Показано с 1 по 18 из 18.

Services.exe (заявка № 7390)

  1. #1
    Junior Member Репутация
    Регистрация
    06.01.2007
    Сообщений
    25
    Вес репутации
    63

    Question Services.exe

    Здравтсвуйте вот в чём суть моей проблемы:
    начиная с 1го января мой инет начал подозрительно работать скорость постоянно прыгает(сайты стали ооочень медленно открыватся по 20минут), и почемуто даже когда я ничего неделаю расходуется траффик. Я отключил все приложения и через нетстатистику увидел что в инете чтото делают services.exe и svhost. Я проверил весь комп касперским он мне выдал 0 результатов ( да кстати при отключении касперского заметно поднимается скорость со 100байт примерно на 4кб -я на диалапе поэтому средяя скорость скачивания 5-6кб но скорость держится от силы 2 минуты потом снова падает на 100байт, я думал что всё дело в моём провайдере, но у моего друга нормально работает интернет) Скачав собсно Avz он у меня нашёл трояна даунлодера и иудалил (чего касперский незаметил). Меня стали терзать смутные сомнения незаражён ли мой касперский... На сколько я понимаю траффик кушает и медленно работает инет изза services.exe и svhost. Вот собсно логи :
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Shu_b
    Регистрация
    02.11.2004
    Сообщений
    3,553
    Вес репутации
    1662
    AVZ - выполнить скрипт:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\WINDOWS\system32\drivers\haspnt.sys','');
     QuarantineFile('C:\DOCUME~1\Diman\LOCALS~1\Temp\30912830.exe ','');
     QuarantineFile('C:\DOCUME~1\Diman\LOCALS~1\Temp\30897287.exe','');
     QuarantineFile('C:\Documents and Settings\Diman\Application Data\Microsoft\Installer\{71C47061-EC51-4BF2-BB17-EB7246B95F61}\_294823.exe','');
     QuarantineFile('C:\Program Files\WildTangent\Apps\CDA\CDALogger0402.dll','');
     QuarantineFile('C:\WINDOWS\wt\webdriver\4.1.1\webdriver.dll','');
     QuarantineFile('C:\WINDOWS\system32\B4FM.dll','');
     QuarantineFile('C:\Documents and Settings\All Users\Документы\Settings\1_32bean32_1.dll','');
    RebootWindows(true);
    end.
    содержимое карантина прислать в соответствии приложения 2 правил с пункта 5

  4. #3
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для drongo
    Регистрация
    17.09.2004
    Адрес
    Israel
    Сообщений
    7,164
    Вес репутации
    994
    Код:
    begin
    SetAVZGuardStatus(True);
    SearchRootkit(true, true); 
     QuarantineFile('C:\WINDOWS\system32\drivers\haspnt.sys','');
     QuarantineFile('C:\Program Files\Internet Explorer\PLUGINS\cash4action.dl','');
     QuarantineFile('C:\Program Files\EleFun Multimedia\Eagle River Wallpaper\Eagle River.exe','');
     QuarantineFile('C:\Server\etc\utils\Boot.exe','');
     QuarantineFile('C:\WINDOWS\svchost.exe','');
     QuarantineFile('C:\WINDOWS\wt\webdriver\4.1.1\webdriver.dll','' );
     QuarantineFile('C:\Program Files\WildTangent\Apps\CDA\CDALogger0402.dll','');
     QuarantineFile('C:\WINDOWS\system32\H@tKeysH@@k.DLL','');
     QuarantineFile('C:\Program Files\ArCon\O2C_Player\BspPrgs\MenuDemo (VB)\MenuDemo.exe ','');
    
    
    QuarantineFile('C:\Documents and Settings\Diman\MyDocuments\WoW\Патчи для ВОВ\скрипты и инструменты\QXpMoney.exe','');
    QuarantineFile('C:\Documents and Settings\Diman\MyDocuments\WoW\Патчи для ВОВ\Патчи\client_wow.exe/{RAR-SFX}/client\lacd_protect.dll','' );
    
    QuarantineFile('C:\Documents and Settings\Diman\Local Settings\Temp\8.tmp.exe','');
    QuarantineFile('C:\Documents and Settings\Diman\Local Settings\Temp\4.tmp.exe','');
     QuarantineFile('C:\PROGRA~1\Talisman\talisman.exe','');
     QuarantineFile('C:\Documents and Settings\Diman\Application Data\Microsoft\Installer\{71C47061-EC51-4BF2-BB17-EB7246B95F61}\_294823.exe','');
     QuarantineFile('C:\DOCUME~1\Diman\LOCALS~1\Temp\30897287.exe','');
     QuarantineFile('C:\Program Files\BootSkin\BootSkin.exe /StartupJobs','');
     QuarantineFile('C:\DOCUME~1\Diman\LOCALS~1\Temp\30912830.exe ','');
     QuarantineFile('C:\WINDOWS\system32\MetaProducts\MDPPH.DLL','');
     QuarantineFile('C:\WINDOWS\system32\B4FM.dll','');
     QuarantineFile('C:\Documents and Settings\All Users\Документы\Settings\1_32bean32_1.dll','');
    RebootWindows(true);
    end.
    Чуток добавил подозрительных
    Последний раз редактировалось drongo; 06.01.2007 в 21:09.

