Перейти к содержимому


Фото
- - - - -

Процесс Smphost.exe


  • Please log in to reply
23 ответов в этой теме

#1 Denis Nikolayev

Denis Nikolayev

    Member

  • Posters
  • 461 Сообщений:

Отправлено 21 Июль 2010 - 14:48

Здравствуйте! Может кто поможет разъяснить, стоит ли волноваться. Появился процесс smphost.exe, которого раньше не было. Сам файл лежит в system32, причем он прописал себя в автозапуск (раздел RUN в реестре). Хотя производитель у него указан Майкрософт, но у меня возникают сомнения по поводу его безвредности.
А сомнения вот какие - когда процесс запущен, в фоне начинают периодически запускаться процессы iexplorer.exe (прежде чем я их заметил, запустилось около 20-ти копий), причем самого окна не видно, но при попытке завершить процесс в случайном месте на экране вылезает балон с текстом что-то типа "Вкладка была закрыта некорректно и будет перезапущена". При этом процесс iexplorer.exe остается на месте. Зато сам smphost.exe завершается без проблем, а после его завершения iexplorer.exe перестают запускаться.
Доктор Веб молчит, поэтому меня терзают сомнения, действительно ли это что-то вредоносное, или же у меня паранойя :lol:

#2 maxic

maxic

    Keep yourself alive

  • Moderators
  • 13 184 Сообщений:

Отправлено 21 Июль 2010 - 14:50

Доктор Веб молчит, поэтому меня терзают сомнения, действительно ли это что-то вредоносное, или же у меня паранойя :lol:

Перенос темы в Помощь по лечению и логи по правилам раздела http://forum.drweb.com/public/style_emoticons/default/smile.png
Логи уже можно делать.
А подозрительный ваш файлик проверьте на virustotal.com и ссылку на результат приложите.

#3 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 21 Июль 2010 - 14:51

http://www.virustotal.com

http://mrbelyash.narod.ru/drweb/checksystemfile.zip
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#4 Denis Nikolayev

Denis Nikolayev

    Member

  • Posters
  • 461 Сообщений:

Отправлено 21 Июль 2010 - 15:03

Судя по результатам проверки virustotal.com файл не вирусный
Результат проверки

mrbelyash, ваша программка checksystemfile на файл ответила "unsigned"

Логи сделаю и обязательно приложу.

#5 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 21 Июль 2010 - 15:04

Судя по результатам проверки virustotal.com файл не вирусный
Результат проверки

mrbelyash, ваша программка checksystemfile на файл ответила "unsigned"

Логи сделаю и обязательно приложу.

А файлик пока можно в вирлаб отправить,ссылка вверху
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#6 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 21 Июль 2010 - 15:12

А файлик пока можно в вирлаб отправить,ссылка вверху

Не "можно", а "нужно". Что-то явно не то:
sigcheck: publisher....: Microsoft Corporation
copyright....: Copyright © 2010
product......: Microsoft Windows operation system 2010 ©
description..: smphost
original name: smphost.exe
internal name: smphost
file version.: 1, 0, 8562, 1005
comments.....: SMP Host process
signers......: -
signing date.: -
verified.....: Unsigned
:lol:
С уважением,
Борис А. Чертенко aka Borka.

#7 Алексей.

Алексей.

    Advanced Member

  • Posters
  • 680 Сообщений:

Отправлено 21 Июль 2010 - 15:16

А файлик пока можно в вирлаб отправить,ссылка вверху

Не "можно", а "нужно". Что-то явно не то:
sigcheck: publisher....: Microsoft Corporation
copyright....: Copyright © 2010
product......: Microsoft Windows operation system 2010 ©
description..: smphost
original name: smphost.exe
internal name: smphost
file version.: 1, 0, 8562, 1005
comments.....: SMP Host process
signers......: -
signing date.: -
verified.....: Unsigned
:lol:



Сборка?

#8 Denis Nikolayev

Denis Nikolayev

    Member

  • Posters
  • 461 Сообщений:

Отправлено 21 Июль 2010 - 15:27

Файл уже отправил в вирлаб :lol:

Алексеi, нет, не сборка http://forum.drweb.com/public/style_emoticons/default/smile.png xp sp 3 плюс еще пак обновлений

#9 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 21 Июль 2010 - 15:33

Номер тикета сюда киньте.

