Forum.Psiline.Ru

Здравствуйте, гость ( Вход | Регистрация )

2 страниц V  1 2 >  
ОтветитьСоздать новую тему
> Вирус?, процесс svchost
KENaKEN
сообщение Mar 31 2005, 17:46
Сообщение #1


Почётный пользователь
****

Группа: Пользователь
Сообщений: 173
Регистрация: 26-August 04
Из: 3-я владимирская 32/31
Пользователь №: 562
Ваше имя: Лёха



Процесс svchost занимает 95-99% ЦП, это ДИКО тормозит систему. При его завершении выскакивает сообщение с отсчётом на 1 мин после чего ребут. ЧТО ЭТО? Перед этим неудачно хотел поставить сп2 (не совпал язык, у мя стоит XP_ENG+MUI а SP2_rus). Сканил комп NOD32 ничего... Щас буду каспером сканить.
Пользователь offlineПрофайлОтправить личное сообщение
Вернуться к началу страницы
+Цитировать сообщение
Joker
сообщение Mar 31 2005, 18:16
Сообщение #2


любитель гонок ...
******

Группа: Администратор
Сообщений: 1 159
Регистрация: 2-March 03
Из: Все мы от туда ...
Пользователь №: 2
Ваше имя: Алексей



(IMG:style_images/psiline/quotes/quot-top-left.gif) Цитата: (IMG:style_images/psiline/quotes/quot-top-right.gif)
(IMG:style_images/psiline/quotes/quot-by-left.gif) (KENaKEN @ Mar 31 2005, 17:46) (IMG:style_images/psiline/quotes/quot-by-right.gif)
(IMG:style_images/psiline/quotes/quot-top-right-10.gif)
Процесс svchost
*

(IMG:style_images/psiline/quotes/quot-bot-left.gif) (IMG:style_images/psiline/quotes/quot-bot-right.gif)



Посмотри внимательно на название - sVChost или sCVhost ? если sСVhost то 100% это вирус, если sVChost то это системный файл и у тебя что-то не так с виндой
Пользователь offlineПрофайлОтправить личное сообщение
Вернуться к началу страницы
+Цитировать сообщение
KENaKEN
сообщение Mar 31 2005, 18:23
Сообщение #3


Почётный пользователь
****

Группа: Пользователь
Сообщений: 173
Регистрация: 26-August 04
Из: 3-я владимирская 32/31
Пользователь №: 562
Ваше имя: Лёха



Просканил каспером (без архивов) нашёл 12 заражённых файлов, и это при условии что сегодня форматировал хард! Ужас! Из них 4 вируса 6 червей и 2 трояна! пока всё ьез проблем работает, но эта зараза начинается не сразу после загрузки компа. А процесс именно svchost.
Не помогло нифига =(((( Опять винду сносить =(
Пользователь offlineПрофайлОтправить личное сообщение
Вернуться к началу страницы
+Цитировать сообщение
Eugene
сообщение Mar 31 2005, 20:22
Сообщение #4


На старенького
******

Группа: Приватная
Сообщений: 2 206
Регистрация: 26-October 03
Из: СССР с приветом!
Пользователь №: 127
Ваше имя: Евгений



(IMG:style_images/psiline/quotes/quot-top-left.gif) Цитата: (IMG:style_images/psiline/quotes/quot-top-right.gif)
(IMG:style_images/psiline/quotes/quot-by-left.gif) (KENaKEN @ Mar 31 2005, 19:23) (IMG:style_images/psiline/quotes/quot-by-right.gif)
(IMG:style_images/psiline/quotes/quot-top-right-10.gif)
А процесс именно svchost.
Не помогло нифига =(((( Опять винду сносить =(
*

(IMG:style_images/psiline/quotes/quot-bot-left.gif) (IMG:style_images/psiline/quotes/quot-bot-right.gif)

Писал уже. Это атака, после неё может и появиться тело вредоноса, но не обязательно. Заключается в зацикливании на localhost этой службы. Антивирем НЕ лечится, встроеная стенка не помагает. Аутпост, например, тоже может не помоч, если разрешить, выходящие за правила svhost'а действия.

Я решаю проблему временной установкой Аутпоста в режиме обучения (около двух дней), после того, как все службы получат правила, фаер переводится в режим блокировки, что бы svhost не доставал вопросами.
Пользователь offlineПрофайлОтправить личное сообщение
Вернуться к началу страницы
+Цитировать сообщение
KENaKEN
сообщение Mar 31 2005, 20:35
Сообщение #5


Почётный пользователь
****

Группа: Пользователь
Сообщений: 173
Регистрация: 26-August 04
Из: 3-я владимирская 32/31
Пользователь №: 562
Ваше имя: Лёха



(IMG:style_images/psiline/quotes/quot-top-left.gif) Цитата: (IMG:style_images/psiline/quotes/quot-top-right.gif)
(IMG:style_images/psiline/quotes/quot-by-left.gif) (Eugene @ Mar 31 2005, 20:22) (IMG:style_images/psiline/quotes/quot-by-right.gif)
(IMG:style_images/psiline/quotes/quot-top-right-10.gif)
Писал уже. Это атака, после неё может и появиться тело вредоноса, но не обязательно. Заключается в зацикливании на localhost этой службы. Антивирем НЕ лечится, встроеная стенка не помагает. Аутпост, например, тоже может не помоч, если разрешить, выходящие за правила svhost'а действия.

