Страница 2 из 3 Первая 123 Последняя
Показано с 21 по 40 из 49.

Помогите !!! Тормозит сетка !!! SVCHOST.EXE (заявка № 5049)

  1. #21
    Ламер_Большой
    Guest
    Внимание !! Хрень ... Нашел, а удалить не может ???

    3. Сканирование дисков
    4. Проверка Winsock Layered Service Provider (SPI/LSP)
    Настройки LSP проверены. Ошибок не обнаружено
    5. Поиск перехватчиков событий клавиатуры/мыши/окон (Keylogger, троянские DLL)
    C:\WINNT\system32\mfaphook.dll --> Подозрение на Keylogger или троянскую DLL
    C:\WINNT\system32\mfaphook.dll>>> Нейросеть: файл с вероятностью 0.86% похож на типовой перехватчик событий клавиатуры/мыши
    C:\WINNT\system32\tzhook.dll --> Подозрение на Keylogger или троянскую DLL
    C:\WINNT\system32\tzhook.dll>>> Нейросеть: файл с вероятностью 0.56% похож на типовой перехватчик событий клавиатуры/мыши
    C:\WINNT\system32\cdmprov.dll --> Подозрение на Keylogger или троянскую DLL
    C:\WINNT\system32\cdmprov.dll>>> Нейросеть: файл с вероятностью 0.61% похож на типовой перехватчик событий клавиатуры/мыши
    C:\WINNT\system32\CTXRPC.dll --> Подозрение на Keylogger или троянскую DLL
    C:\WINNT\system32\CTXRPC.dll>>> Нейросеть: файл с вероятностью 0.78% похож на типовой перехватчик событий клавиатуры/мыши
    C:\WINNT\system32\msze32.dll --> Подозрение на Keylogger или троянскую DLL
    C:\WINNT\system32\msze32.dll>>> Нейросеть: файл с вероятностью 0.56% похож на типовой перехватчик событий клавиатуры/мыши
    На заметку: Заподозренные файлы НЕ следует удалять, их следует прислать для анализа (подробности в FAQ), т.к. существует множество полезных DLL-перехватчиков
    6. Поиск открытых портов TCP/UDP, используемых вредоносными программами
    В базе 319 описаний портов
    На данном ПК открыто 471 TCP портов и 142 UDP портов
    Проверка завершена, подозрительные порты не обнаружены
    7. Эвристичеcкая проверка системы
    >>> C:\WINNT\system32\iexplore.exe ЭПС: подозрение на Файл с подозрительным именем (высокая степень вероятности)
    Проверка завершена
    Просканировано файлов: 92954, извлечено из архивов: 78684, найдено вредоносных программ 0
    Сканирование завершено в 21.03.2006 12:56:55
    Сканирование длилось 00:58:43
    Отложенное удаление файла C:\WINNT\system32\msze32.dll
    Файл C:\WINNT\system32\msze32.dll не найден

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #22
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для RiC
    Регистрация
    22.04.2005
    Сообщений
    1,988
    Вес репутации
    576
    Цитата Сообщение от Ламер_Большой
    Файла msze32.dll нигде нет !!!
    Лога AVZ тоже не видно...

    Похоже руткит, придется всех гнать с терминалов и воевать с консоли.
    Качаете обновление к AVZ вот из этого сообщения http://virusinfo.info/showpost.php?p=67342&postcount=51 и распаковываете в каталог с AVZ.
    запускаете avz.exe ag=y (через пуск -> выполнить, выбираете avz.exe в конце строки через пробел дописываете ag=y ) идёте в Сервис->Диспечер автозагрузки и снимаете галку напротив "d:\windows\system32\msze32.dll ... " если сработает "удалить", вообще удаляете эту запись.Закрываете AVZ оставляя включенным Guard
    Перезагружаетесь.
    Стираете D:\WINDOWS\System32\msze32.dll
    Перед этим пришлите нам копию msze32.dll, как написано в правилах.
    и C:\WINNT\system32\iexplore.exe пришлите тоже, скорее всего троян.
    Последний раз редактировалось RiC; 21.03.2006 в 13:04.

