Aller au contenu


Photo
- - - - -

Вирус создает службы


  • Please log in to reply
14 réponses à ce sujet

#1 kurser

kurser

    Newbie

  • Members
  • 2 messages

Posté 07 avril 2024 - 23:57

Всем привет! Уже больше месяца не могу избавится от вируса... Он создает службы около 20 шт, а может и больше. Службы вируса сразу бросаются в глаза потому, что имеют одинаковые префиксы в конце названия (например _401а6). После перезагрузки ноута, службы опять появляются с новыми названиями и префиксами. Пробовал удалять эти службы, большинство получается удалить, а пару штук не могу удалить даже через командную строку с правами администратора - пишет нет прав доступа. Вирус как-то блокирует администратора. Не могу понять что он вообще  делает и как называется, антивирусник его не видит. Я так понял что вирус сделал инъекции в файл C:\Windows\system32\svchost.exe и запускается вместе с системой. Прошу помощи в лечении...

 

Логи:

Dr. Web. Secutity Space

Dr.Web. Fixlt!

Fichier(s) joint(s)



#2 Dr.Robot

Dr.Robot

    Poster

  • Helpers
  • 3 108 messages

Posté 07 avril 2024 - 23:57

1. Если Вы подозреваете у себя на компьютере вирусную активность и хотите получить помощь в этом разделе,

Вам необходимо кроме описания проблемы приложить к письму логи работы двух программ - сканера Dr. Web (или CureIt!, если антивирус Dr. Web не установлен на Вашем ПК), DrWeb SysInfo. Дождитесь окончания работы сканера Dr. Web или CureIt!, прежде, чем запускать DrWeb SysInfo. Без логов помочь Вам не сможет даже самый квалифицированный специалист. Так как логи могут иметь большой объём, превышающий ограничения форума, то рекомендуем закачать их на какой-нибудь файлообменник, а на форуме указать ссылку.

2. Если у Вас зашифрованы файлы,

Внимание! Услуга по расшифровке файлов предоставляется только лицензионным пользователям продуктов Dr.Web, у которых на момент заражения была установлена актуальная коммерческая лицензия Dr.Web Security Space или Dr.Web Enterprise Security Suite.

Что НЕ нужно делать:
- лечить и удалять найденные антивирусом вирусы в автоматическом режиме или самостоятельно. Можно переместить всё найденное в карантин, а после спросить специалистов или не предпринимать никаких действий, а просто сообщить название найденных вирусов;
- переустанавливать операционную систему;
- менять расширение у зашифрованных файлов;
- очищать папки с временными файлами, а также историю браузера;
- использовать самостоятельно без консультации с вирусным аналитиком Dr. Web дешифраторы из "Аптечки сисадмина" Dr. Web;
- использовать дешифраторы рекомендуемые в других темах с аналогичной проблемой.

Что необходимо сделать:
- прислать в вирусную лабораторию Dr. Web https://support.drweb.com/new/free_unlocker/?keyno=&for_decode=1 несколько зашифрованных файлов и, если есть, их не зашифрованные копии в категорию Запрос на лечение. Дожидаться ответа на Вашу почту вирусного аналитика и далее следовать его указаниям ведя с ним переписку по почте. На форуме рекомендуется указать номер тикета вирлаба - это номер Вашего запроса, содержащий строку вида [drweb.com #3219200];



#3 NickM

NickM

    Member

  • Posters
  • 186 messages

Posté 08 avril 2024 - 05:58

Службы для отдельных пользователей в Windows



#4 kurser

kurser

    Newbie

  • Members
  • 2 messages

Posté 08 avril 2024 - 09:27

Это не вирус? Ну тогда тема закрыта.



#5 maxic

maxic

    Keep yourself alive

  • Moderators
  • 12 869 messages

Posté 08 avril 2024 - 09:33

kurser, не обращайте внимания. NickM решил блеснуть знанием что такое службы и поделиться им. К теме имеет опосредованное отношение.



#6 pig

pig

    Бредогенератор

  • Helpers
  • 10 856 messages

Posté 08 avril 2024 - 10:02

Таки обе службы со скриншотов в приведённом списке значатся. И у себя такое наблюдаю.


Почтовый сервер Eserv тоже работает с Dr.Web

#7 maxic

maxic

    Keep yourself alive

  • Moderators
  • 12 869 messages

Posté 08 avril 2024 - 10:35



Это не вирус? Ну тогда тема закрыта.

Как минимум, на скринах вполне легальные службы (посмотрел у себя тоже, по наводке pig)

А вот логи расковыривать надо отдельно на предмет, есть ли там подозрительная активность.



#8 Ivan Korolev

Ivan Korolev

    Poster

  • Virus Analysts
  • 1 370 messages

Posté 08 avril 2024 - 11:27

Если выкладываете логи, то не забывайте еще права на их сскачку выдавать...



#9 NickM

NickM

    Member

  • Posters
  • 186 messages

Posté 08 avril 2024 - 13:17

NickM решил блеснуть знанием что такое службы и поделиться им. К теме имеет опосредованное отношение.

Пжлст., дочитайте по ссылке до конца страницы. 



#10 maxic

maxic

    Keep yourself alive

  • Moderators
  • 12 869 messages

Posté 08 avril 2024 - 16:00

NickM, человеку нужно понять, есть у него заражение или нет. Правда, отчеты для скачивания недоступны.



#11 NickM

NickM

    Member

  • Posters
  • 186 messages

Posté 08 avril 2024 - 16:12

человеку нужно понять, есть у него заражение или нет.

Кому-что, а как по Мне, сначала следует разобраться как работает системный функционал, а уже после браться за поиск вырусов, иначе можно долечиться до состояния-нестояния.



#12 maxic

maxic

    Keep yourself alive

  • Moderators
  • 12 869 messages

Posté 08 avril 2024 - 16:20

NickM, прежде чем заниматься удалением служб, да, не мешало бы понять, надо ли их удалять  ;)

Но в целом - комп не для специалистов сейчас. А им нужно просто чтобы работало. Без необходимости разбираться в службах.



#13 Ivan Korolev

Ivan Korolev

    Poster

  • Virus Analysts
  • 1 370 messages

Posté 08 avril 2024 - 17:22

Если уж на то пошло, вон в соседнем тикете троян именно под службу с подобным именем и маскируется. 

 

Поэтому если уж человек сюда пришел, то неплохо бы сначала убедиться, что нет заражения, а потом уже посылать читать про специфичные фичи ОС.



#14 Alexander007

Alexander007

    Poster

  • Posters
  • 1 035 messages

Posté 08 avril 2024 - 17:54

Ну я , посмотрел и по гуглил : NickM, подозреваю на похожую обсуждалось где то 2020 году , https://vms.drweb.ru/virus/?i=20740491&lng=ru, похожий вердикт этого угрозы : Trojan.PWS.Siggen2.41611 . Что то типа родного службы ..

Global Malware Hunting.


#15 NickM

NickM

    Member

  • Posters
  • 186 messages

Posté 08 avril 2024 - 18:26

Если уж на то пошло, вон в соседнем тикете троян именно под службу с подобным именем и маскируется.

И, там тоже в параметрах службы:

cmdline="C:\Windows\system32\svchost.exe -k * -p"

Сомневаюсь.




1 utilisateur(s) li(sen)t ce sujet

0 membre(s), 1 invite(s), 0 utilisateur(s) anonyme(s)