Вложений: 3
Маскирующийся процесс - периодически пытается выйти в инет, часто подвешивает систему
Добрый день!
Столкнулся с весьма неприятной штуковиной. Началось с того, что Kerio Personal Firewall начал сообщать о попытках некоторого процесса с именем "??" добраться то интернет-соединения. После нескольких безуспешных попыток определить, какой именно модуль это делает я просто полностью заблокировал для "??" все сетевые соединения.
После этого периодически при загрузке системы стало появляться сообщение о сбое в svchost.exe.
Помимо этого довольно часто стала подвисать система (Windows XP), причем достаточно оригинально. Намертво зависает explorer.exe (перестает реагировать на мышь таскбар, не работают горячие клавиши, в том числе и Ctrl+Shift+ESC) - все запущенные до момента его зависания приложения функционируют нормально. Однако перезапуск explorer.exe становится невозможным. После его закрытия и повторного запуска процесс explorer.exe подвисает еще до того, как появится таскбар. Система перестает реагировать на Ctrl+Alt+Del (на секунду появляется курсор в виде стрелки с песочными часами, но потом ничего не происходит). Перезагрузка системы возможна только аппаратным ресетом.
Просмотрев список процессов в AVZ сразу видел злополучный процесс с именем "????????????????????". Причем загружается он не сразу, т.к. после старта системы часто его не видно, но он запускается позже. Точнее он загружен как DLL-модуль в пространство svchost.exe и имеет забавный хэндл = 01000000 (всегда один и тот же). Размер модуля окло 27кб (точно сейчас сказать не могу, т.к. модуля сейчас в памяти нет).
Еще бросилось в глаза присутствие в списке модулей пространства ядра некоего загадочного модуля. При каждой загрузке системы он имеет другое имя (сейчас - aikn0t2v.SYS, в прошлый раз - a8jsd3z.SYS). При этом таких файлов в \System32\Drivers нет. Имеет размер 303104 байта.
Прикладываю логи согласно правилам форума.
Заранее спасибо всем, кто откликнется.