Я решаю проблему временной установкой Аутпоста в режиме обучения (около двух дней), после того, как все службы получат правила, фаер переводится в режим блокировки, что бы svhost не доставал вопросами.
*

(IMG:style_images/psiline/quotes/quot-bot-left.gif) (IMG:style_images/psiline/quotes/quot-bot-right.gif)

Во блин загнул... Спасибо за совет! А где взять его? И какой именно?
Пользователь offlineПрофайлОтправить личное сообщение
Вернуться к началу страницы
+Цитировать сообщение
mosq
сообщение Mar 31 2005, 20:43
Сообщение #6


что пристали - живу я здесь ...
******

Группа: Пользователь
Сообщений: 541
Регистрация: 10-February 04
Пользователь №: 228



(IMG:style_images/psiline/quotes/quot-top-left.gif) Цитата: (IMG:style_images/psiline/quotes/quot-top-right.gif)
(IMG:style_images/psiline/quotes/quot-by-left.gif) (KENaKEN @ Mar 31 2005, 18:23) (IMG:style_images/psiline/quotes/quot-by-right.gif)
(IMG:style_images/psiline/quotes/quot-top-right-10.gif)
и это при условии что сегодня форматировал хард!
*

(IMG:style_images/psiline/quotes/quot-bot-left.gif) (IMG:style_images/psiline/quotes/quot-bot-right.gif)



после того, как переустановил винду - первый твой сайт для посещения - windowsupdate.microsoft.com - и никакой другой.
Пользователь offlineПрофайлОтправить личное сообщение
Вернуться к началу страницы
+Цитировать сообщение
Vinni
сообщение Mar 31 2005, 20:57
Сообщение #7


что пристали - живу я здесь ...
******

Группа: Модераторы
Сообщений: 683
Регистрация: 1-February 04
Из: Москва
Пользователь №: 214



(IMG:style_images/psiline/quotes/quot-top-left.gif) Цитата: (IMG:style_images/psiline/quotes/quot-top-right.gif)
(IMG:style_images/psiline/quotes/quot-by-left.gif) (mosq @ Mar 31 2005, 21:43) (IMG:style_images/psiline/quotes/quot-by-right.gif)
(IMG:style_images/psiline/quotes/quot-top-right-10.gif)
после того, как переустановил винду - первый твой сайт для посещения - windowsupdate.microsoft.com - и никакой другой.
*

(IMG:style_images/psiline/quotes/quot-bot-left.gif) (IMG:style_images/psiline/quotes/quot-bot-right.gif)


но переде этим - выдираеш сетевой кабель из розетки и ставиш антивирь и фоервол (IMG:style_emoticons/default/biggrin.gif)
Пользователь offlineПрофайлОтправить личное сообщение
Вернуться к началу страницы
+Цитировать сообщение
Fury
сообщение Mar 31 2005, 22:17
Сообщение #8


что пристали - живу я здесь ...
******

Группа: Тех. поддержка
Сообщений: 590
Регистрация: 9-July 04
Пользователь №: 471
Ваше имя: Childermas



(IMG:style_images/psiline/quotes/quot-top-left.gif) Цитата: (IMG:style_images/psiline/quotes/quot-top-right.gif)
(IMG:style_images/psiline/quotes/quot-by-left.gif) (Vinni @ Mar 31 2005, 21:57) (IMG:style_images/psiline/quotes/quot-by-right.gif)
(IMG:style_images/psiline/quotes/quot-top-right-10.gif)
но переде этим - выдираеш сетевой кабель из розетки и ставиш антивирь и фоервол (IMG:style_emoticons/default/biggrin.gif)
*

(IMG:style_images/psiline/quotes/quot-bot-left.gif) (IMG:style_images/psiline/quotes/quot-bot-right.gif)

именно... самый пральный вариант =)
ставишь винду при выдранном кабеле... ставишь экстренные заплаты, затем файр и антивирь... тока потом подрубаешь сеть и идёшь гулять на http://windowsupdate.microsoft.com
Пользователь offlineПрофайлОтправить личное сообщение
Вернуться к началу страницы
+Цитировать сообщение
qwerty
сообщение Mar 31 2005, 22:55
Сообщение #9


