Перейти к содержимому


Фото
- - - - -

Svchost.exe запрашивает подозрительные соединения


  • Please log in to reply
49 ответов в этой теме

#21 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 27 Апрель 2010 - 11:26

теперь services.exe запрашивает соединение с navlot.com...

Значит, не все извели. Повторяйте логи.
С уважением,
Борис А. Чертенко aka Borka.

#22 Flap_22

Flap_22

    Member

  • Posters
  • 109 Сообщений:

Отправлено 27 Апрель 2010 - 13:57

вот

Прикрепленные файлы:



#23 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 27 Апрель 2010 - 14:17

вот

Пофиксите в Хайджеке и посмотрите, не появляются ли записи:
R3 - URLSearchHook: (no name) - - (no file)
F2 - REG:system.ini: UserInit=C:\WINDOWS\SYSTEM32\Userinit.exe,C:\WINDOWS\system32\ffd0276a.exe,\\?\globalroot\systemroot\system32\9BCQLEO.exe,

А лог КуреИта где?
С уважением,
Борис А. Чертенко aka Borka.

#24 userr

userr

    Newbie

  • Members
  • 16 310 Сообщений:

Отправлено 27 Апрель 2010 - 14:26

вот

возьмите прилагаемый drweb_scan.zip вместо того, что из правил, и с помощью него сделайте лог сканера.
Прикрепленный файл  drweb_scan.zip   1,51К   20 Скачано раз

#25 Flap_22

Flap_22

    Member

  • Posters
  • 109 Сообщений:

Отправлено 27 Апрель 2010 - 14:42

Пофиксите в Хайджеке и посмотрите, не появляются ли записи:
R3 - URLSearchHook: (no name) - - (no file)
F2 - REG:system.ini: UserInit=C:\WINDOWS\SYSTEM32\Userinit.exe,C:\WINDOWS\system32\ffd0276a.exe,\\?\globalroot\systemroot\system32\9BCQLEO.exe,

сделал, записи не появляются

возьмите прилагаемый drweb_scan.zip вместо того, что из правил, и с помощью него сделайте лог сканера.

получается все тоже самое

#26 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 27 Апрель 2010 - 14:48

получается все тоже самое

Просто запустите сканер. Как отработает стартовую проверку - закрывайте, лог сюда.
С уважением,
Борис А. Чертенко aka Borka.

#27 userr

userr

    Newbie

  • Members
  • 16 310 Сообщений:

Отправлено 27 Апрель 2010 - 14:48

возьмите прилагаемый drweb_scan.zip вместо того, что из правил, и с помощью него сделайте лог сканера.

получается все тоже самое

не может быть.
сам сканер из агента или по ярлыку запускается?
файл drweb-scan.bat достали из архива, прежде чем запускать? Сделайте ещё раз, приложите drw_results.cab

#28 Flap_22

Flap_22

    Member

  • Posters
  • 109 Сообщений:

Отправлено 27 Апрель 2010 - 15:41

есть, получилось вроде



нашлось 2 вируса, веб переместил их.
Что с ними делать? удалить их из папки Infected?

Прикрепленные файлы:



#29 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 27 Апрель 2010 - 15:53

нашлось 2 вируса, веб переместил их.
Что с ними делать? удалить их из папки Infected?

А где это в логе? :)
С уважением,
Борис А. Чертенко aka Borka.

#30 Flap_22

Flap_22

    Member

  • Posters
  • 109 Сообщений:

Отправлено 27 Апрель 2010 - 15:59

хм, вот посмотрите скриншонт.
так что мне делать с этими инфицированными файлами которые в папке infected?

Прикрепленные файлы:

  • Прикрепленный файл  1.zip   53,1К   19 Скачано раз


#31 SergM

SergM

    Guru

  • Moderators
  • 9 387 Сообщений:

Отправлено 27 Апрель 2010 - 16:02

так что мне делать с этими инфицированными файлами которые в папке infected?

