No pain, no gain.
WinXP SP2.
Одному из процессов svchost.exe по непонятным причинам очень нравится постоянно обращаться к винчестеру и загружать процессор. Как оказалось, шалит служба "Запуск серверных процессов DCOM". Используется для подключения к интернету, поэтому отключить не выходит, приходится каждый раз останавливать вручную. Что, естественно, не слишком удобно и приятно.
Поискал вирусы (NOD32) - не нашел.
Как можно бороться?
Одному из процессов svchost.exe по непонятным причинам очень нравится постоянно обращаться к винчестеру и загружать процессор. Как оказалось, шалит служба "Запуск серверных процессов DCOM". Используется для подключения к интернету, поэтому отключить не выходит, приходится каждый раз останавливать вручную. Что, естественно, не слишком удобно и приятно.
Поискал вирусы (NOD32) - не нашел.
Как можно бороться?
-
-
09.12.2008 в 10:49-
-
09.12.2008 в 11:06-
-
09.12.2008 в 14:55-
-
09.12.2008 в 15:08-
-
09.12.2008 в 23:13-
-
09.12.2008 в 23:55по каким симптомам сделано такое предположение?
-
-
10.12.2008 в 02:06Enkryptor, процесс бывал убит, при этом появлялось сообщение
Список файлов, к которым проиходят обращения, выложу немного позже.
-
-
10.12.2008 в 07:54-
-
10.12.2008 в 08:48-
-
10.12.2008 в 08:52-
-
11.12.2008 в 01:03Process Monitor после запуска:
http://img152.imageshack.us/img152/7499/procmon1su2.jpg
и в дальнейшем обращения к C:\Program Files\Microsoft Common\emails.dat, log.dat и к D:\Books\Unsorted\Библиотека\Esoter\:
http://img152.imageshack.us/img152/880/procmon2kv8.jpg
Сетевой активности не замечено.
В C:\Program Files\Microsoft Common\, кстати, обнаружился еще один подозрительный svchost.exe.
-
-
11.12.2008 в 13:12ещё "брандмауэр windows" включи обязательно
-
-
11.12.2008 в 21:43Вместо брандмауэра - поставил Eset Smart Security.
-
-
11.12.2008 в 21:57ты же только что писал:
файервола нет.
-
-
12.12.2008 в 00:43-
-
12.12.2008 в 12:35-
-
12.12.2008 в 19:01Этот svchost сканирует, по-видимому, весь диск.
Файервол отловил обращение кого-то из svchost-ов к b088.com, который оказался в списке malwaredomainlist.com.
В HKLM\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\explorer.exe - параметр Debugger, значение - "C:\Program Files\Microsoft Common\svchost.exe"
HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\ComDlg32\OpenSaveMRU\exe - параметр i, значение - "C:\Program Files\Microsoft Common\svchost.exe"
NOD обновил базы, решил исправиться: опознал C:\Program Files\Microsoft Common\svchost.exe как Win32/Autorun.FakeAlert.AF worm.
-
-
12.12.2008 в 20:06Этот svchost сканирует, по-видимому, весь диск.
в принципе это его нормальное поведение, троян (или что там у вас) может к этому отношения не иметь