Показано с 1 по 17 из 17.

Проблема - другой провайдер - svchost, lsass? (заявка № 43846)

  1. #1
    Junior Member Репутация
    Регистрация
    11.02.2009
    Сообщений
    10
    Вес репутации
    33

    Thumbs up Проблема - другой провайдер - svchost, lsass?

    Здравствуйте!
    При переходе к другому провайдеру начались массовые вирусные проблемы. По-видимому, они связаны с svchost.exe (диспетчер задач показывает их 6 штук в процессах) и lsass.exe. По крайней мере, они стали часто давать ошибки при работе в моей системе Avira и Outpost.
    Буду очень благодарен за помощь, мне самому никак не разобраться ..
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1500
    выполните скрипт
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     DelBHO('{FFFC57DB-1DE3-4303-B24D-CEE6DCDD3D86}');
     QuarantineFile('j:\program files\google\googletoolbar3.dll','');
     QuarantineFile('J:\WINDOWS\system32\ntos.exe','');
     DeleteFile('J:\WINDOWS\system32\ntos.exe');
     DeleteFile('J:\PROGRA~1\MYCENT~1\InfoBar\MYCENT~1.DLL');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    пришлите карантин согласно приложения 3 правил
    повторите логи

  4. #3
    Junior Member Репутация
    Регистрация
    11.02.2009
    Сообщений
    10
    Вес репутации
    33
    Спасибо, V Bond.
    Скрипт выполнен.

    Приложение 3
    AVZ -> Файл -> Просмотр Карантина
    но папка 2009-04-14 пуста .. (может чего не понимаю?)

    Еще раз выполнил диагностику с помощью AVZ и HiJackThis
    прикрепляю логи
    Вложения Вложения

  5. #4
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,299
    Вес репутации
    1555
    Пофиксите в HijackThis:
    Код:
    O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - j:\program files\google\googletoolbar3.dll (file missing)
    O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - j:\program files\google\googletoolbar3.dll (file missing)
    O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
    O9 - Extra button: (no name) - {8DAE90AD-4583-4977-9DD4-4360F7A45C74} - (no file)
    O16 - DPF: {33331111-1111-1111-1111-611111193423} - 
    O16 - DPF: {33331111-1111-1111-1111-611111193429} - 
    O16 - DPF: {33331111-1111-1111-1111-615111193427} - 
    O16 - DPF: {64311111-1111-1121-1111-111191113457} - file://c:\eied_s7.cab
    O20 - Winlogon Notify: reset5 - reset5.dll (file missing)
    Выполните скрипт в AVZ:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     DeleteFile('J:\WINDOWS\system\smsc.exe');
     DeleteFile('J:\WINDOWS\system32\drivers\sysdrv32.sys');
    BC_ImportDeletedList;
    ExecuteSysClean;
     BC_DeleteSvc('ids0018a');
     BC_DeleteSvc('ids00180');
     BC_DeleteSvc('ids0015d');
     BC_DeleteSvc('ids0014f');
     BC_DeleteSvc('ids00118');
     BC_DeleteSvc('ids0005c');
     BC_DeleteSvc('ids00026');
    BC_Activate;
    ExecuteRepair(13);
    RebootWindows(true);
    end.
    Компьютер перезагрузится.
    Сделайте новые логи (только п.2 и 3 раздела Диагностика).
    I am not young enough to know everything...

  6. #5
    Junior Member Репутация
    Регистрация
    11.02.2009
    Сообщений
    10
    Вес репутации
    33
    Спасибо, Bratez.

    Пофиксил и выполнил скрипт AVZ, но через некоторое время файл smsc.exe вновь появился в папке system.
    Кроме того, в корневом каталоге создался файл ARK1.tmp. При удалении его антивирусом появлялся ARK2.tmp, а после работы AVZ в режиме лечения/информации он переименовывался в ARK2.bak, затем через 5-10 мин. smsc.exe появлялся вновь.

    Еще раз выполнил скрипт и диагностику AVZ, после перезагрузки вроде бы проблема исчезла (нет ни ARK, ни smsc). Однако при диагностике HiJackThis в его логе появилась строчка
    O4 - HKLM\..\Run: [WSSVC] J:\WINDOWS\system\smsc.exe

    Прикрепляю логи.
    Вложения Вложения

  7. #6
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1500
    выполните скрипт ....
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     DeleteFile('j:\windows\system\smsc.exe');
     DeleteFile('J:\WINDOWS\system32\drivers\sysdrv32.sys');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    качайте сп 3
    повторите логи ...