Пользователь
***

Группа: Пользователь
Сообщений: 55
Регистрация: 22-November 04
Из: the rambler
Пользователь №: 766



(IMG:style_images/psiline/quotes/quot-top-left.gif) Цитата: (IMG:style_images/psiline/quotes/quot-top-right.gif)
(IMG:style_images/psiline/quotes/quot-by-left.gif) (Vinni @ Mar 31 2005, 20:57) (IMG:style_images/psiline/quotes/quot-by-right.gif)
(IMG:style_images/psiline/quotes/quot-top-right-10.gif)
но переде этим - выдираеш сетевой кабель из розетки и ставиш антивирь и фоервол (IMG:style_emoticons/default/biggrin.gif)
*

(IMG:style_images/psiline/quotes/quot-bot-left.gif) (IMG:style_images/psiline/quotes/quot-bot-right.gif)

Где то даже писали, что незащищёный комп в сети живёт 10-15 мин :)
Пользователь offlineПрофайлОтправить личное сообщение
Вернуться к началу страницы
+Цитировать сообщение
root
сообщение Apr 1 2005, 00:01
Сообщение #10


Дарящий Свободу
******

Группа: Модераторы
Сообщений: 1 274
Регистрация: 30-May 03
Из: сознания
Пользователь №: 59
Ваше имя: Доктор



У меня при первой загрузке бласт вылетал %)
Пользователь offlineПрофайлОтправить личное сообщение
Вернуться к началу страницы
+Цитировать сообщение
mafet
сообщение Apr 1 2005, 19:20
Сообщение #11


что пристали - живу я здесь ...
******

Группа: Приватная
Сообщений: 605
Регистрация: 25-February 04
Из: Зелёный пр-пт, 26
Пользователь №: 261
Ваше имя: Андрей



Типа какнить глянь где именно находится файл svchost.exe нормальный файл системный должен находиться только в C:\Windows\System32 Если ещё где-то то сноси нафик его!
Пользователь offlineПрофайлОтправить личное сообщение
Вернуться к началу страницы
+Цитировать сообщение
lok1
сообщение Apr 2 2005, 12:57
Сообщение #12


Почётный пользователь
****

Группа: Пользователь
Сообщений: 202
Регистрация: 15-November 04
Из: Москва
Пользователь №: 749
Ваше имя: Рома



А вот, если мне нажать ctrl+alt+del то у меня видно сразу 4 процесса SVCHOST.EXE!!! Причем 2 из них системных 1 local service и 1 network servis.
Ето нормально?
А раньше даже 5 было!
А в фаер добавлен токо один процесс svchost!
Пользователь offlineПрофайлОтправить личное сообщение
Вернуться к началу страницы
+Цитировать сообщение
Fel
сообщение Apr 2 2005, 13:15
Сообщение #13


что пристали - живу я здесь ...
******

Группа: Супермодератор
Сообщений: 650
Регистрация: 6-June 03
Пользователь №: 61



Ну у меня тож.... через него винды dns запросы и всякую фигню делаеть вроде как...
Пользователь offlineПрофайлОтправить личное сообщение
Вернуться к началу страницы
+Цитировать сообщение
Fury
сообщение Apr 3 2005, 00:15
Сообщение #14


что пристали - живу я здесь ...
******

Группа: Тех. поддержка
Сообщений: 590
Регистрация: 9-July 04
Пользователь №: 471
Ваше имя: Childermas



svchost никак не участвует при днс запросах.... его ваапче мона отключить, как сделал я... то есть для этого svchost у меня нет ни одного правила, то есть он отсутствует в правилах моего файра... ваапче.. а файр стоит в режиме блокировки.. и фсё раппотает (IMG:style_emoticons/default/blush.gif)
другое дело что при таком варианте некоторые возможности винды и/или некоторые сетевые приложения могут некорректно или ваапче не раппотать (windows update, share ну и фсё такое).... (IMG:style_emoticons/default/blush.gif)
Пользователь offlineПрофайлОтправить личное сообщение
Вернуться к началу страницы
+Цитировать сообщение
mosq
сообщение Apr 7 2005, 02:26
Сообщение #15


что пристали - живу я здесь ...
******

Группа: Пользователь
Сообщений: 541
Регистрация: 10-February 04
Пользователь №: 228



(IMG:style_images/psiline/quotes/quot-top-left.gif) Цитата: (IMG:style_images/psiline/quotes/quot-top-right.gif)
(IMG:style_images/psiline/quotes/quot-by-left.gif) (Vinni @ Mar 31 2005, 20:57) (IMG:style_images/psiline/quotes/quot-by-right.gif)
(IMG:style_images/psiline/quotes/quot-top-right-10.gif)
но переде этим - выдираеш сетевой кабель из розетки и ставиш антивирь и фоервол (IMG:style_emoticons/default/biggrin.gif)
*