Зачем такой скриншот? Там же ноль информации по делу.
Нужна запись в логе CureIt!, где видно как сканер эти файлы детектит и в какое время был детект

#32 Flap_22

Flap_22

    Member

  • Posters
  • 109 Сообщений:

Отправлено 27 Апрель 2010 - 16:07

в правилах же написано "Если у Вас НЕ установлен Drweb
Скачайте свежий CureIt - это будет файл размером около 14 Мб"...
Мне значит все равно проделать операции с CureIt[ sensored ]?

#33 userr

userr

    Newbie

  • Members
  • 16 310 Сообщений:

Отправлено 27 Апрель 2010 - 16:09

в правилах же написано "Если у Вас НЕ установлен Drweb
Скачайте свежий CureIt - это будет файл размером около 14 Мб"...
Мне значит все равно проделать операции с CureIt[ sensored ]?

имелся ввиду сканер.
рестарт, обновите drweb, сделайте новый комплект логов для контроля.

#34 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 27 Апрель 2010 - 16:09

в правилах же написано "Если у Вас НЕ установлен Drweb
Скачайте свежий CureIt - это будет файл размером около 14 Мб"...
Мне значит все равно проделать операции с CureIt[ sensored ]?

АВ-Деск засчитывается за устновленного Доктора. :) Что в логе спайдера по перемещенным сусликам?
С уважением,
Борис А. Чертенко aka Borka.

#35 Flap_22

Flap_22

    Member

  • Posters
  • 109 Сообщений:

Отправлено 27 Апрель 2010 - 16:16

а где и как сделать лог спайдера?

#36 Flap_22

Flap_22

    Member

  • Posters
  • 109 Сообщений:

Отправлено 27 Апрель 2010 - 16:17

это лог спайдера?

Прикрепленные файлы:

  • Прикрепленный файл  SpIDer.zip   66,87К   13 Скачано раз


#37 SergM

SergM

    Guru

  • Moderators
  • 9 387 Сообщений:

Отправлено 27 Апрель 2010 - 16:21

это лог спайдера?

Да.
У Вас там только один инфицированный файл виден:

27-04-2010 17:53:33 [CL] (PID = 0640) C:\windows\system32\SETB.tmp - инфицирован Trojan.Starter.origin
27-04-2010 17:53:33 [CL] (PID = 0640) C:\windows\system32\SETB.tmp - перемещен как 'C:\Program Files\DrWeb AV-Desk\Infected.!!!\SETB.tmp.695E243B'

Зашлите его сюда http://vms.drweb.com/sendvirus в категорию Запрос на лечение с описанием ситуации.

#38 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 27 Апрель 2010 - 16:26

это лог спайдера?

Да.
У Вас там только один инфицированный файл виден:

27-04-2010 17:53:33 [CL] (PID = 0640) C:\windows\system32\SETB.tmp - инфицирован Trojan.Starter.origin
27-04-2010 17:53:33 [CL] (PID = 0640) C:\windows\system32\SETB.tmp - перемещен как 'C:\Program Files\DrWeb AV-Desk\Infected.!!!\SETB.tmp.695E243B'

Зашлите его сюда http://vms.drweb.com/sendvirus в категорию Запрос на лечение с описанием ситуации.

Если не перегружались, кто такой процесс с PID = 0640 ?
С уважением,
Борис А. Чертенко aka Borka.

#39 Flap_22

Flap_22

    Member

  • Posters
  • 109 Сообщений:

Отправлено 27 Апрель 2010 - 16:29

Зашлите его сюда http://vms.drweb.com/sendvirus в категорию Запрос на лечение с описанием ситуации.

Все сделал

#40 Flap_22

Flap_22

    Member

  • Posters
  • 109 Сообщений:

Отправлено 27 Апрель 2010 - 16:31

"кто такой процесс с PID = 0640 ? "
я не понял :)


Читают тему: 1

0 пользователей, 1 гостей, 0 скрытых