Предыдущая тема :: Следующая тема |
Автор |
Сообщение |
K-Unker
Зарегистрирован: 05.09.2004 Сообщения: 142 Откуда: Украина, г. Киев
|
Добавлено: Пн Окт 11 2004 19:23 Заголовок сообщения: Снова svchost.exe |
|
|
На машине установлен WinXP Professional SP1 eng.
Каждый раз при прозвонке в инет (используется диал-ап) процесс system32\svchost.exe пытается по локальному порту 1025 открыть какой-то удаленный порт 2655 по адресу 82.207.31.89. Кто знает, что это за безобразия?
P.S. что самое интересное, 82.207.31.89 - не пингуется. Пытался посмотреть командой tracert - "request time out"
Последний раз редактировалось: K-Unker (Пн Окт 11 2004 19:28), всего редактировалось 1 раз |
|
Вернуться к началу |
|
|
bary
Зарегистрирован: 22.05.2002 Сообщения: 453 Откуда: Moscow
|
Добавлено: Пн Окт 11 2004 19:27 Заголовок сообщения: |
|
|
Вирус Маза ФАКА |
|
Вернуться к началу |
|
|
K-Unker
Зарегистрирован: 05.09.2004 Сообщения: 142 Откуда: Украина, г. Киев
|
Добавлено: Пн Окт 11 2004 19:31 Заголовок сообщения: |
|
|
что ты хотел сказать? объясни, пожалуйста, внятнее |
|
Вернуться к началу |
|
|
bary
Зарегистрирован: 22.05.2002 Сообщения: 453 Откуда: Moscow
|
Добавлено: Пн Окт 11 2004 20:11 Заголовок сообщения: |
|
|
Вирус ты зацепил, скорее всего.
Антивирусом посмотри.
Да и на этот ИП проссто пинг закрыт. |
|
Вернуться к началу |
|
|
and3008
Зарегистрирован: 12.10.2001 Сообщения: 14893 Откуда: Н.Новгород
|
Добавлено: Пн Окт 11 2004 22:17 Заголовок сообщения: |
|
|
Это может быть любой вирус, использующий старую, как мир, дыру в RPC. Не использует ее только очень ленивый вирусописатель.
Патч брать здесь:
http://www.microsoft.com/technet/security/bulletin/MS03-026.mspx
Может все же сподобитесь скачать все обновления с windowsupdate.microsoft.com ?
Кроме дыры в RPC у windows еще куча других дыр. Один антивирус не поможет. |
|
Вернуться к началу |
|
|
K-Unker
Зарегистрирован: 05.09.2004 Сообщения: 142 Откуда: Украина, г. Киев
|
Добавлено: Вт Окт 12 2004 08:45 Заголовок сообщения: |
|
|
Странно.... этот патч у меня установлен |
|
Вернуться к началу |
|
|
and3008
Зарегистрирован: 12.10.2001 Сообщения: 14893 Откуда: Н.Новгород
|
Добавлено: Вт Окт 12 2004 08:58 Заголовок сообщения: |
|
|
А другие патчи тоже установлены?
Я все патаю, пытаю...
windowsupdate посещали?
И чего там? |
|
Вернуться к началу |
|
|
K-Unker
Зарегистрирован: 05.09.2004 Сообщения: 142 Откуда: Украина, г. Киев
|
Добавлено: Вт Окт 12 2004 09:09 Заголовок сообщения: |
|
|
Дело в том, что пи попытке обновиться с windowsupdate почему-то вырубается диал-ап. Не могу понять из-за чего. А если файрволом блокировать этот svchost.exe - сайт обновлений сообщает, что "не могу проверить доступные обновления, отключите файрволл"....
