Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   подозрение на вирус.. svchost (http://forum.oszone.net/showthread.php?t=179269)

foxbat 27-06-2010 12:42 1442575

подозрение на вирус.. svchost
 
Добрый час. Ситуация такая:
На серванте (2х2 камня) под winsvr 2003, с недавних пор наблюдается такая проблема:
svchost.exe постоянно грузит проц на 25 процентов, памяти жрёт до 1.8 Гб (!), бывает меньше...
После перезагрузки проблема исчезает на некоторое время.

Process explorer указывает что проблема в службе C:\WINDOWS\system32\svchost.exe -k DcomLaunch (запуск серверных процессов DCOM).
А именно в потоке 3948, стартовый адрес !MulDiv+0x120.

Process monitor показал следующее по этому потоку:



Код:

10:07:02,2279568,"svchost.exe","684","RegQueryValue","HKLM\SOFTWARE\Microsoft\m1133","NAME NOT FOUND","Length: 144","3948"
10:07:02,2279639,"svchost.exe","684","RegCloseKey","HKLM\SOFTWARE\Microsoft","SUCCESS","","3948"
10:07:02,2279785,"svchost.exe","684","CreateFile","C:\","SUCCESS","Desired Access: Synchronize, Disposition: Open, Options: Directory, Synchronous IO Non-Alert, Attributes: n/a, ShareMode: None, AllocationSize: n/a, OpenResult: Opened","3948"
10:07:02,2279933,"svchost.exe","684","QueryNameInformationFile","C:\","SUCCESS","Name: \","3948"
10:07:02,2280019,"svchost.exe","684","QueryInformationVolume","C:\","SUCCESS","VolumeCreationTime: 09.04.2008 17:06:11, VolumeSerialNumber: A47D-2982, SupportsObjects: True, VolumeLabel: SYSTEM","3948"
10:07:02,2280093,"svchost.exe","684","CloseFile","C:\","SUCCESS","","3948"
10:07:02,2280335,"svchost.exe","684","RegQueryValue","HKU\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Internet Settings\EnableAutodial","NAME NOT FOUND","Length: 144","3948"
10:07:02,2280419,"svchost.exe","684","QueryStandardInformationFile","C:\Documents and Settings\Default User\Local Settings\Temporary Internet Files\Content.IE5\index.dat","SUCCESS","AllocationSize: 32В 768, EndOfFile: 32В 768, NumberOfLinks: 1, DeletePending: False, Directory: False","3948"
10:07:02,2280499,"svchost.exe","684","RegOpenKey","HKLM\SOFTWARE\Policies\Microsoft\Windows\CurrentVersion\Internet Settings","NAME NOT FOUND","","3948"
10:07:02,2280739,"svchost.exe","684","RegOpenKey","HKU\S-1-5-18","SUCCESS","","3948"
10:07:02,2280869,"svchost.exe","684","RegCloseKey","HKU\.DEFAULT","SUCCESS","","3948"
10:07:02,2280967,"svchost.exe","684","QueryStandardInformationFile","C:\Documents and Settings\Default User\Local Settings\Temporary Internet Files\Content.IE5\index.dat","SUCCESS","AllocationSize: 32В 768, EndOfFile: 32В 768, NumberOfLinks: 1, DeletePending: False, Directory: False","3948"
10:07:02,2281039,"svchost.exe","684","QueryStandardInformationFile","C:\Documents and Settings\Default User\Local Settings\Temporary Internet Files\Content.IE5\index.dat","SUCCESS","AllocationSize: 32В 768, EndOfFile: 32В 768, NumberOfLinks: 1, DeletePending: False, Directory: False","3948"
10:07:02,2281098,"svchost.exe","684","QueryStandardInformationFile","C:\Documents and Settings\Default User\Local Settings\Temporary Internet Files\Content.IE5\index.dat","SUCCESS","AllocationSize: 32В 768, EndOfFile: 32В 768, NumberOfLinks: 1, DeletePending: False, Directory: False","3948"
10:07:02,2281210,"svchost.exe","684","RegCreateKey","HKLM\Software\Microsoft\DownloadManager","SUCCESS","","3948"
