[решено] Предупреждение NOD32 о трояне

Аватара пользователя
thyrex

Re: [решено] Предупреждение NOD32 о трояне

Сообщение thyrex »

Цитата serg4271:



сервис пак 3 не успел, брандмауэр не включил, к сожалению.
[решено] Предупреждение NOD32 о трояне




В правилах написано , что перед созданием логов


Цитата Pili:



Временно можете включить брандмауэр Windows или отключить компьютер от сети интернет, если не хотите оставить компьютер беззащитным от угроз из сети интернет.
Вам нужна помощь? Нам нужны ваши логи! Если их не будет, мы отправим вас в эту тему.




И пост 16, описано все поп порядку, после МВАМ рекомендовано установить все обновления и только потом делать логи

Не ответили на вопрос:


Цитата Pili:



Цитата serg4271:

время показывает 4:31, 01.01.2070 год »

И не меняется?
[решено] Предупреждение NOD32 о трояне




Делайте новые логи по правилам.
Аватара пользователя
serg4271

Re: [решено] Предупреждение NOD32 о трояне

Сообщение serg4271 »

thyrannosaurus,



счас всё опять проделал, проверил заодно VRTool- всё чисто, как у младенца, gmer -ом тоже на рудкиты проверил -ничего не вижу
Аватара пользователя
serg4271

Re: [решено] Предупреждение NOD32 о трояне

Сообщение serg4271 »

Цитата serg4271:



установка SP3 частично его нарушила, вернув "родные" XP файлы
[решено] Предупреждение NOD32 о трояне




Правильно сделала )


Цитата serg4271:



Я могу безболезненно вернуть Виста интерфейс не нарушая безопасности ОС?
[решено] Предупреждение NOD32 о трояне




Не рекомендую заменять оригинальные системные файлы.
Аватара пользователя
Pili

Re: [решено] Предупреждение NOD32 о трояне

Сообщение Pili »

Пожалуйста вот три первых лога, согласно правил



P.S. Посмотрел по логу hijackthis там опять C:\WINDOWS.0\system\svhost.exe, но вручную его не нашёл
Аватара пользователя
serg4271

Re: [решено] Предупреждение NOD32 о трояне

Сообщение serg4271 »

Пожалуйста вот три первых лога, согласно правил



P.S. Посмотрел по логу hijackthis там опять C:\WINDOWS.0\system\svhost.exe, но вручную его не нашёл
Аватара пользователя
thyrex

Re: [решено] Предупреждение NOD32 о трояне

Сообщение thyrex »

Цитата serg4271:



Посмотрел по логу hijackthis там опять C:\WINDOWS.0\system\svhost.exe
[решено] Предупреждение NOD32 о трояне




так и должно быть, если вы восстановили систему на момент до скрипта из поста 16

Выполните в AVZ скрипт



Код:

Код: Выделить всё

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 DeleteFile('C:\WINDOWS.0\system\svhost.exe');
 DeleteService('WindowsTelephony');
BC_ImportDeletedList;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

Сделайте для контроля новый лог hijackthis




Цитата:



>> Службы: разрешена потенциально опасная служба RemoteRegistry (Удаленный реестр)

>> Службы: разрешена потенциально опасная служба TermService (Службы терминалов)

>> Службы: разрешена потенциально опасная служба SSDPSRV (Служба обнаружения SSDP)

>> Службы: разрешена потенциально опасная служба Schedule (Планировщик заданий)

>> Службы: разрешена потенциально опасная служба mnmsrvc (NetMeeting Remote Desktop Sharing)

>> Службы: разрешена потенциально опасная служба RDSessMgr (Диспетчер сеанса справки для удаленного рабочего стола)

>> Безопасность: разрешен административный доступ к локальным дискам (C$, D$ ...)

>> Безопасность: к ПК разрешен доступ анонимного пользователя

>> Безопасность: Разрешена отправка приглашений удаленному помошнику

>> Безопасность: разрешен автоматический вход в систему



Что из этого не нужно?

Рекомендую по минимуму отключить


Цитата:



>> Службы: разрешена потенциально опасная служба RemoteRegistry (Удаленный реестр)

>> Службы: разрешена потенциально опасная служба mnmsrvc (NetMeeting Remote Desktop Sharing)

>> Службы: разрешена потенциально опасная служба RDSessMgr (Диспетчер сеанса справки для удаленного рабочего стола)

>> Безопасность: разрешен административный доступ к локальным дискам (C$, D$ ...)

>> Безопасность: к ПК разрешен доступ анонимного пользователя

>> Безопасность: Разрешена отправка приглашений удаленному помошнику
Аватара пользователя
Pili

Re: [решено] Предупреждение NOD32 о трояне

Сообщение Pili »

Цитата Pili:



Цитата serg4271:Посмотрел по логу hijackthis там опять C:\WINDOWS.0\system\svhost.exe »



так и должно быть, если вы восстановили систему на момент до скрипта из поста 16
[решено] Предупреждение NOD32 о трояне




O23 - Service: Windows Telephony (WindowsTelephony) - Unknown owner - C:\WINDOWS.0\system\svhost.exe (file missing)

Потому serg4271 его и не нашел
Аватара пользователя
thyrex

Re: [решено] Предупреждение NOD32 о трояне

Сообщение thyrex »

сделал, вроде чисто



службы сейчас отключу
Аватара пользователя
serg4271

Re: [решено] Предупреждение NOD32 о трояне

Сообщение serg4271 »

Цитата thyrannosaurus:



O23 - Service: Windows Telephony (WindowsTelephony) - Unknown owner - C:\WINDOWS.0\system\svhost.exe (file missing)

Потому serg4271 его и не нашел
[решено] Предупреждение NOD32 о трояне




Ну и что, служба вредоносная осталась, кроме того иногда запись (file missing) не говорит о том, что файла нет, напр. в случаях, когда hijack не может увидеть файл в связи с тем что зловред (руткит) блокирует доступ, пользователь через юзермоде также не увидит этот файл, здесь правда другой случай, по логам руткита не видно, просто остался мусор в реестре.



serg4271, По логам чисто.

Что насчет служб и безопасности?
Аватара пользователя
Pili

Re: [решено] Предупреждение NOD32 о трояне

Сообщение Pili »

службы отключил, а где эти три пункта по Безопасности(как-то никогда не вникал) ??

точнее 1 и 2-й пункт

Безопасность: разрешен административный доступ к локальным дискам (C$, D$ ...)

>> Безопасность: к ПК разрешен доступ анонимного пользователя





этот пункт нашёл:к ПК разрешен доступ анонимного пользователя- а если у меня торрент и DC-сеть, расшаривать и т .д.???



Pili



Ладно, с этими пунктами как- нибудь разрулю. Всё работает отлично. СПАСИБО. Тему закрывать или вы сами закроете?
Ответить

Вернуться в «Лечение систем от вредоносных программ»