  4. #23
    Ламер_Большой
    Guest
    2 RiC
    Вот полный лог
    Вложения Вложения

  5. #24
    Ламер_Большой
    Guest
    2 RiC

    C:\WINNT\system32\iexplore.exe пришлите тоже, скорее всего троян.

    Согласен что в нем тоже фигня, так как окна сами закрываются и "пляшут"

  6. #25
    Ламер_Большой
    Guest
    2 RiC

    Попробую сегодня вечером , чтоб не сгонять всех во время работы , выполнить Ваши инструкции. Завтра напишу результат

  7. #26
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для RiC
    Регистрация
    22.04.2005
    Сообщений
    1,988
    Вес репутации
    576
    Цитата Сообщение от Ламер_Большой
    2 RiC
    Вот полный лог
    Это лог скана, я исследование системы из AVZ хотел-бы увидеть

    Цитата Сообщение от Ламер_Большой
    2 RiC
    Попробую сегодня вечером , чтоб не сгонять всех во время работы , выполнить Ваши инструкции. Завтра напишу результат
    PS: Будте осторожны с ключём avz ag=y (это включение AVZ Guard), режим предназначается для борьбы с особо вредной гадостью.
    Последний раз редактировалось RiC; 21.03.2006 в 13:33.

  8. #27
    Ламер_Большой
    Guest
    Удаляю , смотрю нет строчки в автозапуске !!! Перезагружаю ... опять есть !!!! Кстати ... минуты через 2 срабатывает уже блок на открытие программы AVZ... пишет отказанно в доступе , хотя в окне как процесс указан explorer.exe !! ужас !!

  9. #28
    Ламер_Большой
    Guest
    Ошибка активации AVZ Guard !!!

    Не грузится диспетчер задач на серваке WIN2000 !!!

  10. #29
    Ламер_Большой
    Guest
    2 RiC

    после того как запусил:

    запускаете avz.exe ag=y

    Проблема !!! Никто не может войти теперь из под Цитрикса !! срочно !

  11. #30
    External Specialist Репутация Репутация Репутация Репутация
    Регистрация
    12.12.2004
    Сообщений
    818
    Вес репутации
    85
    Разборки с руткитом лучше отложить на вечернее время, когда никого на сервере уже не будет.

  12. #31
    Ламер_Большой
    Guest
    2 Xen

    Ты прав !!! блин . как отключить теперь запускаете avz.exe ag=y

    а то никто не может конектится цитриком ((

  13. #32

  14. #33
    Ламер_Большой
    Guest
    перезагрузка не спасает (((

  15. #34
    Ламер_Большой
    Guest
    все ок. Цитрикс работает ... msze32.dll до сих пор не удалось удалить ! оставлю на вечерние время. завтра напишу результат

  16. #35
    Ламер_Большой
    Guest
    Хочу спросить у маститых модеров, что такое этот руткит ? Его побочные действия ощутил на собственной шкуре

  17. #36
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,241
    Вес репутации
    3417
    Цитата Сообщение от Ламер_Большой
    Хочу спросить у маститых модеров, что такое этот руткит ? Его побочные действия ощутил на собственной шкуре
    Руткит - это зловред, модифицирующий работу операционной системы для решения своих целей. Подробности - см. http://z-oleg.com/secur/rootkit.htm
    Судя по имени DLL мы имеет дело с червяком Feebs (он узнает AVZ и убивает его, маскируется по руткит-технологии). Полный алгоритм лечения:
    1. Перезагрузиться (естественно, в вечернее время, когда юзеров на сервере не будет)
    2. Запустить AVZ с параметром ag=Y (avz.exe ag=y)
    3. Пролечить систему с включенным антируткитом (это важно, в логе должна быть информация о нейтрализации кучи перехватов UserMode)
    4. Стереть через отложенное удаление AVZ
    D:\WINDOWS\System32\msze32.dll
    C:\WINNT\system32\iexplore.exe (перед удаление сделать его копию и прислать нам)
    5. Из AVZ выполнить поиск на системном диске файлов, созданных за последние 2 дня, размером от 40 до 70 кб, исключая опознанные как безопасные и системные. Что найдется - прислать нам на анализ
    6. Не выходя из AVZ и не выключая AVZGuard перезагрузиться
    все эти шаги естественно делать с консоли, а не через терминалку

  18. #37
    Ламер_Большой
    Guest
    2 Олег ЗайТцев

    Кстати, это из за этого - пока я не переименовал папку и файлс c AVZ на ZVA прога даже запускатся не хотела ?