Что делать? Все-таки, виной вирус? Только что прошелся касперским с сегодняшней (12 октября) базой - все чисто... |
|
Вернуться к началу |
|
|
cerber
Зарегистрирован: 19.12.2003 Сообщения: 296 Откуда: Казахстан, Актюбинск
|
Добавлено: Вт Окт 12 2004 09:50 Заголовок сообщения: |
|
|
попробуй другой антивирус |
|
Вернуться к началу |
|
|
Steff
Зарегистрирован: 17.06.2004 Сообщения: 357 Откуда: Кишинев, Молдова
|
Добавлено: Вт Окт 12 2004 10:02 Заголовок сообщения: Re: Снова svchost.exe |
|
|
K-Unker писал(а): |
P.S. что самое интересное, 82.207.31.89 - не пингуется. Пытался посмотреть командой tracert - "request time out" |
http://www.dnsstuff.com/tools/whois.ch?ip=82.207.31.89 _________________ Dum spiro, spermo )) |
|
Вернуться к началу |
|
|
K-Unker
Зарегистрирован: 05.09.2004 Сообщения: 142 Откуда: Украина, г. Киев
|
Добавлено: Вт Окт 12 2004 10:34 Заголовок сообщения: |
|
|
ндя... это мой провайдер. Почему же он не пингуется? |
|
Вернуться к началу |
|
|
Steff
Зарегистрирован: 17.06.2004 Сообщения: 357 Откуда: Кишинев, Молдова
|
Добавлено: Вт Окт 12 2004 11:39 Заголовок сообщения: |
|
|
K-Unker писал(а): | ндя... это мой провайдер. Почему же он не пингуется? |
Это вопросы к прову.
А по поводу ВинАпдейта - если не можешь на прямую, пользуйся примочками - к примеру HFNetChkPro (www.shavlik.com) , правда на новую версию 4.3 я пока кряка не нашол _________________ Dum spiro, spermo )) |
|
Вернуться к началу |
|
|
and3008
Зарегистрирован: 12.10.2001 Сообщения: 14893 Откуда: Н.Новгород
|
Добавлено: Вт Окт 12 2004 14:50 Заголовок сообщения: |
|
|
На windowsupdate из WinXP уже не пущают вероятно...
Я в курилке тему "Слухи" запостил. Может прогноз сбывается? |
|
Вернуться к началу |
|
|
K-Unker
Зарегистрирован: 05.09.2004 Сообщения: 142 Откуда: Украина, г. Киев
|
Добавлено: Вт Окт 12 2004 17:17 Заголовок сообщения: |
|
|
Почему не пущают? Слишком часто обращается, что-ли?
Что-то не верится, често говоря... |
|
Вернуться к началу |
|
|
Steff
Зарегистрирован: 17.06.2004 Сообщения: 357 Откуда: Кишинев, Молдова
|
Добавлено: Вт Окт 12 2004 17:28 Заголовок сообщения: |
|
|
K-Unker писал(а): | Почему не пущают? Слишком часто обращается, что-ли?
Что-то не верится, често говоря... |
Я не в курсе, когда даешь команду ping - по какому порту пинг идет? Может они просто закрыли его. или еще че нит намудрили.... мудрил много )) _________________ Dum spiro, spermo )) |
|
Вернуться к началу |
|
|
DumanTapah
Зарегистрирован: 05.12.2003 Сообщения: 363 Откуда: S-Pb
|
Добавлено: Вт Окт 12 2004 17:47 Заголовок сообщения: |
|
|
Steff писал(а): | Я не в курсе, когда даешь команду ping - по какому порту пинг идет? Может они просто закрыли его. или еще че нит намудрили.... мудрил много )) |
ping идет не на порт. это чуть-чуть "более другой" сетевой уровень.
если надо проверить открытость\закрытость порта use telnet... _________________ Vivere militari est! |
|
Вернуться к началу |
|
|
Steff
Зарегистрирован: 17.06.2004 Сообщения: 357 Откуда: Кишинев, Молдова
|
Добавлено: Вт Окт 12 2004 18:04 Заголовок сообщения: |
|
|
DumanTapah писал(а): | Steff писал(а): | Я не в курсе, когда даешь команду ping - по какому порту пинг идет? Может они просто закрыли его. или еще че нит намудрили.... мудрил много )) |
ping идет не на порт. это чуть-чуть "более другой" сетевой уровень.