10:07:02,2281351,"svchost.exe","684","RegQueryValue","HKLM\SOFTWARE\Microsoft\DownloadManager\CacheOk","NAME NOT FOUND","Length: 144","3948"
10:07:02,2281429,"svchost.exe","684","RegCloseKey","HKLM\SOFTWARE\Microsoft\DownloadManager","SUCCESS","","3948"
10:07:02,2282417,"svchost.exe","684","QueryOpen","C:\WINDOWS\Temp","SUCCESS","CreationTime: 09.04.2008 17:06:19, LastAccessTime: 27.06.2010 10:01:11, LastWriteTime: 27.06.2010 10:01:11, ChangeTime: 27.06.2010 10:01:11, AllocationSize: 0, EndOfFile: 0, FileAttributes: DNCI","3948"
10:07:02,2282577,"svchost.exe","684","RegOpenKey","HKLM\Software\Microsoft","SUCCESS","","3948"
10:07:02,2282712,"svchost.exe","684","RegQueryValue","HKLM\SOFTWARE\Microsoft\m1131","NAME NOT FOUND","Length: 144","3948"
10:07:02,2282786,"svchost.exe","684","RegCloseKey","HKLM\SOFTWARE\Microsoft","SUCCESS","","3948"
10:07:02,2282854,"svchost.exe","684","RegOpenKey","HKLM\Software\Microsoft","SUCCESS","","3948"
10:07:02,2282967,"svchost.exe","684","RegQueryValue","HKLM\SOFTWARE\Microsoft\m1132","NAME NOT FOUND","Length: 144","3948"
10:07:02,2283038,"svchost.exe","684","RegCloseKey","HKLM\SOFTWARE\Microsoft","SUCCESS","","3948"
10:07:02,2283105,"svchost.exe","684","RegOpenKey","HKLM\Software\Microsoft","SUCCESS","","3948"
10:07:02,2283218,"svchost.exe","684","RegQueryValue","HKLM\SOFTWARE\Microsoft\m1133","NAME NOT FOUND","Length: 144","3948"
10:07:02,2283288,"svchost.exe","684","RegCloseKey","HKLM\SOFTWARE\Microsoft","SUCCESS","","3948"
10:07:02,2283429,"svchost.exe","684","CreateFile","C:\","SUCCESS","Desired Access: Synchronize, Disposition: Open, Options: Directory, Synchronous IO Non-Alert, Attributes: n/a, ShareMode: None, AllocationSize: n/a, OpenResult: Opened","3948"
10:07:02,2283574,"svchost.exe","684","QueryNameInformationFile","C:\","SUCCESS","Name: \","3948"
10:07:02,2283659,"svchost.exe","684","QueryInformationVolume","C:\","SUCCESS","VolumeCreationTime: 09.04.2008 17:06:11, VolumeSerialNumber: A47D-2982, SupportsObjects: True, VolumeLabel: SYSTEM","3948"
10:07:02,2283729,"svchost.exe","684","CloseFile","C:\","SUCCESS","","3948"
10:07:02,2283963,"svchost.exe","684","RegQueryValue","HKU\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Internet Settings\EnableAutodial","NAME NOT FOUND","Length: 144","3948"
10:07:02,2284047,"svchost.exe","684","QueryStandardInformationFile","C:\Documents and Settings\Default User\Local Settings\Temporary Internet Files\Content.IE5\index.dat","SUCCESS","AllocationSize: 32В 768, EndOfFile: 32В 768, NumberOfLinks: 1, DeletePending: False, Directory: False","3948"
10:07:02,2284127,"svchost.exe","684","RegOpenKey","HKLM\SOFTWARE\Policies\Microsoft\Windows\CurrentVersion\Internet Settings","NAME NOT FOUND","","3948"
10:07:02,2284364,"svchost.exe","684","RegOpenKey","HKU\S-1-5-18","SUCCESS","","3948"
10:07:02,2284494,"svchost.exe","684","RegCloseKey","HKU\.DEFAULT","SUCCESS","","3948"


Проверялся NOD32 (2.7 версии) ничего не нашёл. Куда дальше копать не знаю, идеи кончились. Как то это выглядит что что то пытается с инетом соединиться, у меня файр стоит. Автообновление отключено. Может кто чего скажет по этой проблеме ?
По сетевой активности (tcpview) вот этот проц:
Код:
svchost.exe 684 UDP server:1274 *:*

что значит *:* ? на все адреса на все порты ??

icotonev 27-06-2010 12:52 1442579

foxbat, Добрый день!

