Зараза

Все, что вы хотели знать о программизме, но боялись спросить.
Ответить
Аватара пользователя
Проф. Преображенский
Графоман
Сообщения: 20276
Зарегистрирован: 08 ноя 2006, 11:10

Зараза

Сообщение Проф. Преображенский »

На моем домашнем компе завелся сабж. После загрузки начинается активность в сети. TCPView показывает, что все начинается и зависит от svchost. Какая-то сволочь использует RPC для запуска чего-то при загрузке. Если убить этот процесс и перезапустить svchost, то проблема исчезает. Пока ничего, удалось найти, не помогло найти виновника.
Вопрос: как узнать какая DLL загружена svchost-ом?
Аватара пользователя
Vims
Northern Yeti
Сообщения: 21455
Зарегистрирован: 17 фев 2003, 15:53
Откуда: Magadan - Vancouver
Контактная информация:

Re: Зараза

Сообщение Vims »

Проф. Преображенский писал(а):На моем домашнем компе завелся сабж. После загрузки начинается активность в сети. TCPView показывает, что все начинается и зависит от svchost. Какая-то сволочь использует RPC для запуска чего-то при загрузке. Если убить этот процесс и перезапустить svchost, то проблема исчезает. Пока ничего, удалось найти, не помогло найти виновника.
Вопрос: как узнать какая DLL загружена svchost-ом?
Taskmanager & Processexplorer by Sysinternals
PS если не найдешь свистни.
Аватара пользователя
Проф. Преображенский
Графоман
Сообщения: 20276
Зарегистрирован: 08 ноя 2006, 11:10

Re: Зараза

Сообщение Проф. Преображенский »

Vims писал(а):
Проф. Преображенский писал(а):На моем домашнем компе завелся сабж. После загрузки начинается активность в сети. TCPView показывает, что все начинается и зависит от svchost. Какая-то сволочь использует RPC для запуска чего-то при загрузке. Если убить этот процесс и перезапустить svchost, то проблема исчезает. Пока ничего, удалось найти, не помогло найти виновника.
Вопрос: как узнать какая DLL загружена svchost-ом?
Taskmanager & Processexplorer by Sysinternals
PS если не найдешь свистни.
Стормозил. Я этим добром на работе пользуюсь, а дома зациклился на поисках смотрелок чисто ДЛЛ.
Посмотрел - ничего не понял. Вроде загружено все нужное.
Что характерно, паразит пробуждается только при загрузке. Если загружаться с отсоединенной сетью или перезапустить RPC, то все нормально. RUN ключи в реестре проверил.
Аватара пользователя
Stanislav
Mr. Minority Report
Сообщения: 45557
Зарегистрирован: 19 окт 2005, 16:33
Откуда: Moscow - Richmond - New Wesт - Burnaby - PoCo

Re: Зараза

Сообщение Stanislav »

Ну начинается активность в сети - ну и что? А у вас обновление виндов включено?
Аватара пользователя
Проф. Преображенский
Графоман
Сообщения: 20276
Зарегистрирован: 08 ноя 2006, 11:10

Re: Зараза

Сообщение Проф. Преображенский »

Stanislav писал(а):Ну начинается активность в сети - ну и что? А у вас обновление виндов включено?
Мне не нравятся названия сайтов и объем активности. У меня дома ВИН2000. :oops: Вроде включено.
Аватара пользователя
Stanislav
Mr. Minority Report
Сообщения: 45557
Зарегистрирован: 19 окт 2005, 16:33
Откуда: Moscow - Richmond - New Wesт - Burnaby - PoCo

Re: Зараза

Сообщение Stanislav »

Проф. Преображенский писал(а):
Stanislav писал(а):Ну начинается активность в сети - ну и что? А у вас обновление виндов включено?
Мне не нравятся названия сайтов и объем активности. У меня дома ВИН2000. :oops: Вроде включено.
А что за названия?
Кстати, Микрософт втихаря прокачивает на комп пользователей у которых не стоит ИЕ7 его установку и потом пытается установить его в качестве обновления.
Аватара пользователя
Аман Ванкуверский
Маньяк
Сообщения: 2759
Зарегистрирован: 18 окт 2005, 01:10

Re: Зараза

Сообщение Аман Ванкуверский »

Проф. Преображенский писал(а):На моем домашнем компе завелся сабж. После загрузки начинается активность в сети. TCPView показывает, что все начинается и зависит от svchost. Какая-то сволочь использует RPC для запуска чего-то при загрузке. Если убить этот процесс и перезапустить svchost, то проблема исчезает. Пока ничего, удалось найти, не помогло найти виновника.
Вопрос: как узнать какая DLL загружена svchost-ом?
Эта зараза называется Виндоус.
Если не верите, попробуйте при появлении активности svchost остановить Automatic Updates service ;)
Аватара пользователя
Проф. Преображенский
Графоман
Сообщения: 20276
Зарегистрирован: 08 ноя 2006, 11:10

Re: Зараза

Сообщение Проф. Преображенский »

Кажется это Trojan-Spy.Win32.Lydra.a aka mdm.exe. Душу голыми руками, т.к. инструмента (нахаляву) не нашел.
bella
Завсегдатай
Сообщения: 388
Зарегистрирован: 18 июл 2006, 18:32
Откуда: .ru/.il/.ca

Re: Зараза

Сообщение bella »

spybot не берет? У меня по-моему этот mdm.exe AVG & Spybot идентифицировали. насчет убирала руками - уже не помню, что именно, но что-то убирала, может его.
Аватара пользователя
Проф. Преображенский
Графоман
Сообщения: 20276
Зарегистрирован: 08 ноя 2006, 11:10

Re: Зараза

Сообщение Проф. Преображенский »

bella писал(а):spybot не берет? У меня по-моему этот mdm.exe AVG & Spybot идентифицировали. насчет убирала руками - уже не помню, что именно, но что-то убирала, может его.
Штук 5 разных спайботов перепробовал. В том числе и шароварных, которые ищут, но не убивают.
bella
Завсегдатай
Сообщения: 388
Зарегистрирован: 18 июл 2006, 18:32
Откуда: .ru/.il/.ca

Re: Зараза

Сообщение bella »

у меня ХР, так что может быть поэтому ловится. сервер 2003 я стерла, ловил много вирусов.
Спайботом в safe mode without network тоже не ловится? BTW, у меня windows automatic update отключен. И вообще апдейт отключен. И вообще, я помню, когда руками чистила, то это кончилось тем, что я сделала windows repair.
Аватара пользователя
Waterbyte
Графоман
Сообщения: 48037
Зарегистрирован: 10 авг 2007, 13:43

Re: Зараза

Сообщение Waterbyte »

У меня такое было. Долго бился. Вот тут рецепт.
bella
Завсегдатай
Сообщения: 388
Зарегистрирован: 18 июл 2006, 18:32
Откуда: .ru/.il/.ca

Re: Зараза

Сообщение bella »

Waterbyte писал(а):У меня такое было. Долго бился. Вот тут рецепт.
Там у вас линк
http://www.atribune.org/content/view/24/2 не открывается
Аватара пользователя
Waterbyte
Графоман
Сообщения: 48037
Зарегистрирован: 10 авг 2007, 13:43

Re: Зараза

Сообщение Waterbyte »

bella писал(а): Там у вас линк
http://www.atribune.org/content/view/24/2 не открывается
Странно... у меня открывается...
Ответить