• Добро пожаловать на компьютерный форум Tehnari.ru. Здесь разбираемся с проблемами ПК и ноутбуков: Windows, драйверы, «железо», сборка и апгрейд, софт и безопасность. Форум работает много лет, сейчас он переехал на новый движок, но старые темы и аккаунты мы постарались сохранить максимально аккуратно.

    Форум не связан с магазинами и сервисами – мы ничего не продаём и не даём «рекламу под видом совета». Отвечают обычные участники и модераторы, которые следят за порядком и качеством подсказок.

    Если вы у нас впервые, загляните на страницу о проекте, чтобы узнать больше. Чтобы создавать темы и писать сообщения, сначала зарегистрируйтесь, а затем войдите под своим логином.

    Не знаете, с чего начать? Создайте тему с описанием проблемы – подскажем и при необходимости перенесём её в подходящий раздел.
    Задать вопрос Новые сообщения Как правильно спросить
    Если пришли по ссылке со старого Tehnari.ru – вы на нужном месте, просто продолжайте обсуждение.

Маскировка под процесс svchost.exe

  • Автор темы Автор темы neigrok
  • Дата начала Дата начала

neigrok

Новые
Регистрация
10 Июл 2010
Сообщения
48
Реакции
0
Баллы
0
Маскировка под процесс svchost.exe

Дорогие друзья.
Помогите разобраться, пожалуйста.

Последние дни комп начал жутко тормозить. Обратил внимание, что в диспетчере 8 процессов svchost.exe, обычно их было 6.
2 из них грузят ЦП по 50% каждый (в сумме 100%)

Что сделано:
- Прокатано антивирусами, АВЗ, отключены все возможные службы, удалено все старое, ненужное и подозрительное, простой поиск svchost.exe копий не выявил - в результате процессов svchost.exe осталось 8, но только 1 из них грузит ЦП на 50%.
Этот самый 1 процесс, который грузит на 50%, запущен от имени пользователя, хотя такого быть не может, ибо легальный svchost.exe всегда имеет владельцев SYSTEM, LOCAL, NETWORК.
Процесс можно просто убить и ничего страшного не происходит, но при перегрузе он появится вновь.

Далее, открываем нехитрую прогу Process Explorer и видим, что 7 процессов svchost.exe рождены процессом services, т.е. легальным процессом Виндоус. В инфо-вкладках отображается список управляемых ими служб, который совпадает с меню управления службами - все ОК.
Но отдельно лежит еще 1 процесс svchost.exe который и ест 50% ЦП. В родителях у него числится explorer.exe от имени пользователя.
Вражина обнаружен! Но в инфо-вкладках не видно его местоположение и исполняемые файлы/команды.

Важное дополнение!!!
Если вынуть сетевой шнур из компа, то процесс перестает грузить ЦП на 50%, но остается в списке. При втыкании шнура на место, снова загруз ЦП 50%.
Исходящего траффика нет.
Все возможные службы принудительно вручную отключены/остановлены.

Вопрос: Что надо сделать чтоб обнаружить заразу и пресечь ее преступную деятельность?
В тему "Безопасность" обращался, логи АВЗ и ХайДжек проверили - ничего критического не видно.

Прилагаю скрин (норм качество, вес 3.8 мб), где все видно. Красным помечены легальные процессы services, синим помечены процессы пользователя, в инфо-подсказке искомого процесса отсутствует описание процесса и исполняемая функция, а в окне свойств видим родителя и владельца. Курсоры в окнах указывают на причину проблемы.

http://webfile.ru/5347264

Заранее благодарен.
(ХР пиратка)
 
А вы не хотите посмотреть содержимое папки C:\Document and Settings\Мишаня на предмет наличия непонятных exe и dll файлов? Только обязательно надо включить отображение скрытых и системных файлов и папок!
 
Отсмотрел, то что скрыто - не вижу ничего явно левого. Я и не очень понимаю, что там надо увидеть - вот проблема то!
Автозагрузка - все мое, ничего нелегального не видно. А по факту грузится "левый" процесс при запуске.
Тут умный человек подсказал попробовать кильнуть файл WINDOWS\system32\Drivers\PROCEXP141.SYS
Удалил - результат интересный: процессы те же, там же, но теперь этот svchost кушает 30% ЦП - уже прогресс.
Далее взял совет из моей же темы http://pchelpforum.ru/f26/t58134/
Файл igfxtray.exe не обнаружен, но в папке Prefetch имеется файл IGFXTRAY.EXE-0022F8A9.pf с датой вчерашней загрузки компа - уже ближе к телу. Значит какие-то действия этим файлом ведутся, но в компе его не видать.
Дальше опять не знаю что делать.
 