Цитата:

идеи кончились......
Я даю вам идея: Вам нужна помощь? Нам нужны ваши логи! Если их не будет, мы отправим вас в эту тему

foxbat 27-06-2010 14:27 1442626

Спасибо за идея :) получите логи

icotonev 27-06-2010 15:26 1442645

Пофиксить в HijackThis следующие строчки:

Код:

F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,\\?\globalroot\systemroot\system32\9MoNWH8.exe,
AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".


Код:

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
ExecuteAVUpdate;
 QuarantineFile('\\?\globalroot\systemroot\system32\9monwh8.exe','');
 DeleteFile('\\?\globalroot\systemroot\system32\9monwh8.exe');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
ExecuteRepair(14);
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится.
После перезагрузки выполнить второй скрипт:

Код:

begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine .zip');
end.

В результате выполнения скрипта будет сформирован карантин quarantine.zip. Отправьте полученный файл quarantine.zip из папки AVZ через данную форму. В строке "Подробное описание возникшей ситуации:", напишите пароль на архив "virus" (без кавычек), в строке "Электронный адрес:" укажите свой электронный адрес. Полученный ответ сообщите здесь.

Повторите логи АВЗ + HijackThis!Что с проблемами?

+

Скачайте RSIT или отсюда. Запустите, выберите проверку файлов за последние три месяца и нажмите продолжить. Должны открыться два отчета log.txt и info.txt. Прикрепите их к следующему сообщению. Если вы их закрыли, то логи по умолчанию сохраняются в одноименной папке (RSIT) в корне системного диска.


d:\!it\урбд ведущая обмен.bat - Этот файл отправить Virustotal Доклад результаты здесь..!

iskander-k 27-06-2010 15:36 1442650

+

Перед повторными логами обновите базы АВЗ.

foxbat 27-06-2010 23:17 1442851

Базы обновил. Скрипт №1 выполнил, сервант ушёл в перезагрузку и больше не пингуется. Завтра с утра только попаду на место.

foxbat 28-06-2010 08:45 1443008

как так могло получится что этот АВЗ вычистил ветку реестра ?:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WinSock2
хорошо хоть бэкап сделал...

foxbat 28-06-2010 09:55 1443042

Цитата:

Цитата icotonev
Пофиксить в HijackThis следующие строчки:
Код:
F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,\\?\globalroot\systemroot »

что значат эти строки ? после этого фиксенья, никто не может войти в систему, всех сразу выкидывает (перезагрузка не помогла), в событиях пишется что неможет выгрузиться какой то там класс реестра...

icotonev 28-06-2010 11:35 1443073

foxbat, Примите мои искренние извинения.Я ошибаться..!Не приходилось использовать:

ExecuteRepair(14) - микропрограмму нельзя запускать из терминальной сессии.Она отвечает за автоматическое исправление настроек SPI\LSP

Выполните скрипт в AVZ:

Код:

begin
RegKeyStrParamWrite('HKLM', 'SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon', 'UserInit', GetEnvironmentVariable ('WinDir')+'\System32\userinit.exe,');
RebootWindows(true);
end.

Снова примите мои искренние извинения..! :sorry:

foxbat 28-06-2010 14:02 1443146

icotonev, ничего страшного все ошибаются, я уже сам поправил это дело:) ну вообще весело неделька начинается
З.Ы. в любом случае спасибо за помощь, пока полёт нормальный...

icotonev 28-06-2010 14:06 1443149

foxbat, Опять же - извините за неудобства....! :sorry:

Drongo 28-06-2010 16:14 1443233

Цитата:

Цитата foxbat
я уже сам поправил это дело »

Если не сложно, напишите, как вы исправили это дело, от ошибок не застрахован никто, мало ли? Вдруг придётся кому-то рекомендовать восстановление. Хотелось бы знать как это исправить. :) Спасибо.


Время: 16:50.

Время: 16:50.
© OSzone.net 2001-