Перейти к содержимому


Фото
- - - - -

Вирус создает службы


  • Please log in to reply
14 ответов в этой теме

#1 kurser

kurser

    Newbie

  • Members
  • 2 Сообщений:

Отправлено 07 Апрель 2024 - 23:57

Всем привет! Уже больше месяца не могу избавится от вируса... Он создает службы около 20 шт, а может и больше. Службы вируса сразу бросаются в глаза потому, что имеют одинаковые префиксы в конце названия (например _401а6). После перезагрузки ноута, службы опять появляются с новыми названиями и префиксами. Пробовал удалять эти службы, большинство получается удалить, а пару штук не могу удалить даже через командную строку с правами администратора - пишет нет прав доступа. Вирус как-то блокирует администратора. Не могу понять что он вообще  делает и как называется, антивирусник его не видит. Я так понял что вирус сделал инъекции в файл C:\Windows\system32\svchost.exe и запускается вместе с системой. Прошу помощи в лечении...

 

Логи:

Dr. Web. Secutity Space

Dr.Web. Fixlt!

Прикрепленные файлы:



#2 Dr.Robot

Dr.Robot

    Poster

  • Helpers
  • 3 105 Сообщений:

Отправлено 07 Апрель 2024 - 23:57

1. Если Вы подозреваете у себя на компьютере вирусную активность и хотите получить помощь в этом разделе,

Вам необходимо кроме описания проблемы приложить к письму логи работы двух программ - сканера Dr. Web (или CureIt!, если антивирус Dr. Web не установлен на Вашем ПК), DrWeb SysInfo. Дождитесь окончания работы сканера Dr. Web или CureIt!, прежде, чем запускать DrWeb SysInfo. Без логов помочь Вам не сможет даже самый квалифицированный специалист. Так как логи могут иметь большой объём, превышающий ограничения форума, то рекомендуем закачать их на какой-нибудь файлообменник, а на форуме указать ссылку.

2. Если у Вас зашифрованы файлы,

Внимание! Услуга по расшифровке файлов предоставляется только лицензионным пользователям продуктов Dr.Web, у которых на момент заражения была установлена актуальная коммерческая лицензия Dr.Web Security Space или Dr.Web Enterprise Security Suite.

Что НЕ нужно делать:
- лечить и удалять найденные антивирусом вирусы в автоматическом режиме или самостоятельно. Можно переместить всё найденное в карантин, а после спросить специалистов или не предпринимать никаких действий, а просто сообщить название найденных вирусов;
- переустанавливать операционную систему;
- менять расширение у зашифрованных файлов;
- очищать папки с временными файлами, а также историю браузера;
- использовать самостоятельно без консультации с вирусным аналитиком Dr. Web дешифраторы из "Аптечки сисадмина" Dr. Web;
- использовать дешифраторы рекомендуемые в других темах с аналогичной проблемой.

Что необходимо сделать:
- прислать в вирусную лабораторию Dr. Web https://support.drweb.com/new/free_unlocker/?keyno=&for_decode=1 несколько зашифрованных файлов и, если есть, их не зашифрованные копии в категорию Запрос на лечение. Дожидаться ответа на Вашу почту вирусного аналитика и далее следовать его указаниям ведя с ним переписку по почте. На форуме рекомендуется указать номер тикета вирлаба - это номер Вашего запроса, содержащий строку вида [drweb.com #3219200];



#3 NickM

NickM

    Member

  • Posters
  • 186 Сообщений:

Отправлено 08 Апрель 2024 - 05:58

Службы для отдельных пользователей в Windows



#4 kurser

kurser

    Newbie

  • Members
  • 2 Сообщений:

Отправлено 08 Апрель 2024 - 09:27

Это не вирус? Ну тогда тема закрыта.



#5 maxic

maxic

    Keep yourself alive

  • Moderators
  • 12 867 Сообщений:

Отправлено 08 Апрель 2024 - 09:33

kurser, не обращайте внимания. NickM решил блеснуть знанием что такое службы и поделиться им. К теме имеет опосредованное отношение.



#6 pig

pig

    Бредогенератор

  • Helpers
  • 10 855 Сообщений:

Отправлено 08 Апрель 2024 - 10:02

Таки обе службы со скриншотов в приведённом списке значатся. И у себя такое наблюдаю.


Почтовый сервер Eserv тоже работает с Dr.Web

#7 maxic

maxic

    Keep yourself alive

  • Moderators
  • 12 867 Сообщений:

Отправлено 08 Апрель 2024 - 10:35



Это не вирус? Ну тогда тема закрыта.

Как минимум, на скринах вполне легальные службы (посмотрел у себя тоже, по наводке pig)

А вот логи расковыривать надо отдельно на предмет, есть ли там подозрительная активность.



#8 Ivan Korolev

Ivan Korolev

    Poster

  • Virus Analysts
  • 1 369 Сообщений:

Отправлено 08 Апрель 2024 - 11:27

Если выкладываете логи, то не забывайте еще права на их сскачку выдавать...



#9 NickM

NickM

    Member

  • Posters
  • 186 Сообщений:

Отправлено 08 Апрель 2024 - 13:17

NickM решил блеснуть знанием что такое службы и поделиться им. К теме имеет опосредованное отношение.

Пжлст., дочитайте по ссылке до конца страницы. 



#10 maxic

maxic

    Keep yourself alive

  • Moderators
  • 12 867 Сообщений:

Отправлено 08 Апрель 2024 - 16:00

NickM, человеку нужно понять, есть у него заражение или нет. Правда, отчеты для скачивания недоступны.



#11 NickM

NickM

    Member

  • Posters
  • 186 Сообщений:

Отправлено 08 Апрель 2024 - 16:12

человеку нужно понять, есть у него заражение или нет.

Кому-что, а как по Мне, сначала следует разобраться как работает системный функционал, а уже после браться за поиск вырусов, иначе можно долечиться до состояния-нестояния.



#12 maxic

maxic

    Keep yourself alive

  • Moderators
  • 12 867 Сообщений:

Отправлено 08 Апрель 2024 - 16:20

NickM, прежде чем заниматься удалением служб, да, не мешало бы понять, надо ли их удалять  ;)

Но в целом - комп не для специалистов сейчас. А им нужно просто чтобы работало. Без необходимости разбираться в службах.



#13 Ivan Korolev

Ivan Korolev

    Poster

  • Virus Analysts
  • 1 369 Сообщений:

Отправлено 08 Апрель 2024 - 17:22

Если уж на то пошло, вон в соседнем тикете троян именно под службу с подобным именем и маскируется. 

 

Поэтому если уж человек сюда пришел, то неплохо бы сначала убедиться, что нет заражения, а потом уже посылать читать про специфичные фичи ОС.



#14 Alexander007

Alexander007

    Poster

  • Posters
  • 1 024 Сообщений:

Отправлено 08 Апрель 2024 - 17:54

Ну я , посмотрел и по гуглил : NickM, подозреваю на похожую обсуждалось где то 2020 году , https://vms.drweb.ru/virus/?i=20740491&lng=ru, похожий вердикт этого угрозы : Trojan.PWS.Siggen2.41611 . Что то типа родного службы ..

Global Malware Hunting.


#15 NickM

NickM

    Member

  • Posters
  • 186 Сообщений:

Отправлено 08 Апрель 2024 - 18:26

Если уж на то пошло, вон в соседнем тикете троян именно под службу с подобным именем и маскируется.

И, там тоже в параметрах службы:

cmdline="C:\Windows\system32\svchost.exe -k * -p"

Сомневаюсь.




Читают тему: 1

0 пользователей, 1 гостей, 0 скрытых