Если это "Health Key and Certificate Management Service", то сабжа, похоже, нет. Если это не оно, тогда посмотреть в HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\hkmsvc, какой у этой службы "ImagePath", посмотреть в ФАРе, есть ли эта DLL, и если - проверить на Вирустотале.Ну тогда
hkmsvc

Win32.hllw.shadow.based.
#61
Отправлено 29 Январь 2009 - 23:10
Борис А. Чертенко aka Borka.
#63
Отправлено 29 Январь 2009 - 23:23
Вот "ImagePath"Если это "Health Key and Certificate Management Service", то сабжа, похоже, нет. Если это не оно, тогда посмотреть в HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\hkmsvc, какой у этой службы "ImagePath", посмотреть в ФАРе, есть ли эта DLL, и если - проверить на Вирустотале.Ну тогда
hkmsvc
%SystemRoot%\System32\svchost.exe -k netsvcs
#64
Отправлено 29 Январь 2009 - 23:36
Виноват, не то. http://forum.drweb.com/public/style_emoticons/default/sad.png Нужно HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\hkmsvc\ParametersВот "ImagePath"Если это "Health Key and Certificate Management Service", то сабжа, похоже, нет. Если это не оно, тогда посмотреть в HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\hkmsvc, какой у этой службы "ImagePath", посмотреть в ФАРе, есть ли эта DLL, и если - проверить на Вирустотале.Ну тогда
hkmsvc
%SystemRoot%\System32\svchost.exe -k netsvcs
ServiceDll - тут будет путь к DLL.
Борис А. Чертенко aka Borka.
#66
Отправлено 29 Январь 2009 - 23:41
Виноват, не то. http://forum.drweb.com/public/style_emoticons/default/sad.png Нужно HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\hkmsvc\ParametersВот "ImagePath"Если это "Health Key and Certificate Management Service", то сабжа, похоже, нет. Если это не оно, тогда посмотреть в HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\hkmsvc, какой у этой службы "ImagePath", посмотреть в ФАРе, есть ли эта DLL, и если - проверить на Вирустотале.Ну тогда
hkmsvc
%SystemRoot%\System32\svchost.exe -k netsvcs
ServiceDll - тут будет путь к DLL.
%SystemRoot%\System32\kmsvc.dll
Отправил на вирустотал - но никакой из антивирусов не определил что он инфицирован
#67
Отправлено 29 Январь 2009 - 23:43
Если указывали свою почту, то должен прийти письмо, что-то вродеОтправил 3 зараженных файла. А какой номер тикета?Сюда его. Потом сюда же номер тикета.Drweb похоже не определил здесь вирусы
И чем их убирать?
=======
Уважаемый ...,
Это сообщение автоматически сформировано в ответ
на Ваш запрос относительно:
"тема".
Детальная информация о Вашем запросе представлена ниже.
В данный момент никаких действий от Вас не требуется.
Вашему запросу назначен идентификатор [drweb.com #хххххх].
Пожалуйста, включайте строку:
[drweb.com #хххххх].
в поле Subject всей Вашей корреспонденции по данной теме.
Для этого вы можете просто ответить на это или любое
другое письмо по данной теме.
Спасибо за сотрудничество.
=======
Вот этот "#хххххх" и есть тикет.
Борис А. Чертенко aka Borka.
#68
Отправлено 29 Январь 2009 - 23:45
А что в свойствах этого файла?%SystemRoot%\System32\kmsvc.dll
Отправил на вирустотал - но никакой из антивирусов не определил что он инфицирован
Борис А. Чертенко aka Borka.
#69
Отправлено 30 Январь 2009 - 09:31
А что в свойствах этого файла?%SystemRoot%\System32\kmsvc.dll
Отправил на вирустотал - но никакой из антивирусов не определил что он инфицирован
Пробывал его удалить - он появляется снова.
Свойства - компонент неизвестного приложения, размер 60кб, создан 14 апреля 2008, изменен 30 января 2009
Авторские права майкрософт , служба управления ключами, версия 5.1.2600.5512
#70
Отправлено 30 Январь 2009 - 11:44
c:\windows\system32\drivers\gaopdxoxstowyk.sys - видите у себя такой файл? Посмотрите свойства, проверьте на http://www.virustotal.com/
О! Так это ж Backdoor.TDSS! В вирлаб его, поганца! В вирлаб! :-)
Личный сайт по Энкодерам - http://vmartyanov.ru/
#71
Отправлено 30 Январь 2009 - 15:18
Что это за файлы, как определили, что зараженные ? Тикеты получили? Приведите.Отправил 3 зараженных файла. А какой номер тикета?
#72
Отправлено 30 Январь 2009 - 18:13
Что это за файлы, как определили, что зараженные ? Тикеты получили? Приведите.Отправил 3 зараженных файла. А какой номер тикета?
Определил виртуалабом. Файлы те что вы сказали.
C:\WINDOWS\system32\drivers\gaopdxdairfldl.sys #771277 Вирус: BackDoor.Tdss.59.
C:\WINDOWS\system32\drivers\gaopdxoxstowyk.sys #771270 Вирус: BackDoor.Tdss.51.
C:\WINDOWS\system32\drivers\gaopdxkrgkomuw.sys #771276 -
После того как я их удалил Виндоус теперь апдейтится (раньше заменялся на гугл) и есет разблокировался (выдавал ip 127.0.0.1).
#73
Отправлено 30 Январь 2009 - 21:15
Отлично.Определил виртуалабом. Файлы те что вы сказали.

