Показано с 1 по 15 из 15.

svchost.exe пытается загрузить вирусы из интернета (заявка № 57658)

  1. #1
    Junior Member Репутация
    Регистрация
    17.03.2009
    Сообщений
    18
    Вес репутации
    29

    Exclamation svchost.exe пытается загрузить вирусы из интернета

    Здравствуйте! Система Windows XP SP3, антивирус Касперского 2010.
    Проблема такая: процесс svchost.exe пытается загрузить файлы типа [DISINFECTED], касперский их блокирует. Также периодически слетает драйвер на звук (приходится перезагружаться) и вылетает ошибка, связанная с svchost.exe, что память не может быть written/read, после нажатия ок или отмена система наглухо виснет, помогает лишь перезагрузка.
    Касперский ничего подозрительного в системе не находит.
    Помогите, пожалуйста!
    Последний раз редактировалось Teravian; 01.04.2010 в 01:00.

  2. Реклама
     

  3. #2
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Белый Сокол
    Регистрация
    25.06.2008
    Адрес
    Кишингтон-сити
    Сообщений
    1,103
    Вес репутации
    200
    Выполните скрипт в AVZ (AVZ, Меню Файл\Выполнить скрипт. Подробнее...):
    Код:
    begin
     SearchRootkit(true, true);
     SetAVZGuardStatus(true);
     QuarantineFile('C:\WINDOWS\system32\sdra64.exe','');
     DeleteService('wwcdwgvb');
     DeleteService('xkvocqbv');
     DeleteService('zhjzovcr');
     QuarantineFile('C:\WINDOWS\System32\Drivers\zhjzovcr.sys','');
     QuarantineFile('C:\WINDOWS\System32\Drivers\xkvocqbv.sys','');
     QuarantineFile('C:\WINDOWS\System32\Drivers\wwcdwgvb.sys','');
     QuarantineFile('C:\WINDOWS\System32\Drivers\upopropb.sys','');
     DeleteService('upopropb');
     DeleteService('ltldqhpd');
     DeleteService('lssirnek');
     DeleteService('lexalueu');
     QuarantineFile('C:\WINDOWS\system32\DRIVERS\ndisvvan.sys','');
     QuarantineFile('C:\WINDOWS\System32\Drivers\ltldqhpd.sys','');
     QuarantineFile('C:\WINDOWS\System32\Drivers\lssirnek.sys','');
     QuarantineFile('C:\WINDOWS\System32\Drivers\lexalueu.sys','');
     DeleteService('immhnszs');
     QuarantineFile('C:\WINDOWS\System32\Drivers\immhnszs.sys','');
     DeleteFile('C:\WINDOWS\System32\Drivers\immhnszs.sys');
     DeleteFile('C:\WINDOWS\System32\Drivers\lexalueu.sys');
     DeleteFile('C:\WINDOWS\System32\Drivers\lssirnek.sys');
     DeleteFile('C:\WINDOWS\System32\Drivers\ltldqhpd.sys');
     DeleteFile('C:\WINDOWS\System32\Drivers\upopropb.sys');
     DeleteFile('C:\WINDOWS\System32\Drivers\wwcdwgvb.sys');
     DeleteFile('C:\WINDOWS\System32\Drivers\xkvocqbv.sys');
     DeleteFile('C:\WINDOWS\System32\Drivers\zhjzovcr.sys');
     DeleteFile('C:\WINDOWS\system32\sdra64.exe');
     BC_ImportAll;
     ExecuteSysClean;
     BC_Activate;
     RebootWindows(true);
    end.
    После выполнения скрипта компьютер перезагрузится.

    После перезагрузки пришлите попавшие в карантин файлы согласно правилам (для отправки файлов следует воспользоваться ссылкой "Прислать запрошенные файлы" над первым сообщением темы).

    Пофиксите:
    Код:
    F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\system32\sdra64.exe,
    Готовьте новые логи.
    "Убей в себе амбиции и ты будешь видеть людей насквозь."
    Антивирусные утилиты в помощь пользователю:
    Dr.Web CureIt! - IceSword - ComboFix - Gmer - RSIT - AVPTool

  4. #3
    Junior Member Репутация
    Регистрация
    17.03.2009
    Сообщений
    18
    Вес репутации
    29
    Карантин загрузил, логи повторяю. Осталось ли еще что-то?
    Последний раз редактировалось Teravian; 01.04.2010 в 01:00.

