Red Rodgers

Red Rodgers (https://www.redrodgers.com/forums/index.php)
-   Матчасть (https://www.redrodgers.com/forums/forumdisplay.php?f=21)
-   -   Чрезмерная активность svchost.exe (https://www.redrodgers.com/forums/showthread.php?t=4185)

Orion33 08-12-2007 16:55

Чрезмерная активность svchost.exe
 
Че-то сия служба проявляет повышенную активность, ломясь на всякие левые сайты и производя по 10-20 запросов в секунду. Например:
Цитата:

SVCHOST.EXE TCP local:192.168.0.11 4393 nelleke249.startee.startpda.hyves.net HTTP 3927 байт/с 304 байт 49,3 Кб Generic Host Process HTTP connection ИСХ 15: 50: 23 12 сек. scroese.hyves.verhyving10.hyves.net

SVCHOST.EXE TCP local:192.168.0.11 4887 karinpeeman.hyves.verhyving10.hyves.net HTTP 1469 байт/с 293 байт 12,0 Кб Generic Host Process HTTP connection ИСХ 15:54:23 08 сек. antoine47.slpiero.startpda.hyves.net
Что это может быть? Антивирь и антиспай запускал. Ничего не нашел :52: Я, конечно, могу закрыть ей доступ по хттп, но как быть с обновлениями?..

RR_BeGG 08-12-2007 20:48

вирус, причем так и называецо, SVCHOST.EXE
у тебя что за антивирь?

RR_Tihon 08-12-2007 20:52

Цитата:

Сообщение от RR_BeGG (Сообщение 74688)
вирус, причем так и называецо, SVCHOST.EXE
у тебя что за антивирь?

хм....он собой заменяет виндовый SVCHOST.EXE или что ? :52:

RR_Vinni 08-12-2007 21:18

Значит так. svchost.exe - виндовая служба, обрабатывающая 32-битные ДЛЛ-ки и некоторые службы. Сама по себе безвредна и должна работать в нескольких экземплярах, НО!
1. Иногда черви и трояны лезут под этим именем из несистемного каталога. Выход - убить все svchost.exe вне %windir%/system32/, ну и антивирем и антиспайварем еще раз покататься.
2. Командой tasklist /svc можно глянуть все процессы, которые пользуются вышеозначенным svchost.exe, если так какие-то неизвестные гуглу - значит вирь, опять катаемся антивирем и антиспайварем.

Orion33 08-12-2007 22:22

Виня, ты меня нубом считаешь? :) Естественно, это нормальный свцхост из сиситем32. Я даже знаю, что это за служба: Запуск серверных процессов DCOM (C:\WINDOWS\system32\svchost.exe -k DcomLaunch). Антивирь НОД32. Левых служб в таске нету. Убиение этой службы делает невозможным запуск некоторых других. Но почему она лезет на левые сайты - мая не понимать.

RR_Vinni 08-12-2007 22:37

:) Тогда какие вопросы. Явный вирь ИМХО, фигли его нод не видит - не ко мне :)

Orion33 08-12-2007 23:37

Ну как это может быть вирь, если это служба виндовая. Более того, я в консоли восстановления скопировал нужные файлы с СД заново... Может, это какая другая прога через хост делает? Тогда как узнать, какой он вызывается?

RR_Vinni 09-12-2007 01:10

Этого уже не знаю....

Orion33 09-12-2007 01:12

Ну дык там и смотрел, что процесс с PID 440 вызывает сетевую активность. Это служба DcomLaunch. Вырубить ее нельзя.

RR_BeGG 09-12-2007 03:48

о, вспомнил, а обновления на винде все последние? если нет, попробуй обновиццо автобновлением.

Orion33 09-12-2007 05:23

Да, вроде последние. Или почти последние, потому как я хттп открыл тока на микрософт, но может не везде...

RR_Flash 12-12-2007 10:51

Видел как-то на одном компе такое. НОД не видел, а Каспер 6 выловил троянчега. Базы были актуальные. Сделал выводы, снес НОД :)

RR_BEAR 12-12-2007 12:45

А я все равно Симантек не поменяю на каспера. Ну его...

RR_LeeHarveOsvald 12-12-2007 17:42

Нормальный лицензионный КАВ очень даже рулит, особенно в офисе с доменом и Админ Китом. Денег стоит конечно, но зато шанс поймать якусь гадость стремятся к нулю.

RR_BEAR 12-12-2007 17:48

KAV уже поборол свою "тормознутость"?

Orion33 12-12-2007 18:06

Нет, КАВ оттого и тормознутый, что не делает вид, а действительно работает :)

Вычислил, что первоначально запрос идет на сайт firsttrue.hk, а затем уже начинается вся эта кутерьма. По гуглу пробить сей адрес не получаецо... На сайте Касперского тож ничего не известно. Щас буду запускать сканер...

RR_DAE 12-12-2007 23:20

На счет тормознутости, ток это реально было до 5й версии каспера, у меня щас стоит шестая, так я и не замеаю, что она включена... т.е. абсолютно комп не тупит.. и тем не менее, я абсолютно спокоен на предмет вирусов.. единственное не ленюсь раза 3 в неделю нажать на обновить..

RR_Mirage 12-12-2007 23:38

Что-то высокочтимые СэРРы заставили меня задуматься... На предмет Каспера...

Orion33 13-12-2007 00:19

Убил 6 часов, просканил харды КАВом (НОДом сканилось около 2х часов). Из 1,65млн объектов тока один троян в экселевском файле, который я на новой системе не открывал. НОД его не видел. Также НОД не увидел спайварей в хтмлах одного скачанного сайта. Но зато НОД увидел троян в дистрибе Линейки...

А svchost все долбит и долбит на firsttrue.hk... Разумеется, доступ я ему туда закрыл, но откуда это лезет - не понятно.

ЗЫ Идеального антивиря не существует...

RR_SteelRat 13-12-2007 04:23

А чё Каспер уже свиньёй не верещит?....
Не люблю когда ворд предлагает сделать сайт, а антивирус - записать диски с музыкой.... остался верен НОДу


Часовой пояс GMT +4, время: 07:42.

Red Rodgers official site. Powered by TraFFa. ©2000 - 2024, Red Rodgers
vBulletin Version 3.8.12 by vBS. Copyright ©2000 - 2024, Jelsoft Enterprises Ltd. Перевод: zCarot