если надо проверить открытость\закрытость порта use telnet... |
Ты можешь сделать, чтоб твой Сервак к примеру не пинговался, но в то же время нормально фенкионировал как Сервер? Неважно, на какой ОС-и _________________ Dum spiro, spermo )) |
|
Вернуться к началу |
|
|
DumanTapah
Зарегистрирован: 05.12.2003 Сообщения: 363 Откуда: S-Pb
|
Добавлено: Вт Окт 12 2004 19:09 Заголовок сообщения: |
|
|
конечно!
плох тот админ, у которого сервак может отправлять что-то без благословения админа.=) _________________ Vivere militari est! |
|
Вернуться к началу |
|
|
K-Unker
Зарегистрирован: 05.09.2004 Сообщения: 142 Откуда: Украина, г. Киев
|
Добавлено: Вт Окт 12 2004 23:21 Заголовок сообщения: |
|
|
cerber писал(а): | попробуй другой антивирус |
Все проверил Norton Antivirus'ом 9.0 с последними базами - все чисто...
Что это за хрень? И вируса нет, и svchost куда-то лезет.... |
|
Вернуться к началу |
|
|
and3008
Зарегистрирован: 12.10.2001 Сообщения: 14893 Откуда: Н.Новгород
|
Добавлено: Вт Окт 12 2004 23:32 Заголовок сообщения: |
|
|
Осталась еще одна попытка. Поелозить прогой AD-aware от Lavasoft.
Возможно у тебя какой-то зверек все же есть. Ибо не верю я в чудесатые чудеса.
Еще. Есть чудная прога Far Manager
Она позволяет глядеть список запущенных процессов. Alt+F1 (F2) потом цифра 0 (ноль)
А вот теперь выбираем нужный процесс и жмем F3. Видим весьма прелюбопытную инфу. Как то: Путь к проге, какие dll-ки она подгрузила, переменные среды, и еще много вкусного. Для быстрого "разбора полетов" лучшего и простого средства пока не знаю. |
|
Вернуться к началу |
|
|
K-Unker
Зарегистрирован: 05.09.2004 Сообщения: 142 Откуда: Украина, г. Киев
|
Добавлено: Ср Окт 13 2004 00:44 Заголовок сообщения: |
|
|
Все сделал, как ты посоветовал. Скачал AD-Aware 6.0 Personal от Lava Soft, обновил ее. Просканировл все диски. Прога нашла какие-то "подозрительные" куки, я их удалил. При этом svchost все также куда-то лезет. На этот раз по другому ай-пишнику...
В Far Manager внимательно просмотрел - вроде, ничего подозрительного... Вообще, не совсем ясно какая из копий svchost лезет на удаленный айпишник... У меня в памяти висит 4 крпии процесса svchost.... Что делать? |
|
Вернуться к началу |
|
|
Steff
Зарегистрирован: 17.06.2004 Сообщения: 357 Откуда: Кишинев, Молдова
|
Добавлено: Ср Окт 13 2004 09:30 Заголовок сообщения: |
|
|
Блин - я же писал - я с этой гадостью ДОЛГО боролся, решил путем долгой сменой разных Анвирей и разных АнтиАварок. Плюс поиска инфы на www.viruslab.com и чисткой ручками. К примеру - ишу на вируслаб ir.exe - смотрю, что там написанно и мучаю реестр. Вот как пример -
http://www.viruslist.com/viruslist.html?id=144497704
Плюс, из опыта - скажи у тебя в папочке - win/system32/services что то есть? _________________ Dum spiro, spermo )) |
|
Вернуться к началу |
|
|
vvt
Зарегистрирован: 20.05.2004 Сообщения: 686
|
Добавлено: Ср Окт 13 2004 13:49 Заголовок сообщения: |
|
|
Посмотри чего этот сервисез хост делает. У меня похожая штука на некоторых машинах была, эти машины все время пытались просканировать некие удмленные сети, и svchost на них отжирал почти все прцессорное время, пытался найти файлик msnmsgrr. Заражал машины через дырку в rpc |
|
Вернуться к началу |
|
|
|