sys
    C:\WINDOWS\system32\mfaphook.dll
    Вот этот файл: правда win32k.sys не смог загрузить сюда. Вот что пишет: win32k.sys превысил(а) предел на форуме



    Файлы не нужно прикреплять к сообщениям, а необходимо присылать через форму отправки

    Файл сохранён как mfaphook_449bbcff3a9c1.rar
    Размер файла 6550
    MD5 fba2fe8196bd412c6882a60fd11f41e9
    Последний раз редактировалось anton_dr; 23.06.2006 в 14:06.

  7. #6
    Visiting Helper Репутация
    Регистрация
    20.05.2005
    Сообщений
    17
    Вес репутации
    43
    Цитата Сообщение от idw
    Вот этот файл: правда win32k.sys не смог загрузить сюда. Вот что пишет: win32k.sys превысил(а) предел на форуме
    Загляните, пожалуйста в правила. Там написано как правильно прислать файл.

  8. #7
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,108
    Вес репутации
    2997
    Цитата Сообщение от Geser
    Но я думаю что проблема в том, что Outpost не рассчитан на работу на сервере, и даёт ложные срабатывания.
    Согласно информационному листу Outpost может быть установлен на сервере Windows 2003. Так что причина тут в чём-то другом.

  9. #8
    Geser
    Guest
    А кто знает что это C:\Documents and Settings\Administrator\WINDOWS\system.ini, boot, shell ?

  10. #9
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Shu_b
    Регистрация
    02.11.2004
    Сообщений
    3,553
    Вес репутации
    1636
    Цитата Сообщение от Geser
    А кто знает что это C:\Documents and Settings\Administrator\WINDOWS\system.ini, boot, shell ?
    это...
    Цитата Сообщение от pig
    Просто из-за фокусов терминального сервера HJT его ищет не там.
    ;-)

  11. #10
    Junior Member Репутация
    Регистрация
    22.06.2006
    Сообщений
    6
    Вес репутации
    39
    Да забыл сказать Bat работает через Citrix. Локально на сервере почта отправляется, а через Citrix Outpost её блокирует, пишет заблокированно Контролем памяти процессов.

  12. #11
    Geser
    Guest
    В общем ничего подозрительного не видно. Похоже какой-то глюк

  13. #12
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для pig
    Регистрация
    17.09.2004
    Адрес
    Апатиты, Мурманская область, Россия
    Сообщений
    10,629
    Вес репутации
    1288
    Связанный с особенностями терминального сервера Citrix, IMHO.

  14. #13
    Visiting Helper Репутация Репутация Аватар для orvman
    Регистрация
    08.04.2005
    Сообщений
    533
    Вес репутации
    47
    Но я думаю что проблема в том, что Outpost не рассчитан на работу на сервере, и даёт ложные срабатывания.
    В данном случае о ложном срабатывании не может быть и речи - 100% - принцип работы такой - или/или, третьего не дано.
    Далее. Согласитесь - когда процесс подменяет другой должно вызывать подозрение. А тут мы имеем критичный системный CSRSS.EXE. Далее
    Связанный с особенностями терминального сервера Citrix, IMHO.
    Да, с другой стороны - загвоздка может быть именно в этом. Не работает ОР с терминалами.
    А вообще, вот что подозрительное:
    C:\Documents and Settings\Administrator\WINDOWS\System32\smss.exe
    Идем далее. А ошибки в SPI/LSP? И куча ненйденных файлов (судя по логам). Не кажется ли, что слишком много странностей для одного случая?
    Далее. В реальности Outpost может конфликтовать со следующими программами:
    C:\Program Files\nnCron\nncron.exe
    C:\Program Files\nnCron\nnguard.exe
    c:\windows\system32\lserver.exe
    C:\Program Files\Citrix\System32\Citrix\Ima\ImaSrv.exe - и все остальное, что касается Citrix.
    А любопытно вот что: C:\Program Files\UserGate\UserGate.exe
    Вы выберите - или ОР или гейт.
    А вообще, повторяю:
    CSRSS.EXE изменил область памяти THEBAT.EXE
    Ну не должно такого быть. Не должно. Ищите ребята, ищите. Возможно, что это связано с самой работой Bat!, не знаю... Могу, конечно, ошибаться, но или код умный или дело в терминале. Третьего не дано.
    Неофициальный форум Outpost Firewall http://forum.five.mhost.ru

  15. #14
    Geser
    Guest
    Цитата Сообщение от orvman
    C:\Documents and Settings\Administrator\WINDOWS\System32\smss.exe
    Идем далее. А ошибки в SPI/LSP? И куча ненйденных файлов (судя по логам). Не кажется ли, что слишком много странностей для одного случая?
    Это известный глюк АВЗ который иногда вылазит на 2003. Пока Олег его не выловит сложно сказать что на самом деле происходит.
    А по поводу CSRSS.EXE http://wasm.ru/article.php?article=fwb
    Если вы читали мою статью "Современные технологии дампинга и защиты от него", то несомненно знаете, что в процессе работы системы, процесс csrss.exe (сервер подсистемы win32) производит запись в память GUI процессов.
    Так вот, похоже Outpost в данном случае так же путается как и АВЗ.

    В любом случае, пока не будет исправлен баг в АВЗ сложно что-то сказать.

    Да, поскольку в логах АВЗ нет CSRSS.EXE, значит он и все подгруженные им библиотеки опознаны как безопасные. Либо АВЗ вообще его не видит. Тогда там какой-то суперруткит сидит, и справится с ним вряд ли реально.

  • Уважаемый(ая) idw, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:


    Надеемся больше никогда не увидеть ваш компьютер зараженным!

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.
  • Присоединяйтесь к нам в соцсетях!

    Мы делаем все возможное, чтобы помогать людям в защите и лечении компьютеров.

    Похожие темы

    1. Ответов: 3
      Последнее сообщение: 28.05.2011, 22:30
    2. Подозрение на троян
      От PaulBreaks в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 01.05.2009, 12:51
    3. Подозрение на троян Подозрение на Trojan.Win32.Pakes.lis
      От Валентин_K в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 03.02.2009, 15:37
    4. Ответов: 1
      Последнее сообщение: 12.06.2008, 23:52
    5. csrss.exe + исчез рабочий + троян
      От lompad в разделе Помогите!
      Ответов: 17
      Последнее сообщение: 14.04.2006, 02:18

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01087 seconds with 25 queries