Привет!
Может кто знает как.
Windows 2000 РС infected - Маккафи показывает
2 файла: svchost.exe and services.exe. Никак не могу их убить!
1. Если просто замещаю с заведомо чистого РС (предварительно переименовав
хреновые, а потом скопировав "чистые") - Винда, видимо не узнав мною
подставленные как "свои" - замещает откуда то взятыми зараженными.
(подставляемые файлы - такой же версии (Windows 2000 SP2))
2. Просто загружаюсь с Linux CD, тупо убиваю их, копирую чистые - после
перезагрузки те же шары.
Где Винда "прячет" (откуда "достает") файлы, которые я хочу убить?
В ХР есть System Restore Disable/enable опция, в 2000 таковой вроде бы нет...
гуглил - ничего не нарыл...
Всем Спасибо.
Windows 2000 question
Правила форума
Пожалуйста, ознакомьтесь с правилами данного форума
Пожалуйста, ознакомьтесь с правилами данного форума
-
- Завсегдатай
- Сообщения: 247
- Зарегистрирован: 01 ноя 2008, 09:44
- Waterbyte
- Графоман
- Сообщения: 48035
- Зарегистрирован: 10 авг 2007, 13:43
Re: Windows 2000 question
у меня в хр, помимо system32, svchost ещё живёт в servicepackfiles\i386 и $ntservicepackuninstall$.tut писал(а):Где Винда "прячет" (откуда "достает") файлы, которые я хочу убить?
места обитания services.exe:
\system32\dllcache\services.exe
\system32\services.exe
\$hf_mig$\kb956572\sp3qfe\services.exe
\$ntuninstallkb956572$\services.exe
\servicepackfiles\i386\services.exe
\$ntservicepackuninstall$\services.exe
\mui\fallback\0419\services.exe.mui
пробегись по ним, посравнивай файлы, авось, и найдёшь, какие заразные. я в своё время так и делал. уж очень сносить и переставлять было лениво.
пыс. щас подниму w2k, гляну, где они в ней.
-
- Завсегдатай
- Сообщения: 247
- Зарегистрирован: 01 ноя 2008, 09:44
Re: Windows 2000 question
Спасибо!
В 2К в winnt\sys32\. оба.
Мне кажется я все же убил их. Каждый раз после перезагрузки, Маккафи все равно показывал их
инфицированными, сейчас нашел KillBox - у которого есть опция - убивать при перезагрузки, выносить
их из системы и еще к тому же замещать тем, чем покажу. Несколько раз после этого перезагружался,
вроде бы чисто. А может притаились. Завтра будет видно. Противно что сеть, а выключать из нее все подряд
не имею возможности...
В 2К в winnt\sys32\. оба.
Мне кажется я все же убил их. Каждый раз после перезагрузки, Маккафи все равно показывал их
инфицированными, сейчас нашел KillBox - у которого есть опция - убивать при перезагрузки, выносить
их из системы и еще к тому же замещать тем, чем покажу. Несколько раз после этого перезагружался,
вроде бы чисто. А может притаились. Завтра будет видно. Противно что сеть, а выключать из нее все подряд
не имею возможности...
- Waterbyte
- Графоман
- Сообщения: 48035
- Зарегистрирован: 10 авг 2007, 13:43
Re: Windows 2000 question
дык, это сабо сомой. я думал, ты другие места ищешь. глянул в 2000. svchost есть ещё в dllcache, а services - в servicepackfiles\i386. проверь версию и там на всякий случай. кста, по-моему, в dllcache можно просто прибить. оно туда сё равно попадёт, коли надо будет.tut писал(а):В 2К в winnt\sys32\. оба.
- Billy
- Пользователь
- Сообщения: 139
- Зарегистрирован: 10 май 2006, 23:04
- Откуда: PoMo, BC
Re: Windows 2000 question
Рекомендую также взять вот эту утилитку и просканировать системные директории на предмет наличия NTFS-потоков. Вот так например:
Ею же (с опцией -d) можно и грохнуть обнаруженные.
Подробно почитать можно здесь, в описании утилиты.
Если найдутся какие-то потоки, прицепленные к системным файлам, скопируйте имена и поищите в реестре, там точно будут прописаны автозапуски этой хрени.
Мне лично не раз приходилось выколупывать вирусы, живущие в NTFS-потоках, прицепленных к services.exe в том числе.
Код: Выделить всё
streams -s c:\windows\*.*
Подробно почитать можно здесь, в описании утилиты.
Если найдутся какие-то потоки, прицепленные к системным файлам, скопируйте имена и поищите в реестре, там точно будут прописаны автозапуски этой хрени.
Мне лично не раз приходилось выколупывать вирусы, живущие в NTFS-потоках, прицепленных к services.exe в том числе.
-
- Завсегдатай
- Сообщения: 247
- Зарегистрирован: 01 ноя 2008, 09:44
Re: Windows 2000 question
Всем большое спасибо.
2Waterbyte - Даже если убийство состоялось и завтра ничего не вылезет,
все равно интересно покопаться. Я пытался искать, и она мне, зараза, (вроде и правильно поиск
делал, но все же видимо не правильно, коль не нашел!) ни фигашеньки кроме как в sys32 не показала.
2Billy - спасибо за ссылку - очень любопытная вещь. Не слышал про такое.
2Waterbyte - Даже если убийство состоялось и завтра ничего не вылезет,
все равно интересно покопаться. Я пытался искать, и она мне, зараза, (вроде и правильно поиск
делал, но все же видимо не правильно, коль не нашел!) ни фигашеньки кроме как в sys32 не показала.
2Billy - спасибо за ссылку - очень любопытная вещь. Не слышал про такое.
- Stanislav
- Mr. Minority Report
- Сообщения: 45335
- Зарегистрирован: 19 окт 2005, 16:33
- Откуда: Moscow - Richmond - New Wesт - Burnaby - PoCo
Re: Windows 2000 question
Ну это просто пестня...
Интересно, сколько народу из присутствующих в теме стебутся, а сколько говорит серьезно...
Интересно, сколько народу из присутствующих в теме стебутся, а сколько говорит серьезно...
- Waterbyte
- Графоман
- Сообщения: 48035
- Зарегистрирован: 10 авг 2007, 13:43
Re: Windows 2000 question
незаметно присоединяйтесь...Stanislav писал(а):Ну это просто пестня...
- Billy
- Пользователь
- Сообщения: 139
- Зарегистрирован: 10 май 2006, 23:04
- Откуда: PoMo, BC
Re: Windows 2000 question
Ну я то однозначно стебусь.Stanislav писал(а):Интересно, сколько народу из присутствующих в теме стебутся, а сколько говорит серьезно...

- Stanislav
- Mr. Minority Report
- Сообщения: 45335
- Зарегистрирован: 19 окт 2005, 16:33
- Откуда: Moscow - Richmond - New Wesт - Burnaby - PoCo
Re: Windows 2000 question
На самом деле я колеблюсь между цифрой 2 и 3Billy писал(а):Ну я то однозначно стебусь.Stanislav писал(а):Интересно, сколько народу из присутствующих в теме стебутся, а сколько говорит серьезно...
