Logo Море(!) аналитической информации!
IT-консалтинг Software Engineering Программирование СУБД Безопасность Internet Сети Операционные системы Hardware
Архив форумов ЦИТФорума
Море(!) вопросов - Море(!) ответов
 
 FAQFAQ   ПоискПоиск   ПользователиПользователи   ГруппыГруппы   РегистрацияРегистрация 
 ПрофильПрофиль   Войти и проверить личные сообщенияВойти и проверить личные сообщения   ВходВход 
Как правильно задавать вопросы

Снова svchost.exe

 
Перейти:  
Этот форум закрыт, вы не можете писать новые сообщения и редактировать старые.   Эта тема закрыта, вы не можете писать ответы и редактировать сообщения.    Список форумов Архив форумов ЦИТФорума -> Windows
Предыдущая тема :: Следующая тема  
Автор Сообщение
K-Unker



Зарегистрирован: 05.09.2004
Сообщения: 142
Откуда: Украина, г. Киев

СообщениеДобавлено: Пн Окт 11 2004 19:23    Заголовок сообщения: Снова svchost.exe Ответить с цитатой

На машине установлен WinXP Professional SP1 eng.
Каждый раз при прозвонке в инет (используется диал-ап) процесс system32\svchost.exe пытается по локальному порту 1025 открыть какой-то удаленный порт 2655 по адресу 82.207.31.89. Кто знает, что это за безобразия?

P.S. что самое интересное, 82.207.31.89 - не пингуется. Пытался посмотреть командой tracert - "request time out"


Последний раз редактировалось: K-Unker (Пн Окт 11 2004 19:28), всего редактировалось 1 раз
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
bary



Зарегистрирован: 22.05.2002
Сообщения: 453
Откуда: Moscow

СообщениеДобавлено: Пн Окт 11 2004 19:27    Заголовок сообщения: Ответить с цитатой

Вирус Маза ФАКА
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Посетить сайт автора MSN Messenger
K-Unker



Зарегистрирован: 05.09.2004
Сообщения: 142
Откуда: Украина, г. Киев

СообщениеДобавлено: Пн Окт 11 2004 19:31    Заголовок сообщения: Ответить с цитатой

что ты хотел сказать? объясни, пожалуйста, внятнее
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
bary



Зарегистрирован: 22.05.2002
Сообщения: 453
Откуда: Moscow

СообщениеДобавлено: Пн Окт 11 2004 20:11    Заголовок сообщения: Ответить с цитатой

Вирус ты зацепил, скорее всего.
Антивирусом посмотри.
Да и на этот ИП проссто пинг закрыт.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Посетить сайт автора MSN Messenger
and3008



Зарегистрирован: 12.10.2001
Сообщения: 14893
Откуда: Н.Новгород

СообщениеДобавлено: Пн Окт 11 2004 22:17    Заголовок сообщения: Ответить с цитатой

Это может быть любой вирус, использующий старую, как мир, дыру в RPC. Не использует ее только очень ленивый вирусописатель.

Патч брать здесь:
http://www.microsoft.com/technet/security/bulletin/MS03-026.mspx

Может все же сподобитесь скачать все обновления с windowsupdate.microsoft.com ?

Кроме дыры в RPC у windows еще куча других дыр. Один антивирус не поможет.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
K-Unker



Зарегистрирован: 05.09.2004
Сообщения: 142
Откуда: Украина, г. Киев

СообщениеДобавлено: Вт Окт 12 2004 08:45    Заголовок сообщения: Ответить с цитатой

Странно.... этот патч у меня установлен
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
and3008



Зарегистрирован: 12.10.2001
Сообщения: 14893
Откуда: Н.Новгород

СообщениеДобавлено: Вт Окт 12 2004 08:58    Заголовок сообщения: Ответить с цитатой

А другие патчи тоже установлены?

Я все патаю, пытаю...
windowsupdate посещали?
И чего там?
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
K-Unker



Зарегистрирован: 05.09.2004
Сообщения: 142
Откуда: Украина, г. Киев

СообщениеДобавлено: Вт Окт 12 2004 09:09    Заголовок сообщения: Ответить с цитатой

Дело в том, что пи попытке обновиться с windowsupdate почему-то вырубается диал-ап. Не могу понять из-за чего. А если файрволом блокировать этот svchost.exe - сайт обновлений сообщает, что "не могу проверить доступные обновления, отключите файрволл"....
Что делать? Все-таки, виной вирус? Только что прошелся касперским с сегодняшней (12 октября) базой - все чисто...
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
cerber