Личный сайт по Энкодерам - http://vmartyanov.ru/


#10 Denis Nikolayev

Denis Nikolayev

    Member

  • Posters
  • 461 Сообщений:

Отправлено 22 Июль 2010 - 07:15

v.martyanov
номер тикета: drweb.com #1426764
но уже пришел ответ от вирлаба:
Ваш запрос был проанализирован. Соответствующая запись добавлена в вирусную базу Dr.Web и будет доступна при следующем обновлении.

Угроза: Trojan.Click1.25278

P.S.: DrWeb с сегодняшним обновлением его уже детектит :lol:

#11 Denis Nikolayev

Denis Nikolayev

    Member

  • Posters
  • 461 Сообщений:

Отправлено 22 Июль 2010 - 07:26

Вот логи :lol:

Прикрепленные файлы:

  • Прикрепленный файл  reports.rar   140,54К   16 Скачано раз


#12 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 23 Июль 2010 - 06:55

C:\WINDOWS\system32\dllcache\cb32.exe-на VT
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#13 Denis Nikolayev

Denis Nikolayev

    Member

  • Posters
  • 461 Сообщений:

Отправлено 23 Июль 2010 - 09:00

C:\WINDOWS\system32\dllcache\cb32.exe-на VT


хм... послал, написали, что файл уже проанализирован. Ответ
а так вообще чистый вроде. Ответ

#14 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 23 Июль 2010 - 09:01

C:\WINDOWS\system32\dllcache\cb32.exe-на VT


хм... послал, написали, что файл уже проанализирован. Ответ
а так вообще чистый вроде. Ответ


Ну и чудненько. Какие-то проблемы еще остались?
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#15 Denis Nikolayev

Denis Nikolayev

    Member

  • Posters
  • 461 Сообщений:

Отправлено 23 Июль 2010 - 09:24

C:\WINDOWS\system32\dllcache\cb32.exe-на VT


хм... послал, написали, что файл уже проанализирован. Ответ
а так вообще чистый вроде. Ответ


Ну и чудненько. Какие-то проблемы еще остались?


Да нет :lol: я сопсна тот файлик (smphost.exe) сразу же изолировал и хвосты от него вроде почистил в автозагрузке. Так что все хорошо. Спасибо за помощь.

#16 Denis Nikolayev

Denis Nikolayev

    Member

  • Posters
  • 461 Сообщений:

Отправлено 14 Октябрь 2010 - 15:17

Снова появился файлик smphost.exe ;) симптомы те же самые. Причем на этот раз его DrWeb не детектит, хотя старый убил сразу же. Послал новый файл в вирлаб, но ответа пока что не последовало. Тикет drweb.com #1514830.

#17 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 14 Октябрь 2010 - 15:18

Логи делать будем?
С уважением,
Борис А. Чертенко aka Borka.

#18 Denis Nikolayev

Denis Nikolayev

    Member

  • Posters
  • 461 Сообщений:

Отправлено 14 Октябрь 2010 - 16:00

Borka

Конечно ;) Вот они.

Прикрепленные файлы:

  • Прикрепленный файл  reports.rar   67,19К   14 Скачано раз


#19 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 14 Октябрь 2010 - 16:20

Пофиксите в Хайджеке:
O4 - HKLM\..\Run: [smphost] %windir%\system32\smphost.exe

Адреса Вам знакомы: 81.25.0.33 и okuladm.local ?

Что-то в логе сканера нет smphost.exe... А что в логе спайдера про этот файл?
С уважением,
Борис А. Чертенко aka Borka.

#20 Denis Nikolayev

Denis Nikolayev

    Member

  • Posters
  • 461 Сообщений:

Отправлено 15 Октябрь 2010 - 07:15

81.25.0.33 - DNS нашего провайдера, okuladm.local - имя домена в локальной сети.
smphost.exe нет в логе, т.к. я его из system32 уже убрал, заархивировал и в вирлаб послал :) Насчет лога спайдера - я его посылаю, сам посмотреть не смог, т.к. он почему-то нечитабельный... Насчет файла smphost.exe могу сказать только одно - ни сканер, ни спайдер его не детектят, хотя и так и так проверял.

Еще хочу сказать, что с проблемой-то я справился - это не сложно, все заключается только в удалении самого файла и записи о нем в реестре. Просто интересно, почему файл не детектится. Если он изменился, то хотелось бы, чтобы его проверили и если это суслик, внесли в базы ;)

Прикрепленные файлы:


Сообщение было изменено Denis Niklayev: 15 Октябрь 2010 - 07:21