#74
Отправлено 30 Январь 2009 - 23:57
Отлично.Определил виртуалабом. Файлы те что вы сказали.
Делайте новый комплект логов.
Вот новый комплект. Возможно еще чтото осталось - при входе в сеть система пытается прослушать 138 порт.
Прикрепленные файлы:
#75
Отправлено 31 Январь 2009 - 00:13
O23 - Service: Norton 2009 Reset (.norton2009Reset) - Unknown owner - C:\Documents and Settings\All Users\Application Data\Norton\Norton2009Reset.exe
Сталкер ставит свой сервис?
O23 - Service: Stalker (Pro) Drivers Auto Removal (pr2ajtsb) (pr2ajtsb) - 1C: Multimedia - C:\WINDOWS\system32\pr2ajtsb.exe

#76
Отправлено 31 Январь 2009 - 00:15
Эээ..
Сталкер ставит свой сервис?
Фик его знает наверняка, кажется, он со старфорсом в комплекте идет.
#77
Отправлено 31 Январь 2009 - 00:17
Там еще круче:Эээ..
O23 - Service: Norton 2009 Reset (.norton2009Reset) - Unknown owner - C:\Documents and Settings\All Users\Application Data\Norton\Norton2009Reset.exe
O23 - Service: Norton 2009 Reset (.norton2009Reset) - Unknown owner - C:\Documents and Settings\All Users\Application Data\Norton\Norton2009Reset.exe
O23 - Service: Dr.Web R Scanning Engine (DrWebEngine) (DrWebEngine) - Doctor Web, Ltd. - C:\Program Files\Common Files\Doctor Web\Scanning Engine\dwengine.exe
O23 - Service: Eset HTTP Server (EhttpSrv) - ESET - D:\Program Files\ESET\ESET NOD32 Antivirus\EHttpSrv.exe
O23 - Service: Eset Service (ekrn) - ESET - D:\Program Files\ESET\ESET NOD32 Antivirus\ekrn.exe
Борис А. Чертенко aka Borka.
#78
Отправлено 31 Январь 2009 - 00:21
#79
Отправлено 31 Январь 2009 - 00:23
http://yandex.ru/yandsearch?text=All+Users...2Fs2&lr=187
http://www.google.com/search?hl=ru&q=A...art=10&sa=N
#80
Отправлено 31 Январь 2009 - 00:38
pr2ajtsb - это драйвер защиты от какой-то игрушки
Проверил на вирустотал - ничего не определилось