  5. #4
    Junior Member Репутация
    Регистрация
    06.01.2007
    Сообщений
    25
    Вес репутации
    63
    Цитата Сообщение от Shu_b Посмотреть сообщение
    содержимое карантина прислать в соответствии приложения 2 правил с пункта 5
    Отослал а то что в следующем посте тоже остылать? кстати интернет прыгать перестал но вот по проежнему чтото качает но нетак сильно как раньше...
    Последний раз редактировалось anton_dr; 08.01.2007 в 12:15.

  6. #5
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для drongo
    Регистрация
    17.09.2004
    Адрес
    Israel
    Сообщений
    7,164
    Вес репутации
    994
    Цитата Сообщение от SOKOL Посмотреть сообщение
    Отослал а то что в следующем посте тоже остылать? кстати интернет прыгать перестал но вот по проежнему чтото качает но нетак сильно как раньше...
    то же самое не надо только те строки которых нет сейчас подправлю .

  7. #6
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для drongo
    Регистрация
    17.09.2004
    Адрес
    Israel
    Сообщений
    7,164
    Вес репутации
    994
    Дополнительно вот этот код выполнить и аналогично полученный карантин прислать
    Код:
    begin
    SetAVZGuardStatus(True);
    SearchRootkit(true, true); 
    
     QuarantineFile('C:\Program Files\Internet Explorer\PLUGINS\cash4action.dl','');
     QuarantineFile('C:\Program Files\EleFun Multimedia\Eagle River Wallpaper\Eagle River.exe','');
     QuarantineFile('C:\Server\etc\utils\Boot.exe','');
     QuarantineFile('C:\WINDOWS\svchost.exe','');
     QuarantineFile('C:\WINDOWS\system32\H@tKeysH@@k.DLL','');
     QuarantineFile('C:\Program Files\ArCon\O2C_Player\BspPrgs\MenuDemo (VB)\MenuDemo.exe ','');
    QuarantineFile('C:\Documents and Settings\Diman\MyDocuments\WoW\Патчи для ВОВ\скрипты и инструменты\QXpMoney.exe','');
    QuarantineFile('C:\Documents and Settings\Diman\MyDocuments\WoW\Патчи для ВОВ\Патчи\client_wow.exe/{RAR-SFX}/client\lacd_protect.dll','' );
    
    QuarantineFile('C:\Documents and Settings\Diman\Local Settings\Temp\8.tmp.exe','');
    QuarantineFile('C:\Documents and Settings\Diman\Local Settings\Temp\4.tmp.exe','');
     QuarantineFile('C:\PROGRA~1\Talisman\talisman.exe','');
     QuarantineFile('C:\Program Files\BootSkin\BootSkin.exe /StartupJobs','');
     QuarantineFile('C:\WINDOWS\system32\MetaProducts\MDPPH.DLL','');
    RebootWindows(true);
    end.

  8. #7
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Shu_b
    Регистрация
    02.11.2004
    Сообщений
    3,553
    Вес репутации
    1662
    В присланном:
    C:\Documents and Settings\Diman\Local Settings\Temp\4.tmp.exe - BackDoor.Zuni,
    C:\Documents and Settings\Diman\Local Settings\Temp\8.tmp.exe - BackDoor.Zuni,
    C:\Documents and Settings\All Users\Документы\Settings\1_32bean32_1.dll - BackDoor.Uragan.origin,
    вероятно ещё что то... очень свеженькое...

  9. #8
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для pig
    Регистрация
    17.09.2004
    Адрес
    Апатиты, Мурманская область, Россия
    Сообщений
    10,629
    Вес репутации
    1315
    Пока замочите известное:
    Код:
    begin
      SearchRootkit(true,true);
      SetAVZGuardStatus(true);
      DeleteFile('C:\Documents and Settings\Diman\Local Settings\Temp\4.tmp.exe');
      DeleteFile('C:\Documents and Settings\Diman\Local Settings\Temp\8.tmp.exe');
      DeleteFile('C:\Documents and Settings\All Users\Документы\Settings\1_32bean32_1.dll');
      ExecuteSysClean;
      RebootWindows(true);
    end.

