-
Junior Member
- Вес репутации
- 56
svchost.exe пытается загрузить вирусы из интернета
Здравствуйте! Система Windows XP SP3, антивирус Касперского 2010.
Проблема такая: процесс svchost.exe пытается загрузить файлы типа [DISINFECTED], касперский их блокирует. Также периодически слетает драйвер на звук (приходится перезагружаться) и вылетает ошибка, связанная с svchost.exe, что память не может быть written/read, после нажатия ок или отмена система наглухо виснет, помогает лишь перезагрузка.
Касперский ничего подозрительного в системе не находит.
Помогите, пожалуйста!
Последний раз редактировалось Teravian; 01.04.2010 в 01:00.
-
Будь в курсе!
Будь в курсе!
Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:
-
Выполните скрипт в AVZ (AVZ, Меню Файл\Выполнить скрипт. Подробнее...):
Код:
begin
SearchRootkit(true, true);
SetAVZGuardStatus(true);
QuarantineFile('C:\WINDOWS\system32\sdra64.exe','');
DeleteService('wwcdwgvb');
DeleteService('xkvocqbv');
DeleteService('zhjzovcr');
QuarantineFile('C:\WINDOWS\System32\Drivers\zhjzovcr.sys','');
QuarantineFile('C:\WINDOWS\System32\Drivers\xkvocqbv.sys','');
QuarantineFile('C:\WINDOWS\System32\Drivers\wwcdwgvb.sys','');
QuarantineFile('C:\WINDOWS\System32\Drivers\upopropb.sys','');
DeleteService('upopropb');
DeleteService('ltldqhpd');
DeleteService('lssirnek');
DeleteService('lexalueu');
QuarantineFile('C:\WINDOWS\system32\DRIVERS\ndisvvan.sys','');
QuarantineFile('C:\WINDOWS\System32\Drivers\ltldqhpd.sys','');
QuarantineFile('C:\WINDOWS\System32\Drivers\lssirnek.sys','');
QuarantineFile('C:\WINDOWS\System32\Drivers\lexalueu.sys','');
DeleteService('immhnszs');
QuarantineFile('C:\WINDOWS\System32\Drivers\immhnszs.sys','');
DeleteFile('C:\WINDOWS\System32\Drivers\immhnszs.sys');
DeleteFile('C:\WINDOWS\System32\Drivers\lexalueu.sys');
DeleteFile('C:\WINDOWS\System32\Drivers\lssirnek.sys');
DeleteFile('C:\WINDOWS\System32\Drivers\ltldqhpd.sys');
DeleteFile('C:\WINDOWS\System32\Drivers\upopropb.sys');
DeleteFile('C:\WINDOWS\System32\Drivers\wwcdwgvb.sys');
DeleteFile('C:\WINDOWS\System32\Drivers\xkvocqbv.sys');
DeleteFile('C:\WINDOWS\System32\Drivers\zhjzovcr.sys');
DeleteFile('C:\WINDOWS\system32\sdra64.exe');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
После выполнения скрипта компьютер перезагрузится.
После перезагрузки пришлите попавшие в карантин файлы согласно правилам (для отправки файлов следует воспользоваться ссылкой "Прислать запрошенные файлы" над первым сообщением темы).
Пофиксите:
Код:
F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\system32\sdra64.exe,
Готовьте новые логи.
-
-
Junior Member
- Вес репутации
- 56
Карантин загрузил, логи повторяю. Осталось ли еще что-то?
Последний раз редактировалось Teravian; 01.04.2010 в 01:00.
-
Осталось. Выполните скрипт
Код:
begin
SearchRootkit(true,true);
SetAVZGuardStatus(true);
QuarantineFile('C:\WINDOWS\system32\DRIVERS\ndisvvan.sys','');
DeleteFile('C:\WINDOWS\system32\DRIVERS\ndisvvan.sys');
BC_ImportALL;
BC_DeleteSvc('Passthru');
ExecuteSysClean;
BC_LogFile(GetAVZDirectory + 'boot_cleaner.log');
BC_Activate;
RebootWindows(true);
end.
Карантин закачайте, логи повторите
-
-
Junior Member
- Вес репутации
- 56
Прилагаю скриншот с отчетом касперского за сегодня. Повторил логи.
Последний раз редактировалось Teravian; 01.04.2010 в 01:00.
-
C:\WINDOWS\system32\sdra64.exe - новый зловред, Trojan-Banker.Win32.Bancos.hmp
по окончании лечения смените все пароли...
в логах ничего активно вредного не вижу, жалобы остались ?
-
-
Junior Member
- Вес репутации
- 56
Что с этим зловредом делать? Полную проверку касперским?
Да, svchost.exe опять пытается загрузить р.ехе из интернета и
Инструкция по адресу "0x6f8917c2" обратилась к памяти по адресу "0x6f8917c2". ПАмять не может быть "read"
Последний раз редактировалось Teravian; 20.10.2009 в 22:37.
