svchost от имени пользователя
После лечения компьютера AVZ/CureIT остался svchost запущенный от имени user (он же входит в группу администраторы).
ProcExplorer stack:
[CODE]Kernel32.dll!CreateThread
ntkrnlpa.exe+0x6e9ab
ntkrnlpa.exe+0x2bf82
ntkrnlpa.exe+0x2c864
ntkrnlpa.exe!PoShutdownBugCheck+0x39e9
ntkrnlpa.exe!KeSynchronizeExecution+0x30c
ntdll.dll!KiFastSystemCallRet
kernel32.dll!WaitForMultipleObjects+0x18
mswsock.dll+0x37df
mswsock.dll+0x3562
mswsock.dll+0x2ad2
mswsock.dll+0x1b46
ws2_32.dll!WSALookupServiceNextW+0x12f
ws2_32.dll!WSALookupServiceNextW+0x10f
ws2_32.dll!WSALookupServiceNextW+0xd9
ws2_32.dll!WSALookupServiceNextW+0x77
ws2_32.dll!WSALookupServiceNextA+0x63
ws2_32.dll!gethostname+0x19f
ws2_32.dll!gethostbyname+0x92
kernel32.dll!GetModuleFileNameA+0x1b4
svchost.exe
ntkrnlpa.exe!HalPrivateDispatchTable+0x36
ntkrnlpa.exe!RtlUpcaseUnicodeString+0xbe
ntdll.dll!KiFastSystemCallRet
kernel32.dll!Sleep+0xf
ntdll.dll!KiUserApcDispatcher+0x7
kernel32.dll!CreateThread
ntkrnlpa.exe!HalPrivateDispatchTable+0x36
ntkrnlpa.exe!RtlUpcaseUnicodeString+0xbe
ntdll.dll!KiFastSystemCallRet
kernel32.dll!WaitForSingleObject+0x12
kernel32.dll!GetModuleFileNameA+0x1b4[/CODE]tasklist /svc:
[CODE] PID
========================= ====== =============================================
System Idle Process 0
System 4
smss.exe 716
csrss.exe 764
winlogon.exe 824
services.exe 868 Eventlog, PlugPlay
lsass.exe 880 PolicyAgent, ProtectedStorage, SamSs
nvsvc32.exe 1040 nvsvc
svchost.exe 1064 DcomLaunch, TermService
svchost.exe 1136 RpcSs
svchost.exe 1176 AudioSrv, BITS, CryptSvc, Dhcp, dmserver,
ERSvc, EventSystem,
FastUserSwitchingCompatibility, HidServ,
LanmanServer, lanmanworkstation, Netman,
Nla, RasMan, Schedule, seclogon, SENS,
SharedAccess, ShellHWDetection, TapiSrv,
Themes, TrkWks, W32Time, winmgmt, wscsvc
svchost.exe 1216 WudfSvc
svchost.exe 1276 Dnscache
svchost.exe 1324 LmHosts, SSDPSRV
spoolsv.exe 1368 Spooler
svchost.exe 1524 WebClient
ekrn.exe 1584 ekrn
VkontakteService.exe 1676 LoviVkontakteService
PnkBstrA.exe 1700 PnkBstrA
explorer.exe 136
alg.exe 516 ALG
magent.exe 2040
lovivkontakte.exe 1476
egui.exe 292
RTHDCPL.exe 1788
ctfmon.exe 268
-->svchost.exe 2028 <-- вот он
taskmgr.exe 2380
wmiprvse.exe 3392
notepad.exe 1832
cmd.exe 2964
tasklist.exe 2620
wmiprvse.exe 676[/CODE]Процесс легко убивается, после этого нигде в системных логах не светится. После перезагрузки появляется снова.
Логи прилагаю