  8. #7
    Junior Member Репутация
    Регистрация
    11.02.2009
    Сообщений
    10
    Вес репутации
    33
    Цитата Сообщение от V_Bond Посмотреть сообщение
    качайте сп 3
    где его взять?

  9. #8
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1500
    естественно ...
    http://www.microsoft.com/downloads/d...5-6bb4f56f5110
    + все остальные обновления

  10. #9
    Junior Member Репутация
    Регистрация
    11.02.2009
    Сообщений
    10
    Вес репутации
    33
    Цитата Сообщение от V_Bond Посмотреть сообщение
    естественно ...
    http://www.microsoft.com/downloads/d...5-6bb4f56f5110
    + все остальные обновления
    С установкой обновлений проблема.
    svchost начал запрашивать соединения по различным адресам, но сделать его доверенным для Аутпоста не могу, по понятным причинам - похоже, именно так и попали зловреды на комп. Несколько дней назад, намучавшись с проверкой куда он запрашивал соединения, сделал его доверенным, и тут началось .. Сейчас, пока грузится SP3, приходится сидеть и поминутно кликать "Разрешить однократно" для его соединений с LIMELIGHT NETWORKS и MICROSOFT (без этого не грузится).
    А без SP3 никак нельзя?

  11. #10
    Junior Member Репутация
    Регистрация
    11.02.2009
    Сообщений
    10
    Вес репутации
    33
    SP3 установил, скрипт выполнил.

    Прикрепляю логи.

    Кстати, почти каждый раз (в том числе последний) при выполнении AVZ скрипта лечения+информации появляется ошибка опять же svchost-а (когда скрипт только информации - ошибки нет), причем в половине случаев система зависает и приходится перезагружаться и начинать заново ..
    Вложения Вложения

  12. #11
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,299
    Вес репутации
    1555
    при выполнении AVZ скрипта лечения+информации появляется ошибка
    Это из-за Аутпоста, его надо выгружать перед сканированием.

    В логах ничего подозрительного не видно.
    I am not young enough to know everything...

  13. #12
    Junior Member Репутация
    Регистрация
    11.02.2009
    Сообщений
    10
    Вес репутации
    33
    Цитата Сообщение от Bratez Посмотреть сообщение
    Это из-за Аутпоста, его надо выгружать перед сканированием.

    В логах ничего подозрительного не видно.
    Аутпост и Авиру отключал всегда для выполнения скрипта лечения+информации, как и написано в правилах ..

    Наличие шести svchost-ов в процессах - это нормально?

  14. #13
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для pig
    Регистрация
    17.09.2004
    Адрес
    Апатиты, Мурманская область, Россия
    Сообщений
    10,629
    Вес репутации
    1292
    Нормально. А вот Outpost полностью выключить - это на самом деле проблема. Он только делает вид, что отключается.

  15. #14
    Junior Member Репутация
    Регистрация
    11.02.2009
    Сообщений
    10
    Вес репутации
    33
    Цитата Сообщение от pig Посмотреть сообщение
    Нормально. А вот Outpost полностью выключить - это на самом деле проблема. Он только делает вид, что отключается.
    То-то смотрю AVZ ругается на его драйвер afw.sys ..

    Теперь можно ли сделать svchost доверенным для Аутпоста?

  16. #15
    Junior Member Репутация
    Регистрация
    11.02.2009
    Сообщений
    10
    Вес репутации
    33
    Хмм .. проблема повторилась. Тот же самый троян TR/Crypt.XPack.Gen (Avira) или Win32.HLLW.Shadow.based (Dr.Web)
    Обнаружился во временных папках интернета dvfoxsbv[1].bmp (удален Авирой) и в system32 awdzdq.dll (его еще в прошлый раз хорошо запомнил, ибо удаляется Dr.WebCureIt!-ом только в безопасном режиме)
    Вложения Вложения

  17. #16
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,299
    Вес репутации
    1555
    В логах чисто.
    I am not young enough to know everything...

  18. #17
    Junior Member Репутация
    Регистрация
    11.02.2009
    Сообщений
    10
    Вес репутации
    33
    Попадает через дыру в IE?

  • Уважаемый(ая) antikashey, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Ответов: 4
      Последнее сообщение: 01.12.2011, 09:06
    2. Ответов: 9
      Последнее сообщение: 20.02.2010, 21:19
    3. Проблема с lsass.exe
      От pupupupkin в разделе Помогите!
      Ответов: 11
      Последнее сообщение: 25.12.2009, 21:22
    4. Ошибка при старте svchost.exe lsass.exe
      От eclipze в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 22.07.2009, 21:00
    5. Ответов: 1
      Последнее сообщение: 20.09.2008, 16:47

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00700 seconds with 17 queries