[identity profile] ch-olga.livejournal.com posting in [community profile] useful_faq
http://community.livejournal.com/useful_faq/4606873.html?view=42596505#t42596505

Итак, методом научного тыка вредоносный процесс выявлен, номер его засечен, название вполне безобидное, поиск по названию левых файлов в неположенном месте не нашел. Как теперь изловить источник данного процесса, если известны его название, номер в диспетчере задач, то, что он нацелен на Интернет, и то, что запускается автоматом при включении.

Конкретно в какие папки идти и смотреть, где он наследить мог еще?

АПД: Проблема решена, злоумышленник вычислен, звался он C:\WINDOWS\system32\1041t.exe

Date: 2007-06-07 02:53 pm (UTC)
From: [identity profile] vickvega.livejournal.com

Скачайте Hijackthis (http://www.merijn.org/files/HiJackThis_v2.exe), запустите, лог сюда.

Date: 2007-06-07 03:56 pm (UTC)
From: [identity profile] vickvega.livejournal.com
Image (http://www.mailonpix.ru/)

Date: 2007-06-07 04:12 pm (UTC)
From: [identity profile] guest-o.livejournal.com
Номер (идентификатор процесса) ничего не говорит, потому что в общем случае он может меняться при разных загрузках системы. Скачайте Process Explorer с сайта sysinternals.com, посмотрите, из какого файла и по какому пути запускается этот процесс. Потом возьмите этот файл и проверьте на сайте антивируса Касперского.

P/S/: А если взять TCP View с того же сайта и посмотреть, на какой адрес ломится этот процесс, то не окажется ли этот адрес каким-нибудь в духе 8.255.хх.хх?
(deleted comment)

Date: 2007-06-07 06:57 pm (UTC)
From: [identity profile] guest-o.livejournal.com
Вчера бодался с похожей фигнёй. Только svchost гнал трафик не исходящий, а входящий. Что-то перемкнуло в мозгах службы "Фоновая интеллектуальная служба передачи (BITS)". Несмотря на отключенные обновления, она продолжала что-то качать. От этой службы зависит служба автоматических обновлений Windows. Если б адрес был похожим, значит, корень проблемы один и тот же, и получается, что это не глюк в мозгах службы, а какой-то троян. Просто я просканил машину всем, чем можно, и ничего подозрительного не нашлось. Вылечилось остановкой служб автоматического обновления и интеллектуальной этой передачи.

Date: 2007-06-07 06:57 pm (UTC)
From: [identity profile] guest-o.livejournal.com
Огласите тогда результаты расследования, pls :-)

Date: 2007-06-07 07:39 pm (UTC)
From: [identity profile] romx.livejournal.com
Рекомендую гОвна чистить с помощью spybot.com и DrWeb CureIt. Сперва один, потом другой, CureIt запускать в Safe Mode.
Подозреваю одним вы не отделались.

Сегодня собственноручно чистил свою рабочую машину, которая оказывается два дня как минимум DDoS-ила fishki.net и какой-то хост на "Караване"

Date: 2007-06-07 07:48 pm (UTC)
From: [identity profile] guest-o.livejournal.com
А svchost какую роль в этом деле играл?