![[identity profile]](https://www.dreamwidth.org/img/silk/identity/openid.png)
![[community profile]](https://www.dreamwidth.org/img/silk/identity/community.png)
http://community.livejournal.com/useful_faq/4606873.html?view=42596505#t42596505
Итак, методом научного тыка вредоносный процесс выявлен, номер его засечен, название вполне безобидное, поиск по названию левых файлов в неположенном месте не нашел. Как теперь изловить источник данного процесса, если известны его название, номер в диспетчере задач, то, что он нацелен на Интернет, и то, что запускается автоматом при включении.
Конкретно в какие папки идти и смотреть, где он наследить мог еще?
АПД: Проблема решена, злоумышленник вычислен, звался он C:\WINDOWS\system32\1041t.exe
Итак, методом научного тыка вредоносный процесс выявлен, номер его засечен, название вполне безобидное, поиск по названию левых файлов в неположенном месте не нашел. Как теперь изловить источник данного процесса, если известны его название, номер в диспетчере задач, то, что он нацелен на Интернет, и то, что запускается автоматом при включении.
Конкретно в какие папки идти и смотреть, где он наследить мог еще?
АПД: Проблема решена, злоумышленник вычислен, звался он C:\WINDOWS\system32\1041t.exe
no subject
Date: 2007-06-07 02:53 pm (UTC)Скачайте Hijackthis (http://www.merijn.org/files/HiJackThis_v2.exe), запустите, лог сюда.
no subject
Date: 2007-06-07 03:41 pm (UTC)no subject
Date: 2007-06-07 03:56 pm (UTC)no subject
Date: 2007-06-07 05:44 pm (UTC)no subject
Date: 2007-06-07 04:12 pm (UTC)P/S/: А если взять TCP View с того же сайта и посмотреть, на какой адрес ломится этот процесс, то не окажется ли этот адрес каким-нибудь в духе 8.255.хх.хх?
no subject
Date: 2007-06-07 06:57 pm (UTC)no subject
Date: 2007-06-07 05:45 pm (UTC)no subject
Date: 2007-06-07 06:57 pm (UTC)no subject
Date: 2007-06-07 07:15 pm (UTC)Исключила этот процесс из автозапуска - и он куды-то пропал. Загадочно немного, но сейчас все работает нормально.
no subject
Date: 2007-06-07 07:39 pm (UTC)Подозреваю одним вы не отделались.
Сегодня собственноручно чистил свою рабочую машину, которая оказывается два дня как минимум DDoS-ила fishki.net и какой-то хост на "Караване"
no subject
Date: 2007-06-07 07:48 pm (UTC)no subject
Date: 2007-06-07 07:57 pm (UTC)O23 - Service: Веб-клиент WebClientaswUpdSv (WebClientaswUpdSv) - Unknown owner - C:\WINDOWS\system32\1041t.exe
no subject
Date: 2007-06-07 08:00 pm (UTC)Я не очень внутреннюю механику понимаю, просто удаление C:\WINDOWS\system32\svchost.exe давало нужный эффект. Может этот вирус его особым образом запускал, у меня этих svchost много висит.