  5. #4
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    13.03.2009
    Адрес
    Ставрополь
    Сообщений
    1,355
    Вес репутации
    128
    Осталось. Выполните скрипт
    Код:
    begin
     SearchRootkit(true,true);
     SetAVZGuardStatus(true);
     QuarantineFile('C:\WINDOWS\system32\DRIVERS\ndisvvan.sys','');
     DeleteFile('C:\WINDOWS\system32\DRIVERS\ndisvvan.sys');
     BC_ImportALL;
     BC_DeleteSvc('Passthru');
     ExecuteSysClean;
     BC_LogFile(GetAVZDirectory + 'boot_cleaner.log');
     BC_Activate;
     RebootWindows(true);
    end.
    Карантин закачайте, логи повторите
    The Truth is Out There

  6. #5
    Junior Member Репутация
    Регистрация
    17.03.2009
    Сообщений
    18
    Вес репутации
    29
    Прилагаю скриншот с отчетом касперского за сегодня. Повторил логи.
    Последний раз редактировалось Teravian; 01.04.2010 в 01:00.

  7. #6
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для rubin
    Регистрация
    15.10.2007
    Адрес
    Казань
    Сообщений
    2,934
    Вес репутации
    538
    C:\WINDOWS\system32\sdra64.exe - новый зловред, Trojan-Banker.Win32.Bancos.hmp
    по окончании лечения смените все пароли...
    в логах ничего активно вредного не вижу, жалобы остались ?

  8. #7
    Junior Member Репутация
    Регистрация
    17.03.2009
    Сообщений
    18
    Вес репутации
    29
    Что с этим зловредом делать? Полную проверку касперским?
    Да, svchost.exe опять пытается загрузить р.ехе из интернета и
    Инструкция по адресу "0x6f8917c2" обратилась к памяти по адресу "0x6f8917c2". ПАмять не может быть "read"
    Последний раз редактировалось Teravian; 20.10.2009 в 22:37.

  9. #8
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    13.03.2009
    Адрес
    Ставрополь
    Сообщений
    1,355
    Вес репутации
    128
    Цитата Сообщение от Teravian Посмотреть сообщение
    Что с этим зловредом делать?
    С этим - ничего, его уже у вас нет, первый скрипт его убил.
    Цитата Сообщение от Teravian Посмотреть сообщение
    Да, svchost.exe опять пытается загрузить р.ехе
    Выполните скрипт
    Код:
    begin
    SetAVZPMStatus(True);
    RebootWindows(true);
    end.
    Повторите логи AVZ, сделайте лог Gmer (см. в моей подписи)
    The Truth is Out There

  10. #9
    Junior Member Репутация
    Регистрация
    17.03.2009
    Сообщений
    18
    Вес репутации
    29
    Логи прилагаю. ДОбавилась ошибка
    Исключение unknown software exception (0x00000fd) в приложении по адресу 0х5bd68ae1.
    Последний раз редактировалось Teravian; 01.04.2010 в 01:00.

  11. #10
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    13.03.2009
    Адрес
    Ставрополь
    Сообщений
    1,355
    Вес репутации
    128
    В логах ничего подозрительного не вижу
    The Truth is Out There

  12. #11
    Junior Member Репутация
    Регистрация
    17.03.2009
    Сообщений
    18
    Вес репутации
    29
    в корневой папке появился файл rachi.exe (C:\rachi.exe), в автозагрузке прописался msvddr2.exe, за сегодня касперский обнаружил следующие зловреды (которые раньше не были удалены, как я понимаю):
    Обнаружено: Trojan-Dropper.Win32.Agent.bemr C:\WINDOWS\system32\umdmgr.exe
    Обнаружено: Trojan.Win32.Dialer.eyz C:\Documents and Settings\Администратор\Local Settings\Temp\666.exe
    Обнаружено: Trojan-Downloader.Win32.VB.rrm C:\WINDOWS\system32\msvgr.exe.exe
    Обнаружено: Trojan-Dropper.Win32.Agent.bemr C:\WINDOWS\system32\umdmgr.exe
    Обнаружено: Trojan.Win32.Dialer.eyz C:\Documents and Settings\Администратор\Local Settings\Temp\666.exe
    Обнаружено: Trojan-Downloader.Win32.VB.rrm Антивирус Касперского C:\WINDOWS\system32\msvgr.exe.exe
    Обнаружено: Trojan-Dropper.Win32.Agent.bemr C:\WINDOWS\system32\umdmgr.exe
    Обнаружено: Trojan.Win32.Dialer.eyz C:\Documents and Settings\Администратор\Local Settings\Temp\666.exe
    Обнаружено: Trojan-Downloader.Win32.VB.rrm C:\WINDOWS\system32\msvgr.exe.exe
    Обнаружено: Trojan-Dropper.Win32.Agent.bemr C:\WINDOWS\system32\umdmgr.exe
    Обнаружено: Trojan.Win32.Dialer.eyz C:\Documents and Settings\Администратор\Local Settings\Temp\666.exe
    Обнаружено: Trojan-Downloader.Win32.VB.rrm C:\WINDOWS\system32\msvgr.exe.exe