Зарегистрирован: 19.12.2003
Сообщения: 296
Откуда: Казахстан, Актюбинск

СообщениеДобавлено: Вт Окт 12 2004 09:50    Заголовок сообщения: Ответить с цитатой

попробуй другой антивирус
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Steff



Зарегистрирован: 17.06.2004
Сообщения: 357
Откуда: Кишинев, Молдова

СообщениеДобавлено: Вт Окт 12 2004 10:02    Заголовок сообщения: Re: Снова svchost.exe Ответить с цитатой

K-Unker писал(а):

P.S. что самое интересное, 82.207.31.89 - не пингуется. Пытался посмотреть командой tracert - "request time out"


http://www.dnsstuff.com/tools/whois.ch?ip=82.207.31.89
_________________
Dum spiro, spermo Smile))
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Отправить e-mail
K-Unker



Зарегистрирован: 05.09.2004
Сообщения: 142
Откуда: Украина, г. Киев

СообщениеДобавлено: Вт Окт 12 2004 10:34    Заголовок сообщения: Ответить с цитатой

ндя... это мой провайдер. Почему же он не пингуется?
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Steff



Зарегистрирован: 17.06.2004
Сообщения: 357
Откуда: Кишинев, Молдова

СообщениеДобавлено: Вт Окт 12 2004 11:39    Заголовок сообщения: Ответить с цитатой

K-Unker писал(а):
ндя... это мой провайдер. Почему же он не пингуется?


Это вопросы к прову.

А по поводу ВинАпдейта - если не можешь на прямую, пользуйся примочками - к примеру HFNetChkPro (www.shavlik.com) , правда на новую версию 4.3 я пока кряка не нашол Sad
_________________
Dum spiro, spermo Smile))
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Отправить e-mail
and3008



Зарегистрирован: 12.10.2001
Сообщения: 14893
Откуда: Н.Новгород

СообщениеДобавлено: Вт Окт 12 2004 14:50    Заголовок сообщения: Ответить с цитатой

На windowsupdate из WinXP уже не пущают вероятно...

Я в курилке тему "Слухи" запостил. Может прогноз сбывается?
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
K-Unker



Зарегистрирован: 05.09.2004
Сообщения: 142
Откуда: Украина, г. Киев

СообщениеДобавлено: Вт Окт 12 2004 17:17    Заголовок сообщения: Ответить с цитатой

Почему не пущают? Слишком часто обращается, что-ли?
Что-то не верится, често говоря...
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Steff



Зарегистрирован: 17.06.2004
Сообщения: 357
Откуда: Кишинев, Молдова

СообщениеДобавлено: Вт Окт 12 2004 17:28    Заголовок сообщения: Ответить с цитатой

K-Unker писал(а):
Почему не пущают? Слишком часто обращается, что-ли?
Что-то не верится, често говоря...


Я не в курсе, когда даешь команду ping - по какому порту пинг идет? Может они просто закрыли его. или еще че нит намудрили.... мудрил много Smile))
_________________
Dum spiro, spermo Smile))
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Отправить e-mail
DumanTapah



Зарегистрирован: 05.12.2003
Сообщения: 363
Откуда: S-Pb

СообщениеДобавлено: Вт Окт 12 2004 17:47    Заголовок сообщения: Ответить с цитатой

Steff писал(а):
Я не в курсе, когда даешь команду ping - по какому порту пинг идет? Может они просто закрыли его. или еще че нит намудрили.... мудрил много Smile))


ping идет не на порт. это чуть-чуть "более другой" сетевой уровень.
если надо проверить открытость\закрытость порта use telnet...
_________________
Vivere militari est!
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Отправить e-mail
Steff



Зарегистрирован: 17.06.2004
Сообщения: 357
Откуда: Кишинев, Молдова

СообщениеДобавлено: Вт Окт 12 2004 18:04    Заголовок сообщения: Ответить с цитатой

DumanTapah писал(а):
Steff писал(а):
Я не в курсе, когда даешь команду ping - по какому порту пинг идет? Может они просто закрыли его. или еще че нит намудрили.... мудрил много Smile))


ping идет не на порт. это чуть-чуть "более другой" сетевой уровень.
если надо проверить открытость\закрытость порта use telnet...


