Куреитом полную проверку делал или только начальную?
Куреитом полную проверку делал или только начальную?
Павел
AVZ HijackThis помощь с 10-00 до 18-00МСК
Windows7, SEP(work)
WindowsXP KIS(home)
На up не реагирую
делал полную проверку... всё чисто!
Добавлено через 1 час 20 минут
итак - что вновь обнаружил... всё-таки какой-то гад сидит внутри системы...
TCPView - вот что показывает - естественно цвето-музыка.... вот некоторые строчки
svchost.exe:828 TCP mk_gurbich:1761 cds459.lon.llnw.net:http SYN_SENT
svchost.exe:828 TCP mk_gurbich:1763 cds462.lon.llnw.net:http SYN_SENT
svchost.exe:828 TCP mk_gurbich:1767 cds459.lon.llnw.net:http SYN_SENT
svchost.exe:828 TCP mk_gurbich:1765 213-248-111-27.customer.teliacarrier.com:http SYN_SENT
svchost.exe:828 TCP mk_gurbich:1768 213-248-111-16.customer.teliacarrier.com:http SYN_SENT
и вот этот гад - в течение дня где-то 50 метров траффика кушает..
как его найти и уничтожить???
Добавлено через 1 час 33 минуты
посчитал - сейчас у меня работаю 12 svchost вместо положенных 4-5.... как от них избавиться???
Последний раз редактировалось Dma1; 12.03.2008 в 14:32. Причина: Добавлено
Логи нужны новые. Только с закрытыми qip & thebat!. М.б. что-то новое залетело, кстати без них svchost будет поменьше.
Павел
AVZ HijackThis помощь с 10-00 до 18-00МСК
Windows7, SEP(work)
WindowsXP KIS(home)
На up не реагирую
про новое - это вряд ли...
всё уже давно сидит...
закрыл НОД, Бат и QIP и заодно маил агент.
новые логи прилагаю.
C:\WINDOWS\System32\Drivers\mdmMod2.sys - пришлите согласно приложения 3 правил ....
если это известная вам программа , присылать не нужно ....
какие -то проблемы остались ?
Пришли вот этот файлик:
Что-то его совершенно никто в гугле не знает, подозрительно мне это.Код:begin ClearQuarantine; SearchRootkit(true, true); SetAVZGuardStatus(True); QuarantineFile('WmdmPmSN.sys',''); BC_QrSvc('WmdmPmSN'); BC_ImportAll; BC_Activate; RebootWindows(true); end.
Павел
AVZ HijackThis помощь с 10-00 до 18-00МСК
Windows7, SEP(work)
WindowsXP KIS(home)
На up не реагирую
InterBase дает трафик ...
Добавлено через 1 минуту
может быть больше двадцати ...Код:посчитал - сейчас у меня работаю 12 svchost вместо положенных 4-5.... как от них избавиться???
Последний раз редактировалось V_Bond; 13.03.2008 в 10:23. Причина: Добавлено
может этот файл руками вам прислать?
потому что после выполнения вашего скрипта - папка появилась в карантине - но она пустая... соотвественно через AVZ ничего заархивировать нельзя!
что делать???
и ещё - после выполнения ваших скриптов - при перезагрузке или выключении компа он минуты 3-4 думает - а только потом выключается. в чем может быть причина повисания перед выключением???
Добавлено через 1 минуту
как от него избавиться? или так и должно быть????
но про траффик - повторюсь - в TCPView то видно что кто-то заходит на левые сайты...
Последний раз редактировалось Dma1; 13.03.2008 в 11:01. Причина: Добавлено
Файлик этот есть на диске? Если есть, то попробуй проделать скрипт еще раз в защищенном режиме.
Для анализа работы сетки можно попробовать триальную версию X-Netstat с сайта www.freshsw.com Программа показывает много чего интересного.
Подвисает при перезагрузке по причине того, что запущенные процессы завершаются без оповещения.
Павел
AVZ HijackThis помощь с 10-00 до 18-00МСК
Windows7, SEP(work)
WindowsXP KIS(home)
На up не реагирую
нет - такого файла на диске нет! может он как-то по-другому называется???
про перезагрузку - раньше ведь такого не было...
а теперь и когда без скриптов перезагружаешь комп - всё подвисает после надписи завершение работы...
какие варианты исправления долгого выключения?
в AVZ Сервис - Диспетчер служб - выбрать справа показать ВСЕ
Найти:
Служба серийных номеров переносных устройств мультимедиа
Сверху есть кнопочки для копирования в карантин. М.б. получиться таким способом получить этот файл
Павел
AVZ HijackThis помощь с 10-00 до 18-00МСК
Windows7, SEP(work)
WindowsXP KIS(home)
На up не реагирую
эта служба не запущена - и при попытке скопировать в карантин - пишет что всё скопирована - но папка всё же остается пустой!
вот что пишет AVZ
Ошибка карантина файла, попытка прямого чтения (WmdmPmSN.sys)
Карантин с использованием прямого чтения - ошибка
Последний раз редактировалось Dma1; 13.03.2008 в 14:06. Причина: добавление
Значит, можно к ногтю ее, оттуда же.
Павел
AVZ HijackThis помощь с 10-00 до 18-00МСК
Windows7, SEP(work)
WindowsXP KIS(home)
На up не реагирую
Из Менеджера сервисов AVZ ее можно удалить.
По теме: запросил "помощь зала". Жди вопросов.
Значится так. Надо скачать Process Explorer, он маленький. Раньше жил на sysinternals.com
В нем, если навести мышу на svchost, то он покажет что он запускает.
Особо естественно интересны те, которые стучатся наружу.
Вообще, можно их всех (svchost) поизучать.
THK borka за совет.
Последний раз редактировалось PavelA; 13.03.2008 в 19:32.
Павел
AVZ HijackThis помощь с 10-00 до 18-00МСК
Windows7, SEP(work)
WindowsXP KIS(home)
На up не реагирую
из менеджера сервисов - удалил - хоть и он был не запущен!
далее...
я готов к вопросам!!!
скачал процесс экслпорер - установил.... а дальше что с ним делать то???
показывает что svchost заходит на сайты - а как выяснить какой файл запускает эту цепочку реакций??? т.е. как поизучать?
http://technet.microsoft.com/en-us/s.../bb896653.aspx - ссылочка на описание.
Скриншот: http://technet.microsoft.com/en-us/s...s,MSDN.10).jpg
Через netview получаешь PID процесса, а затем в Process explorer ищешь его и открываешь "+", видишь что он вызывает.
Павел
AVZ HijackThis помощь с 10-00 до 18-00МСК
Windows7, SEP(work)
WindowsXP KIS(home)
На up не реагирую
Уважаемый(ая) Dma1, наши специалисты оказали Вам всю возможную помощь по вашему обращению.
В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:
Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:
Надеемся больше никогда не увидеть ваш компьютер зараженным!
Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.