(IMG:style_images/psiline/quotes/quot-bot-left.gif) (IMG:style_images/psiline/quotes/quot-bot-right.gif)


не согласен. без этого можно обойтись.

ps: за исключением, когда за компом твоим ведут охоту и ждут когда ты в онлайн вылезешь на голой винде.
Пользователь offlineПрофайлОтправить личное сообщение
Вернуться к началу страницы
+Цитировать сообщение
AlxsDfndr
сообщение Apr 7 2005, 09:28
Сообщение #16


что пристали - живу я здесь ...
******

Группа: Приватная
Сообщений: 2 168
Регистрация: 20-May 04
Из: Новогиреевская
Пользователь №: 387



Гы! а ОТКУДА-ж догда NTёвой виндой сразу-же ловится Ловесан/Сассер ? :ninja: (IMG:style_emoticons/default/laugh.gif) с чистого дистрибутива-то?(IMG:style_emoticons/default/blink.gif)
Пользователь offlineПрофайлОтправить личное сообщение
Вернуться к началу страницы
+Цитировать сообщение
mosq
сообщение Apr 7 2005, 11:18
Сообщение #17


что пристали - живу я здесь ...
******

Группа: Пользователь
Сообщений: 541
Регистрация: 10-February 04
Пользователь №: 228



ну вот сам подумай, ОТКУДА он может появиться?

кстати дистрибутив проверил бы на вирус, думаешь невозможно такое? вполне возможно, у тебя же не официальная версия от ms
Пользователь offlineПрофайлОтправить личное сообщение
Вернуться к началу страницы
+Цитировать сообщение
AlxsDfndr
сообщение Apr 7 2005, 11:59
Сообщение #18


что пристали - живу я здесь ...
******

Группа: Приватная
Сообщений: 2 168
Регистрация: 20-May 04
Из: Новогиреевская
Пользователь №: 387



мне ЭТО можешь НЕ объяснять!

поэтому твоё "не согласен" на то, что "надо выдёргивать сетевой кабель(RJ-45) из розетки " в условиях нашей Псилайн сетки вызывает (IMG:style_emoticons/default/laugh.gif) (IMG:style_emoticons/default/tongue.gif)
как-только настроил сетевое подключение -- кердык (IMG:style_emoticons/default/blink.gif)
Пользователь offlineПрофайлОтправить личное сообщение
Вернуться к началу страницы
+Цитировать сообщение
Fury
сообщение Apr 7 2005, 21:01
Сообщение #19


что пристали - живу я здесь ...
******

Группа: Тех. поддержка
Сообщений: 590
Регистрация: 9-July 04
Пользователь №: 471
Ваше имя: Childermas



(IMG:style_images/psiline/quotes/quot-top-left.gif) Цитата: (IMG:style_images/psiline/quotes/quot-top-right.gif)
(IMG:style_images/psiline/quotes/quot-by-left.gif) (mosq @ Apr 7 2005, 12:18) (IMG:style_images/psiline/quotes/quot-by-right.gif)
(IMG:style_images/psiline/quotes/quot-top-right-10.gif)
кстати дистрибутив проверил бы на вирус, думаешь невозможно такое? вполне возможно, у тебя же не официальная версия от ms
*

(IMG:style_images/psiline/quotes/quot-bot-left.gif) (IMG:style_images/psiline/quotes/quot-bot-right.gif)

а кста.. вполне реальный вариант =) мне пару дисочкафф подобных попадалось - вшитые трояны (IMG:style_emoticons/default/unsure.gif)
Пользователь offlineПрофайлОтправить личное сообщение
Вернуться к началу страницы
+Цитировать сообщение
AlxsDfndr
сообщение Apr 7 2005, 21:09
Сообщение #20


что пристали - живу я здесь ...
******

Группа: Приватная
Сообщений: 2 168
Регистрация: 20-May 04
Из: Новогиреевская
Пользователь №: 387



пацаны! Эта была ПОДКОЛКА mosqа ;)

Но для кого-то РЕАЛЬНАЯ ситуёвина (IMG:style_emoticons/default/wacko.gif) вон, для Fury как оказалось -- тоже

Fury, точная копия официальной (IMG:style_emoticons/default/cool.gif) ещё с тех времён, когда этого добра и в помине не было (IMG:style_emoticons/default/happy.gif)
Пользователь offlineПрофайлОтправить личное сообщение
Вернуться к началу страницы
+Цитировать сообщение

2 страниц V  1 2 >
ОтветитьСоздать новую тему
1 чел. читают эту тему (гостей: 1, скрытых пользователей: 0)
Пользователей: 0

 



Текстовая версия Сейчас: 29th June 2026 - 21:09