-
Сообщение от
Teravian
Что с этим зловредом делать?
С этим - ничего, его уже у вас нет, первый скрипт его убил.
Сообщение от
Teravian
Да, svchost.exe опять пытается загрузить р.ехе
Выполните скрипт
Код:
begin
SetAVZPMStatus(True);
RebootWindows(true);
end.
Повторите логи AVZ, сделайте лог Gmer (см. в моей подписи)
-
-
Junior Member
- Вес репутации
- 56
Логи прилагаю. ДОбавилась ошибка
Исключение unknown software exception (0x00000fd) в приложении по адресу 0х5bd68ae1.
Последний раз редактировалось Teravian; 01.04.2010 в 01:00.
-
В логах ничего подозрительного не вижу
-
-
Junior Member
- Вес репутации
- 56
в корневой папке появился файл rachi.exe (C:\rachi.exe), в автозагрузке прописался msvddr2.exe, за сегодня касперский обнаружил следующие зловреды (которые раньше не были удалены, как я понимаю):
Обнаружено: Trojan-Dropper.Win32.Agent.bemr C:\WINDOWS\system32\umdmgr.exe
Обнаружено: Trojan.Win32.Dialer.eyz C:\Documents and Settings\Администратор\Local Settings\Temp\666.exe
Обнаружено: Trojan-Downloader.Win32.VB.rrm C:\WINDOWS\system32\msvgr.exe.exe
Обнаружено: Trojan-Dropper.Win32.Agent.bemr C:\WINDOWS\system32\umdmgr.exe
Обнаружено: Trojan.Win32.Dialer.eyz C:\Documents and Settings\Администратор\Local Settings\Temp\666.exe
Обнаружено: Trojan-Downloader.Win32.VB.rrm Антивирус Касперского C:\WINDOWS\system32\msvgr.exe.exe
Обнаружено: Trojan-Dropper.Win32.Agent.bemr C:\WINDOWS\system32\umdmgr.exe
Обнаружено: Trojan.Win32.Dialer.eyz C:\Documents and Settings\Администратор\Local Settings\Temp\666.exe
Обнаружено: Trojan-Downloader.Win32.VB.rrm C:\WINDOWS\system32\msvgr.exe.exe
Обнаружено: Trojan-Dropper.Win32.Agent.bemr C:\WINDOWS\system32\umdmgr.exe
Обнаружено: Trojan.Win32.Dialer.eyz C:\Documents and Settings\Администратор\Local Settings\Temp\666.exe
Обнаружено: Trojan-Downloader.Win32.VB.rrm C:\WINDOWS\system32\msvgr.exe.exe
Svchost.exe по-прежнему пытается что-то скачать из интернета. http://virusinfo.info/showthread.php?t=50445 вот нашел тему, где у человека схожая проблема. Не подскажете, может быть, здесь нужно сделать что-то аналогичное?
На всякий случай повторяю логи.
Последний раз редактировалось Teravian; 01.04.2010 в 01:00.
-
Выполните скрипт в AVZ (AVZ, Меню Файл\Выполнить скрипт. Подробнее...):
Код:
begin
SearchRootkit(true, true);
SetAVZGuardStatus(true);
TerminateProcessByName('c:\windows\msvddr32.exe');
QuarantineFile('C:\WINDOWS\msvddr32.exe','');
DeleteFile('C:\WINDOWS\msvddr32.exe');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run','Microsoft Driver Setup');
BC_ImportALL;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
После выполнения скрипта компьютер перезагрузится.
После перезагрузки пришлите попавшие в карантин файлы согласно правилам (для отправки файлов следует воспользоваться ссылкой "Прислать запрошенный карантин" над первым сообщением темы)
Сделайте новые логи
-
-
Junior Member
- Вес репутации
- 56
Выслал карантин, повторил логи. Сегодня в течение вечера svchost.exe пытался запустить вирус кидо из интернета, касперский его блокировал. Подскажите, пожалуйста, как решить проблему с svchost.exe?
Последний раз редактировалось Teravian; 01.04.2010 в 01:00.
-
-
-
Итог лечения
Статистика проведенного лечения:
- Получено карантинов: 3
- Обработано файлов: 26
- В ходе лечения обнаружены вредоносные программы:
- c:\windows\msvddr32.exe - P2P-Worm.Win32.Palevo.kbw ( DrWEB: BackDoor.IRC.Sdbot.5190, BitDefender: Backdoor.Bot.108377, AVAST4: Win32:Injector-SE [Trj] )
- c:\windows\system32\sdra64.exe - Trojan-Banker.Win32.Bancos.hmp ( DrWEB: Win32.HLLW.Lime.based.18, BitDefender: Trojan.Packed.Palevo.Gen.1, AVAST4: Win32:MalOb-U [Cryp] )
-