Ты можешь сделать, чтоб твой Сервак к примеру не пинговался, но в то же время нормально фенкионировал как Сервер? Неважно, на какой ОС-и
_________________
Dum spiro, spermo Smile))
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Отправить e-mail
DumanTapah



Зарегистрирован: 05.12.2003
Сообщения: 363
Откуда: S-Pb

СообщениеДобавлено: Вт Окт 12 2004 19:09    Заголовок сообщения: Ответить с цитатой

конечно!
плох тот админ, у которого сервак может отправлять что-то без благословения админа.=)
_________________
Vivere militari est!
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Отправить e-mail
K-Unker



Зарегистрирован: 05.09.2004
Сообщения: 142
Откуда: Украина, г. Киев

СообщениеДобавлено: Вт Окт 12 2004 23:21    Заголовок сообщения: Ответить с цитатой

cerber писал(а):
попробуй другой антивирус

Все проверил Norton Antivirus'ом 9.0 с последними базами - все чисто...
Что это за хрень? И вируса нет, и svchost куда-то лезет....
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
and3008



Зарегистрирован: 12.10.2001
Сообщения: 14893
Откуда: Н.Новгород

СообщениеДобавлено: Вт Окт 12 2004 23:32    Заголовок сообщения: Ответить с цитатой

Осталась еще одна попытка. Поелозить прогой AD-aware от Lavasoft.

Возможно у тебя какой-то зверек все же есть. Ибо не верю я в чудесатые чудеса.

Еще. Есть чудная прога Far Manager
Она позволяет глядеть список запущенных процессов. Alt+F1 (F2) потом цифра 0 (ноль)
А вот теперь выбираем нужный процесс и жмем F3. Видим весьма прелюбопытную инфу. Как то: Путь к проге, какие dll-ки она подгрузила, переменные среды, и еще много вкусного. Для быстрого "разбора полетов" лучшего и простого средства пока не знаю.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
K-Unker



Зарегистрирован: 05.09.2004
Сообщения: 142
Откуда: Украина, г. Киев

СообщениеДобавлено: Ср Окт 13 2004 00:44    Заголовок сообщения: Ответить с цитатой

Все сделал, как ты посоветовал. Скачал AD-Aware 6.0 Personal от Lava Soft, обновил ее. Просканировл все диски. Прога нашла какие-то "подозрительные" куки, я их удалил. При этом svchost все также куда-то лезет. На этот раз по другому ай-пишнику...

В Far Manager внимательно просмотрел - вроде, ничего подозрительного... Вообще, не совсем ясно какая из копий svchost лезет на удаленный айпишник... У меня в памяти висит 4 крпии процесса svchost.... Что делать?
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Steff



Зарегистрирован: 17.06.2004
Сообщения: 357
Откуда: Кишинев, Молдова

СообщениеДобавлено: Ср Окт 13 2004 09:30    Заголовок сообщения: Ответить с цитатой

Блин - я же писал - я с этой гадостью ДОЛГО боролся, решил путем долгой сменой разных Анвирей и разных АнтиАварок. Плюс поиска инфы на www.viruslab.com и чисткой ручками. К примеру - ишу на вируслаб ir.exe - смотрю, что там написанно и мучаю реестр. Вот как пример -

http://www.viruslist.com/viruslist.html?id=144497704

Плюс, из опыта - скажи у тебя в папочке - win/system32/services что то есть?
_________________
Dum spiro, spermo Smile))
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Отправить e-mail
vvt



Зарегистрирован: 20.05.2004
Сообщения: 686

СообщениеДобавлено: Ср Окт 13 2004 13:49    Заголовок сообщения: Ответить с цитатой

Посмотри чего этот сервисез хост делает. У меня похожая штука на некоторых машинах была, эти машины все время пытались просканировать некие удмленные сети, и svchost на них отжирал почти все прцессорное время, пытался найти файлик msnmsgrr. Заражал машины через дырку в rpc
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Показать сообщения:   
Этот форум закрыт, вы не можете писать новые сообщения и редактировать старые.   Эта тема закрыта, вы не можете писать ответы и редактировать сообщения.    Список форумов Архив форумов ЦИТФорума -> Windows Часовой пояс: GMT + 3
Страница 1 из 1

 
Перейти:  
Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете голосовать в опросах


Powered by phpBB © 2001, 2002 phpBB Group
Русская поддержка phpBB

 

IT-консалтинг Software Engineering Программирование СУБД Безопасность Internet Сети Операционные системы Hardware

Информация для рекламодателей PR-акции, размещение рекламы — adv@citforum.ru,
тел. +7 495 6608306, ICQ 232284597
Пресс-релизы — pr@citforum.ru
Послать комментарий
Информация для авторов
This Web server launched on February 24, 1997
Copyright © 1997-2000 CIT, © 2001-2006 CIT Forum
Внимание! Любой из материалов, опубликованных на этом сервере, не может быть воспроизведен в какой бы то ни было форме и какими бы то ни было средствами без письменного разрешения владельцев авторских прав. Подробнее...