Страница 1 из 1
Windows 2000 question
Добавлено: 29 июн 2010, 17:25
tut
Привет!
Может кто знает как.
Windows 2000 РС infected - Маккафи показывает
2 файла: svchost.exe and services.exe. Никак не могу их убить!
1. Если просто замещаю с заведомо чистого РС (предварительно переименовав
хреновые, а потом скопировав "чистые") - Винда, видимо не узнав мною
подставленные как "свои" - замещает откуда то взятыми зараженными.
(подставляемые файлы - такой же версии (Windows 2000 SP2))
2. Просто загружаюсь с Linux CD, тупо убиваю их, копирую чистые - после
перезагрузки те же шары.
Где Винда "прячет" (откуда "достает") файлы, которые я хочу убить?
В ХР есть System Restore Disable/enable опция, в 2000 таковой вроде бы нет...
гуглил - ничего не нарыл...
Всем Спасибо.
Re: Windows 2000 question
Добавлено: 29 июн 2010, 21:19
Waterbyte
tut писал(а):Где Винда "прячет" (откуда "достает") файлы, которые я хочу убить?
у меня в хр, помимо system32, svchost ещё живёт в servicepackfiles\i386 и $ntservicepackuninstall$.
места обитания services.exe:
\system32\dllcache\services.exe
\system32\services.exe
\$hf_mig$\kb956572\sp3qfe\services.exe
\$ntuninstallkb956572$\services.exe
\servicepackfiles\i386\services.exe
\$ntservicepackuninstall$\services.exe
\mui\fallback\0419\services.exe.mui
пробегись по ним, посравнивай файлы, авось, и найдёшь, какие заразные. я в своё время так и делал. уж очень сносить и переставлять было лениво.
пыс. щас подниму w2k, гляну, где они в ней.
Re: Windows 2000 question
Добавлено: 29 июн 2010, 22:00
tut
Спасибо!
В 2К в winnt\sys32\. оба.
Мне кажется я все же убил их. Каждый раз после перезагрузки, Маккафи все равно показывал их
инфицированными, сейчас нашел KillBox - у которого есть опция - убивать при перезагрузки, выносить
их из системы и еще к тому же замещать тем, чем покажу. Несколько раз после этого перезагружался,
вроде бы чисто. А может притаились. Завтра будет видно. Противно что сеть, а выключать из нее все подряд
не имею возможности...
Re: Windows 2000 question
Добавлено: 29 июн 2010, 22:07
Waterbyte
tut писал(а):В 2К в winnt\sys32\. оба.
дык, это сабо сомой. я думал, ты другие места ищешь. глянул в 2000. svchost есть ещё в dllcache, а services - в servicepackfiles\i386. проверь версию и там на всякий случай. кста, по-моему, в dllcache можно просто прибить. оно туда сё равно попадёт, коли надо будет.
Re: Windows 2000 question
Добавлено: 29 июн 2010, 22:18
Billy
Рекомендую также взять
вот эту утилитку и просканировать системные директории на предмет наличия NTFS-потоков. Вот так например:
Ею же (с опцией -d) можно и грохнуть обнаруженные.
Подробно почитать можно
здесь, в описании утилиты.
Если найдутся какие-то потоки, прицепленные к системным файлам, скопируйте имена и поищите в реестре, там точно будут прописаны автозапуски этой хрени.
Мне лично не раз приходилось выколупывать вирусы, живущие в NTFS-потоках, прицепленных к services.exe в том числе.
Re: Windows 2000 question
Добавлено: 29 июн 2010, 22:52
tut
Всем большое спасибо.
2Waterbyte - Даже если убийство состоялось и завтра ничего не вылезет,
все равно интересно покопаться. Я пытался искать, и она мне, зараза, (вроде и правильно поиск
делал, но все же видимо не правильно, коль не нашел!) ни фигашеньки кроме как в sys32 не показала.
2Billy - спасибо за ссылку - очень любопытная вещь. Не слышал про такое.
Re: Windows 2000 question
Добавлено: 30 июн 2010, 08:55
Stanislav
Ну это просто пестня...
Интересно, сколько народу из присутствующих в теме стебутся, а сколько говорит серьезно...
Re: Windows 2000 question
Добавлено: 30 июн 2010, 13:30
Waterbyte
Stanislav писал(а):Ну это просто пестня...
незаметно присоединяйтесь...
Re: Windows 2000 question
Добавлено: 30 июн 2010, 23:14
Billy
Stanislav писал(а):Интересно, сколько народу из присутствующих в теме стебутся, а сколько говорит серьезно...
Ну я то однозначно
стебусь.

Re: Windows 2000 question
Добавлено: 01 июл 2010, 19:57
Stanislav
Billy писал(а):Stanislav писал(а):Интересно, сколько народу из присутствующих в теме стебутся, а сколько говорит серьезно...
Ну я то однозначно
стебусь.

На самом деле я колеблюсь между цифрой 2 и 3
