Страница 1 из 1

Зараза

Добавлено: 20 янв 2008, 19:03
Проф. Преображенский
На моем домашнем компе завелся сабж. После загрузки начинается активность в сети. TCPView показывает, что все начинается и зависит от svchost. Какая-то сволочь использует RPC для запуска чего-то при загрузке. Если убить этот процесс и перезапустить svchost, то проблема исчезает. Пока ничего, удалось найти, не помогло найти виновника.
Вопрос: как узнать какая DLL загружена svchost-ом?

Re: Зараза

Добавлено: 20 янв 2008, 19:25
Vims
Проф. Преображенский писал(а):На моем домашнем компе завелся сабж. После загрузки начинается активность в сети. TCPView показывает, что все начинается и зависит от svchost. Какая-то сволочь использует RPC для запуска чего-то при загрузке. Если убить этот процесс и перезапустить svchost, то проблема исчезает. Пока ничего, удалось найти, не помогло найти виновника.
Вопрос: как узнать какая DLL загружена svchost-ом?
Taskmanager & Processexplorer by Sysinternals
PS если не найдешь свистни.

Re: Зараза

Добавлено: 20 янв 2008, 21:50
Проф. Преображенский
Vims писал(а):
Проф. Преображенский писал(а):На моем домашнем компе завелся сабж. После загрузки начинается активность в сети. TCPView показывает, что все начинается и зависит от svchost. Какая-то сволочь использует RPC для запуска чего-то при загрузке. Если убить этот процесс и перезапустить svchost, то проблема исчезает. Пока ничего, удалось найти, не помогло найти виновника.
Вопрос: как узнать какая DLL загружена svchost-ом?
Taskmanager & Processexplorer by Sysinternals
PS если не найдешь свистни.
Стормозил. Я этим добром на работе пользуюсь, а дома зациклился на поисках смотрелок чисто ДЛЛ.
Посмотрел - ничего не понял. Вроде загружено все нужное.
Что характерно, паразит пробуждается только при загрузке. Если загружаться с отсоединенной сетью или перезапустить RPC, то все нормально. RUN ключи в реестре проверил.

Re: Зараза

Добавлено: 20 янв 2008, 22:14
Stanislav
Ну начинается активность в сети - ну и что? А у вас обновление виндов включено?

Re: Зараза

Добавлено: 20 янв 2008, 22:20
Проф. Преображенский
Stanislav писал(а):Ну начинается активность в сети - ну и что? А у вас обновление виндов включено?
Мне не нравятся названия сайтов и объем активности. У меня дома ВИН2000. :oops: Вроде включено.

Re: Зараза

Добавлено: 20 янв 2008, 22:43
Stanislav
Проф. Преображенский писал(а):
Stanislav писал(а):Ну начинается активность в сети - ну и что? А у вас обновление виндов включено?
Мне не нравятся названия сайтов и объем активности. У меня дома ВИН2000. :oops: Вроде включено.
А что за названия?
Кстати, Микрософт втихаря прокачивает на комп пользователей у которых не стоит ИЕ7 его установку и потом пытается установить его в качестве обновления.

Re: Зараза

Добавлено: 21 янв 2008, 00:21
Аман Ванкуверский
Проф. Преображенский писал(а):На моем домашнем компе завелся сабж. После загрузки начинается активность в сети. TCPView показывает, что все начинается и зависит от svchost. Какая-то сволочь использует RPC для запуска чего-то при загрузке. Если убить этот процесс и перезапустить svchost, то проблема исчезает. Пока ничего, удалось найти, не помогло найти виновника.
Вопрос: как узнать какая DLL загружена svchost-ом?
Эта зараза называется Виндоус.
Если не верите, попробуйте при появлении активности svchost остановить Automatic Updates service ;)

Re: Зараза

Добавлено: 21 янв 2008, 22:08
Проф. Преображенский
Кажется это Trojan-Spy.Win32.Lydra.a aka mdm.exe. Душу голыми руками, т.к. инструмента (нахаляву) не нашел.

Re: Зараза

Добавлено: 23 янв 2008, 14:57
bella
spybot не берет? У меня по-моему этот mdm.exe AVG & Spybot идентифицировали. насчет убирала руками - уже не помню, что именно, но что-то убирала, может его.

Re: Зараза

Добавлено: 23 янв 2008, 19:02
Проф. Преображенский
bella писал(а):spybot не берет? У меня по-моему этот mdm.exe AVG & Spybot идентифицировали. насчет убирала руками - уже не помню, что именно, но что-то убирала, может его.
Штук 5 разных спайботов перепробовал. В том числе и шароварных, которые ищут, но не убивают.

Re: Зараза

Добавлено: 23 янв 2008, 22:05
bella
у меня ХР, так что может быть поэтому ловится. сервер 2003 я стерла, ловил много вирусов.
Спайботом в safe mode without network тоже не ловится? BTW, у меня windows automatic update отключен. И вообще апдейт отключен. И вообще, я помню, когда руками чистила, то это кончилось тем, что я сделала windows repair.

Re: Зараза

Добавлено: 24 янв 2008, 01:46
Waterbyte
У меня такое было. Долго бился. Вот тут рецепт.

Re: Зараза

Добавлено: 24 янв 2008, 06:03
bella
Waterbyte писал(а):У меня такое было. Долго бился. Вот тут рецепт.
Там у вас линк
http://www.atribune.org/content/view/24/2 не открывается

Re: Зараза

Добавлено: 24 янв 2008, 08:26
Waterbyte
bella писал(а): Там у вас линк
http://www.atribune.org/content/view/24/2 не открывается
Странно... у меня открывается...