Вложений: 2
Приложение svchost постоянно запрашивает исходящее соединение. Как победить vhosts?
[FONT="]Приветствую всех участников этого крайне полезного форума!
Просмотрев подобные темы, не нашел решения своей индивидуальной проблемы, поэтому прошу помощи и разъяснение:
Система Microsoft Windows XP [/FONT][FONT="]Home [/FONT][FONT="]SP3 (оригинальный)
Стоит Outpost Firewall Pro Версия 6... Режим обучения. Время от времени (регулярно приблизительно через 8 мин.) появляются сообщения/предупреждения о том что: [/FONT]
[FONT="]Generic Host Process for Win32 Services
Приложение запрашивает исходящее соединение
Процесс: C:\WINDOWS\system32\svchost.exe
Удалённый адрес: [/FONT][FONT="]your-364[/FONT][FONT="]....d5, TCP:[/FONT][FONT="]2[/FONT][FONT="]2120
Outpost Firewall Pro должен:
- Разрешить любую активность этому приложению
- Блокировать любую активность этого приложения
- Создать правило на основе стандартных
(кнопки)
Разрешить однократно Блокировать однократно ОК [/FONT]
[FONT="] Если нажимаю "Блокировать однократно" или даже «Разрешить однократно», то через минут 8 мин. снова появляется подобное сообщение.
Никаких сбоев или изменений в работе компьютера при этом не замечаю.[/FONT]
[FONT="]При отключении от Интернета Outpost выдает подобное сообщение, только с измененным адресом:[/FONT]
[FONT="] Generic Host Process for Win32 Services
Приложение запрашивает исходящее соединение
Процесс: C:\WINDOWS\system32\svchost.exe
Удалённый адрес: 93-81.....[/FONT][FONT="]corbina.ru[/FONT][FONT="], TCP:22120 [/FONT]
[FONT="] Адрес [/FONT][FONT="]TCP[/FONT][FONT="] вроде бы каждый день меняется на новый, сегодня TCP17264. [/FONT]
[FONT="] Проверил систему [/FONT][FONT="]DrWeb, [/FONT][FONT="]Outpost, [/FONT][FONT="]AVZ [/FONT]
[FONT="]Звонил в тех. поддержку провайдера, объяснил ситуацию.
Короче, внятного, четкого ответа от них не услышал.[/FONT]
[FONT="]
[B]После первой проверки AVZ[/B]:rtfm::[/FONT]
[ATTACH]159373[/ATTACH]
[FONT="][B]После 2-й проверки AVZ[/B]:rtfm::[/FONT]
[ATTACH]159374[/ATTACH]
[FONT="]
Следуя справеливому замечанию PavelA добавляю (05.09.2009) ниже в сообщение логи, выполненные по Правилам.
В обоих случаях меня смутило сообщение AVZ: >>>> [B]Обнаружена маскировка процесса 616 c:\windows\system32\svchost.exe[/B][/FONT]
[FONT="]
Проверил сторонним антивирусом (из этичных соображений не стану назвать),вот результат:rtfm::[/FONT]
[FONT="]Infected with Win32.Uncnown.RandomX[/FONT]
[FONT="]Infected with Sys32.atl[/FONT]
[FONT="]Infected with Sys32.capicom[/FONT]
[FONT="]Infected with Sys32.whlb32g[/FONT]
[FONT="] I[B]nfected file (Win32.Unknown.Random.X) c:\windows\system32\vhosts.exe[/B] -> No action taken.
[/FONT]
[FONT="]Infected file (Sys32.atl) C:\WINDOWS\system32\atl.exe -> No action taken.[/FONT]
[FONT="]Infected file (Sys32.capicom) C:\WINDOWS\system32\capicom.dll -> No action taken.[/FONT]
[FONT="] Infected file (Sys32.whlb32g) C:\WINDOWS\system32\whlb32g.dll -> No action taken.[/FONT]
[FONT="] Доверие, наверное, на мой взгляд заслуживает только информация по одному вредоносному файлу - [B]vhosts.exe[/B].[/FONT]
[FONT="]Посмотрел, дата создания файла приблизительно совпадает по времени с налом появившихся вышеизложенными проблемами. Ни AVZ, ни DrWeb на vhosts никак не реагировали.[/FONT]
[FONT="]А вот с удалением этой заразы вышла загвоздка. Не удаляется. Могут ли перечисленные проблемы возникать из-за этого файла и чем этот файл корректно ликвидировать?[/FONT]
[FONT="]Посоветуйте, пожалуйста. что сделать в подобной ситуации, если возможно подробне и по пунктам. а то я ни бум-бум...:)[/FONT]
[FONT="]Заранее благадарю [/FONT]