[identity profile] langsamer.livejournal.com posting in [community profile] useful_faq
Подцепил какую-то дрянь :(. Дрянь с регулярностью раз в 10 минут пытается при помощи процесса svchost.exe сходить по 80ому порту последовательно на следующие три адреса: 206.168.0.10, 194.97.51.211, 194.97.51.212 (файрволл отлавливает попытки). Прогнал тесты свежими версиями CureIt (DrWeb), AdAware и HijackThis, ничего не нашел. dll'ки, вызываемые этим самым svchost.exe (смотрел через Sysinternals ProcessExplorer) подозрений не вызывают.
Что делать? Как бороться?

Date: 2008-01-23 08:53 am (UTC)
From: [identity profile] vilgeforce.livejournal.com
ftp://ftp.kaspersky.com/utils/trojans/TrojanFindInfo.rar - запустите и посмотрите что у вас в автозапуске сидит, или вдруг порты открытые есть какие-то левые...

Date: 2008-01-23 09:01 am (UTC)
From: [identity profile] vilgeforce.livejournal.com
Sysinternals не юзал. Попробуйте тулзинку, вдруг покажет что. Никакой NAT не запретит открыть на вашей машине порт, который будет ждать пока к нему кто-то подключиться :-) Подключиться да, не даст :-)

Где-то я читал, где прописывается запуск svchost как в вашем случае, но не помню :-( Попробуйте еще включить отображение скрытых файлов и посмотреть в корне диска C и в вендовых каталогах - вдруг что подозрительное будет?

Date: 2008-01-24 05:28 am (UTC)
From: [identity profile] vickvega.livejournal.com
A если PNP включен на раутере то ничего не надо :)

Date: 2008-01-23 10:05 am (UTC)
From: [identity profile] farrax.livejournal.com
Каспер эту хрень валит

Date: 2008-01-23 10:12 am (UTC)
From: [identity profile] vilgeforce.livejournal.com
Бы-гы-гы! Телепаты пришли!!! :-)

Date: 2008-01-23 01:47 pm (UTC)
From: [identity profile] farrax.livejournal.com
в смысле - телепаты? Та же самая байда была - свцхост куда-то ломиться пытался, Каспер провизжал, перезагрузился и все, и нету Билла (с)

Date: 2008-01-23 07:39 pm (UTC)
From: [identity profile] vilgeforce.livejournal.com
В смысле что по таким вот расплывчатым симптомам диагноз ставят :-D Заразы всякой - десятки тысяч разновидностей, и практически наверняка с такими симптомами не один вирус имеетсо.

Date: 2008-01-23 10:37 pm (UTC)
From: [identity profile] farrax.livejournal.com
симптомы были те же самые, что описал автор поста

Date: 2008-01-23 10:11 am (UTC)
From: [identity profile] trin-3-trin.livejournal.com
см. http://trin-3-trin.livejournal.com/236314.html. Возможно, это то же самое.

Date: 2008-01-24 02:58 am (UTC)
From: [identity profile] ex-mysteelhe377.livejournal.com
во-во :)) у тебя само файло не осталось? интересно будет попробовать скормить антивирусам спустя неск. недель...

Date: 2008-01-23 11:30 am (UTC)
From: [identity profile] aresh.livejournal.com
Process Explorer умеет про svchost показывать какие именно сервисы под каждым его конкретным экземпляром крутятся.. Там подозрительного ничего?

Date: 2008-01-23 11:39 am (UTC)
From: [identity profile] aresh.livejournal.com
А что там конкретно за сервисы? Если они не критически важные, мож попробовать их останавливать/запускать поштучно и смотреть что получится?

Date: 2008-01-23 11:39 am (UTC)
From: [identity profile] aresh.livejournal.com
Кстати, а лежит именно этот svchost.exe где положено?

Date: 2008-01-23 11:54 am (UTC)
From: [identity profile] aresh.livejournal.com
Ну, тогда таки сервис вычислять надо.. Или другой антивирус какой нибудь пробовать.
(deleted comment)

Date: 2008-01-24 05:31 am (UTC)
From: [identity profile] vickvega.livejournal.com
Под ripe зарегестрированна вся Европа.
Искать адреса надо здесь - http://www.ripe.net/whois
Edited Date: 2008-01-24 05:39 am (UTC)

Date: 2008-01-24 05:34 am (UTC)
From: [identity profile] vickvega.livejournal.com
Последние два относятся к AKAMAI, скорей всего что-то пытается апдейтится.
И еще найдите эти dll на жестком диске и проверьте properties у них, не исключенно что какая-то лигитимная программа.