Зараза
Правила форума
Пожалуйста, ознакомьтесь с правилами данного форума
Пожалуйста, ознакомьтесь с правилами данного форума
- Проф. Преображенский
- Графоман
- Сообщения: 20276
- Зарегистрирован: 08 ноя 2006, 11:10
Зараза
На моем домашнем компе завелся сабж. После загрузки начинается активность в сети. TCPView показывает, что все начинается и зависит от svchost. Какая-то сволочь использует RPC для запуска чего-то при загрузке. Если убить этот процесс и перезапустить svchost, то проблема исчезает. Пока ничего, удалось найти, не помогло найти виновника.
Вопрос: как узнать какая DLL загружена svchost-ом?
Вопрос: как узнать какая DLL загружена svchost-ом?
- Vims
- Northern Yeti
- Сообщения: 21456
- Зарегистрирован: 17 фев 2003, 15:53
- Откуда: Magadan - Vancouver
- Контактная информация:
Re: Зараза
Taskmanager & Processexplorer by SysinternalsПроф. Преображенский писал(а):На моем домашнем компе завелся сабж. После загрузки начинается активность в сети. TCPView показывает, что все начинается и зависит от svchost. Какая-то сволочь использует RPC для запуска чего-то при загрузке. Если убить этот процесс и перезапустить svchost, то проблема исчезает. Пока ничего, удалось найти, не помогло найти виновника.
Вопрос: как узнать какая DLL загружена svchost-ом?
PS если не найдешь свистни.
- Проф. Преображенский
- Графоман
- Сообщения: 20276
- Зарегистрирован: 08 ноя 2006, 11:10
Re: Зараза
Стормозил. Я этим добром на работе пользуюсь, а дома зациклился на поисках смотрелок чисто ДЛЛ.Vims писал(а):Taskmanager & Processexplorer by SysinternalsПроф. Преображенский писал(а):На моем домашнем компе завелся сабж. После загрузки начинается активность в сети. TCPView показывает, что все начинается и зависит от svchost. Какая-то сволочь использует RPC для запуска чего-то при загрузке. Если убить этот процесс и перезапустить svchost, то проблема исчезает. Пока ничего, удалось найти, не помогло найти виновника.
Вопрос: как узнать какая DLL загружена svchost-ом?
PS если не найдешь свистни.
Посмотрел - ничего не понял. Вроде загружено все нужное.
Что характерно, паразит пробуждается только при загрузке. Если загружаться с отсоединенной сетью или перезапустить RPC, то все нормально. RUN ключи в реестре проверил.
- Stanislav
- Mr. Minority Report
- Сообщения: 45557
- Зарегистрирован: 19 окт 2005, 16:33
- Откуда: Moscow - Richmond - New Wesт - Burnaby - PoCo
Re: Зараза
Ну начинается активность в сети - ну и что? А у вас обновление виндов включено?
- Проф. Преображенский
- Графоман
- Сообщения: 20276
- Зарегистрирован: 08 ноя 2006, 11:10
Re: Зараза
Мне не нравятся названия сайтов и объем активности. У меня дома ВИН2000.Stanislav писал(а):Ну начинается активность в сети - ну и что? А у вас обновление виндов включено?

- Stanislav
- Mr. Minority Report
- Сообщения: 45557
- Зарегистрирован: 19 окт 2005, 16:33
- Откуда: Moscow - Richmond - New Wesт - Burnaby - PoCo
Re: Зараза
А что за названия?Проф. Преображенский писал(а):Мне не нравятся названия сайтов и объем активности. У меня дома ВИН2000.Stanislav писал(а):Ну начинается активность в сети - ну и что? А у вас обновление виндов включено?Вроде включено.
Кстати, Микрософт втихаря прокачивает на комп пользователей у которых не стоит ИЕ7 его установку и потом пытается установить его в качестве обновления.
- Аман Ванкуверский
- Маньяк
- Сообщения: 2759
- Зарегистрирован: 18 окт 2005, 01:10
Re: Зараза
Эта зараза называется Виндоус.Проф. Преображенский писал(а):На моем домашнем компе завелся сабж. После загрузки начинается активность в сети. TCPView показывает, что все начинается и зависит от svchost. Какая-то сволочь использует RPC для запуска чего-то при загрузке. Если убить этот процесс и перезапустить svchost, то проблема исчезает. Пока ничего, удалось найти, не помогло найти виновника.
Вопрос: как узнать какая DLL загружена svchost-ом?
Если не верите, попробуйте при появлении активности svchost остановить Automatic Updates service

- Проф. Преображенский
- Графоман
- Сообщения: 20276
- Зарегистрирован: 08 ноя 2006, 11:10
Re: Зараза
Кажется это Trojan-Spy.Win32.Lydra.a aka mdm.exe. Душу голыми руками, т.к. инструмента (нахаляву) не нашел.
-
- Завсегдатай
- Сообщения: 388
- Зарегистрирован: 18 июл 2006, 18:32
- Откуда: .ru/.il/.ca
Re: Зараза
spybot не берет? У меня по-моему этот mdm.exe AVG & Spybot идентифицировали. насчет убирала руками - уже не помню, что именно, но что-то убирала, может его.
- Проф. Преображенский
- Графоман
- Сообщения: 20276
- Зарегистрирован: 08 ноя 2006, 11:10
Re: Зараза
Штук 5 разных спайботов перепробовал. В том числе и шароварных, которые ищут, но не убивают.bella писал(а):spybot не берет? У меня по-моему этот mdm.exe AVG & Spybot идентифицировали. насчет убирала руками - уже не помню, что именно, но что-то убирала, может его.
-
- Завсегдатай
- Сообщения: 388
- Зарегистрирован: 18 июл 2006, 18:32
- Откуда: .ru/.il/.ca
Re: Зараза
у меня ХР, так что может быть поэтому ловится. сервер 2003 я стерла, ловил много вирусов.
Спайботом в safe mode without network тоже не ловится? BTW, у меня windows automatic update отключен. И вообще апдейт отключен. И вообще, я помню, когда руками чистила, то это кончилось тем, что я сделала windows repair.
Спайботом в safe mode without network тоже не ловится? BTW, у меня windows automatic update отключен. И вообще апдейт отключен. И вообще, я помню, когда руками чистила, то это кончилось тем, что я сделала windows repair.
- Waterbyte
- Графоман
- Сообщения: 48038
- Зарегистрирован: 10 авг 2007, 13:43
Re: Зараза
У меня такое было. Долго бился. Вот тут рецепт.
-
- Завсегдатай
- Сообщения: 388
- Зарегистрирован: 18 июл 2006, 18:32
- Откуда: .ru/.il/.ca
Re: Зараза
Там у вас линкWaterbyte писал(а):У меня такое было. Долго бился. Вот тут рецепт.
http://www.atribune.org/content/view/24/2 не открывается
- Waterbyte
- Графоман
- Сообщения: 48038
- Зарегистрирован: 10 авг 2007, 13:43
Re: Зараза
Странно... у меня открывается...bella писал(а): Там у вас линк
http://www.atribune.org/content/view/24/2 не открывается