  10. #9
    Junior Member Репутация
    Регистрация
    06.01.2007
    Сообщений
    25
    Вес репутации
    63
    Отправил

  11. #10
    Junior Member Репутация
    Регистрация
    06.01.2007
    Сообщений
    25
    Вес репутации
    63
    Только что посморел netstat -b
    services.exe обратилась к адресу viruswell. а затем ещё по какимто старнным адресам

  12. #11
    Junior Member Репутация
    Регистрация
    06.01.2007
    Сообщений
    25
    Вес репутации
    63
    Можно уже включать восстановление системы?

  13. #12
    Geser
    Guest
    Если проблемы исчезли то можно.

  14. #13
    Junior Member Репутация
    Регистрация
    06.01.2007
    Сообщений
    25
    Вес репутации
    63
    Проблемы исчезли но у меня похоже остался ещё один руткит=) какойто файл в Темпе 308******.exe при старте системы появляется в процессах и пытается подсоединится к инету

  15. #14
    Junior Member Репутация
    Регистрация
    06.01.2007
    Сообщений
    25
    Вес репутации
    63
    Вот новые логи
    У меня в систем32 снова появился H@TKEYH@@K.dll ( я его опять удалил)
    Чёт у меня еще на компе крутится...
    Вложения Вложения

  16. #15
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для pig
    Регистрация
    17.09.2004
    Адрес
    Апатиты, Мурманская область, Россия
    Сообщений
    10,629
    Вес репутации
    1315
    AVZ - Файл - Выполнить скрипт:
    Код:
    begin
     SetAVZGuardStatus(True);
     QuarantineFile('C:\DOCUME~1\Diman\LOCALS~1\Temp\30912830.exe ','');
     QuarantineFile('C:\DOCUME~1\Diman\LOCALS~1\Temp\30897287.exe','');
     DeleteFile('C:\DOCUME~1\Diman\LOCALS~1\Temp\30897287.exe');
     DeleteFile('C:\DOCUME~1\Diman\LOCALS~1\Temp\30912830.exe ');
     ExecuteSysClean;
     RebootWindows(true);
    end.
    После перезагрузки пришлите карантин.

    Вот этот старый мусор можно пофиксить:
    Код:
    O20 - Winlogon Notify: 1_32bean32_1reg - C:\WINDOWS\
    Ещё я бы посоветовал снести целиком папки C:\Program Files\WildTangent\ и C:\WINDOWS\wt\, только пока не насовсем, а сохранить. Наверное, Олегу их содержимое понадобится. Если там не сильно много по объёму, то можно отдельным архивом всё прислать. Если много, то пусть Олег решит...

  17. #16
    Junior Member Репутация
    Регистрация
    06.01.2007
    Сообщений
    25
    Вес репутации
    63
    Отправил карантин.
    C:\WINDOWS\wt\ весит мало всего 1.5 мб в архиве (его сейчас отправить?)
    а вот Wildtanget около 70... вообще странная какаято папка куча дллок внутри и папка с какими то цифрами где демо игра какаято =) там картинки мечей молотов, музыка =)
    Последний раз редактировалось SOKOL; 12.01.2007 в 14:08.

  18. #17
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для pig
    Регистрация
    17.09.2004
    Адрес
    Апатиты, Мурманская область, Россия
    Сообщений
    10,629
    Вес репутации
    1315
    Пусть Олег решит, что из этого ему надо.

  19. #18
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 3
    • Обработано файлов: 18
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\\documents and settings\\all users\\документы\\settings\\1_32bean32_1.dll - Trojan.Win32.Agent.acr (DrWEB: BackDoor.Uragan)
      2. c:\\documents and settings\\diman\\local settings\\temp\\4.tmp.exe - Trojan-Dropper.Win32.Small.aui (DrWEB: Trojan.MulDrop.12514)
      3. c:\\documents and settings\\diman\\local settings\\temp\\8.tmp.exe - Trojan-Dropper.Win32.Small.aui (DrWEB: Trojan.MulDrop.12514)
      4. c:\\docume~1\\diman\\locals~1\\temp\\30897287.exe - Trojan-Downloader.Win32.Small.ecp (DrWEB: Trojan.DownLoader.17087)


  • Уважаемый(ая) SOKOL, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. services.exe
      От indig0 в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 29.09.2010, 17:43
    2. services.exe
      От pwlg в разделе Помогите!
      Ответов: 19
      Последнее сообщение: 15.04.2010, 22:05
    3. KIS не может вылечить services.exe\services.exe
      От ascodts в разделе Помогите!
      Ответов: 3
      Последнее сообщение: 07.09.2009, 18:08
    4. services.exe
      От Mary в разделе Помогите!
      Ответов: 4
      Последнее сообщение: 07.11.2008, 10:36
    5. cmd.exe и services.exe
      От Амстердам в разделе Помогите!
      Ответов: 8
      Последнее сообщение: 31.10.2008, 18:12

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01238 seconds with 20 queries