Отсмотрел, то что скрыто - не вижу ничего явно левого. Я и не очень понимаю, что там надо увидеть - вот проблема то!
Там не должно быть вообще никаких exe и dll!!!!
 
Пусто. Там как и у всех юзеров лежит текст и мпег ntuser. Дальше куча папок.
В папках там порылся - везде тхт, мпеги, джипеги. Нашелся только в апликейшн некий ironcache.dll но он не при делах, думаю.
И в темпе там 2 длл не страшных среди кучи хлама.
Вроде тема избитая, а решений нет ни у кого.
 
Прочитал. Все сверил. Ничего похожего не нашел.
По запросу cmd tasklist /svc искомый процесс помечен Н/Д.

Но, есть интересный скрин мониторинга процессов АВЗ.
На скрине: Вверху экрана отмечен искомый процесс, внизу экрана список файлов с которыми он взаимодействует.
Как определить какой из файлов неверный? Есть методы против Кости Сапрыкина?

http://webfile.ru/5347694
 
видимо этот человек был не совсем умный, ибо это драйвер от PROCESS EXPLORER`a:D
Посмотрите ветку реестра:
Код:
HKLM\Software\Microsoft\Windows NT\CurrentVersion\Logon
, найдите параметр
Код:
userinit
, его содержание выложите сюда

---------- Добавлено в 19:23 ---------- Предыдущее сообщение было написано в 19:21 ----------

Где лежит этот файл (svchost нелегальный) можете выяснить?
 
У себя не нашел взаимосвязей с rasadhlp.dll, winrnr.dll
 
Напротив userinit такая строка D:\WINDOWS\system32\userinit.exe,

Файл svchost.exe в компьютере один. Копий не находит. Лежит где положено в Систем32\

Я то сделал или опять напутал?

---------- Добавлено в 19:42 ---------- Предыдущее сообщение было написано в 19:37 ----------

Вашей утилитой глянул. Увидел точно ту же таблицу что в скрине от АВЗ. Вроде все те же файлы.

---------- Добавлено в 19:45 ---------- Предыдущее сообщение было написано в 19:42 ----------

Ага. Меткий у Вас глаз.
В описании написано, что rasadhlp.dll это Remote Access AutoDial Helper. А я все службы удаленный поотключал давно.
Хотя кто же так вирус маскирует.

А winrnr.dll тоже непонятный LDAP RnR Provider DLL
 
Опа. я нажал выгрузить rasadhlp.dl.
Вылезло окно, что "Generic system 32 произошла ошибка и приложение будет закрыто".
В списке процессов исчез злой svchost, который грузил ЦП.

Осталось 7 svchost. Все из адреса Систем32. Заагруз ЦП 0.

Второй драйвер не стал пока трогать.

Как закрепить успех?
 
Возможно это служба?
Попробуйте воспользоваться утилитой Autoruns. Возможно она даст возможность это выключить.
 
РЕЗУЛЬТАТ ОТПИСАЛ!!! В сообщение выше лезет....

---------- Добавлено в 20:00 ---------- Предыдущее сообщение было написано в 19:59 ----------

а как ей воспользоваться ?
 
Может файл этой службы перенести в другое место и перегрузиться?
Эпик фейла не случится ?

---------- Добавлено в 20:02 ---------- Предыдущее сообщение было написано в 20:01 ----------

Explorer.exe
 
а как ей воспользоваться ?
Это касательно Autoruns был вопрос? Если да, то надо ее запустить и в разделах Logon, Winlogon, Explorer и т.п. разделах касающихся автозагрузки ищите связанное с rasadhlp.dll и снимите галку с этого процесса
 
Минуточку.
В msconfig - автозагрузка искомый файл rasadhlp.dll отсутствует
В реестре по поиску он отсутствует
В поиске на компьютере он лежит в Систем32\
Копий нет. Размер 8 кб. Время создания соответствует.

---------- Добавлено в 20:18 ---------- Предыдущее сообщение было написано в 20:15 ----------

По реестру уточним еще раз.

Все, что я смотрю и вам сообщаю имеет адрес HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon
ибо адрес
HKLM\Software\Microsoft\Windows NT\CurrentVersion\Logon
отсутсвует

Это имеет значение?

---------- Добавлено в 20:28 ---------- Предыдущее сообщение было написано в 20:18 ----------

разобрался, скачал Autoruns

искомый файл отсутствует
 
Назад
Сверху