    Svchost.exe по-прежнему пытается что-то скачать из интернета. http://virusinfo.info/showthread.php?t=50445 вот нашел тему, где у человека схожая проблема. Не подскажете, может быть, здесь нужно сделать что-то аналогичное?

    На всякий случай повторяю логи.
    Последний раз редактировалось Teravian; 01.04.2010 в 01:00.

  13. #12
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Никита Соловьев
    Регистрация
    15.02.2009
    Сообщений
    12,462
    Вес репутации
    907
    Выполните скрипт в AVZ (AVZ, Меню Файл\Выполнить скрипт. Подробнее...):
    Код:
    begin
     SearchRootkit(true, true);
     SetAVZGuardStatus(true);
     TerminateProcessByName('c:\windows\msvddr32.exe');
     QuarantineFile('C:\WINDOWS\msvddr32.exe','');
     DeleteFile('C:\WINDOWS\msvddr32.exe');
     RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run','Microsoft Driver Setup');
     BC_ImportALL;
     ExecuteSysClean;
     BC_Activate;
     RebootWindows(true);
    end.
    После выполнения скрипта компьютер перезагрузится.
    После перезагрузки пришлите попавшие в карантин файлы согласно правилам (для отправки файлов следует воспользоваться ссылкой "Прислать запрошенный карантин" над первым сообщением темы)

    Сделайте новые логи

  14. #13
    Junior Member Репутация
    Регистрация
    17.03.2009
    Сообщений
    18
    Вес репутации
    29
    Выслал карантин, повторил логи. Сегодня в течение вечера svchost.exe пытался запустить вирус кидо из интернета, касперский его блокировал. Подскажите, пожалуйста, как решить проблему с svchost.exe?
    Последний раз редактировалось Teravian; 01.04.2010 в 01:00.

  15. #14
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Никита Соловьев
    Регистрация
    15.02.2009
    Сообщений
    12,462
    Вес репутации
    907
    Ознакомьтесь и выполните: http://support.kaspersky.ru/faq/?qid=208636215

  16. #15
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    47,562
    Вес репутации
    942

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 3
    • Обработано файлов: 26
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\windows\msvddr32.exe - P2P-Worm.Win32.Palevo.kbw ( DrWEB: BackDoor.IRC.Sdbot.5190, BitDefender: Backdoor.Bot.108377, AVAST4: Win32:Injector-SE [Trj] )
      2. c:\windows\system32\sdra64.exe - Trojan-Banker.Win32.Bancos.hmp ( DrWEB: Win32.HLLW.Lime.based.18, BitDefender: Trojan.Packed.Palevo.Gen.1, AVAST4: Win32:MalOb-U [Cryp] )


  • Уважаемый(ая) Teravian, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:


    Надеемся больше никогда не увидеть ваш компьютер зараженным!

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.
  • Присоединяйтесь к нам в соцсетях!

    Мы делаем все возможное, чтобы помогать людям в защите и лечении компьютеров.

    Похожие темы

    1. Ответов: 7
      Последнее сообщение: 07.02.2012, 08:08
    2. Ответов: 14
      Последнее сообщение: 06.06.2011, 13:56
    3. Ответов: 2
      Последнее сообщение: 11.02.2010, 06:00
    4. Svchost пытается скачать вирус
      От bob2005 в разделе Помогите!
      Ответов: 6
      Последнее сообщение: 23.07.2009, 14:43

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01091 seconds with 23 queries