  19. #38
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для RiC
    Регистрация
    22.04.2005
    Сообщений
    1,988
    Вес репутации
    576
    Цитата Сообщение от Ламер_Большой
    2 Олег ЗайТцев
    Кстати, это из за этого - пока я не переименовал папку и файлс c AVZ на ZVA прога даже запускатся не хотела ?
    Да из-за этого, троян детектит в списке процессов avz.exe и убивает его. Кстати не только его список прикрываемых у этого трояна очень длинный.
    Да собственно описание зверя есть в соседнем топике - http://virusinfo.info/showthread.php?t=4479

  20. #39
    Ламер_Большой
    Guest
    Парни !!! Спасибо Вам всем за хелпы !!! Особенно RiC !!! Теперь я подкован и сегодня вечером задушу "зверя" !! А завтра скажу результат ...

    но веть еще прога выдала подозрения помимо msze32.dll

    5. Поиск перехватчиков событий клавиатуры/мыши/окон (Keylogger, троянские DLL)
    C:\WINNT\system32\mfaphook.dll --> Подозрение на Keylogger или троянскую DLL
    C:\WINNT\system32\mfaphook.dll>>> Нейросеть: файл с вероятностью 0.86% похож на типовой перехватчик событий клавиатуры/мыши
    C:\WINNT\system32\tzhook.dll --> Подозрение на Keylogger или троянскую DLL
    C:\WINNT\system32\tzhook.dll>>> Нейросеть: файл с вероятностью 0.56% похож на типовой перехватчик событий клавиатуры/мыши
    C:\WINNT\system32\cdmprov.dll --> Подозрение на Keylogger или троянскую DLL
    C:\WINNT\system32\cdmprov.dll>>> Нейросеть: файл с вероятностью 0.61% похож на типовой перехватчик событий клавиатуры/мыши
    C:\WINNT\system32\CTXRPC.dll --> Подозрение на Keylogger или троянскую DLL
    C:\WINNT\system32\CTXRPC.dll>>> Нейросеть: файл с вероятностью 0.78% похож на типовой перехватчик событий клавиатуры/мыши
    C:\WINNT\system32\msze32.dll --> Подозрение на Keylogger или троянскую DLL
    C:\WINNT\system32\msze32.dll>>> Нейросеть: файл с вероятностью 0.56% похож на типовой перехватчик событий клавиатуры/мыши

  21. #40
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для MOCT
    Регистрация
    09.09.2005
    Адрес
    Russia
    Сообщений
    1,718
    Вес репутации
    164
    другие заподозренные файлы тоже присылайте. в крайнем случае, эти файлы будут добавлены в базу чистых.

  • Уважаемый(ая) Ламер_Большой, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 2 из 3 Первая 123 Последняя

    Похожие темы

    1. Глючит сетка и проводник под Vista
      От ascodts в разделе Помогите!
      Ответов: 8
      Последнее сообщение: 08.04.2009, 09:35
    2. Появляются файлы khr. Падает сетка
      От Depz в разделе Помогите!
      Ответов: 6
      Последнее сообщение: 16.02.2009, 18:48
    3. Между 2PC сетка есть. Выхода в нэт нет.
      От garfilddd в разделе Помогите!
      Ответов: 4
      Последнее сообщение: 16.12.2008, 14:28
    4. Система сильно тормозит, сетка вешается
      От BarsukovAV в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 31.07.2007, 20:00
    5. Сетка=(
      От Dark_Blaze в разделе Microsoft Windows
      Ответов: 20
      Последнее сообщение: 09.05.2006, 19:08

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01223 seconds with 19 queries