Страница 1 из 2 12 ПоследняяПоследняя
Показано с 1 по 10 из 13

Тема: svhost майнер-вирус?

  1. #1
    Zloy Аватар для ShUmMy
    Регистрация
    18.02.2007
    Адрес
    Хмельницкий
    Сообщений
    2,334
    Сказал(а) спасибо
    216
    Благодарили 314 раз в 195
    Вес репутации
    35

    Exclamation svhost майнер-вирус?

    Нaблюдается такая вот ситуация

    В процессах висит некий процесс "C:\TEMP\svchost.exe" -o http://bugivugi_xz66:[email protected]:80 -t 0 -x socks=127.0.0.1:9457 который плавно в течении минут 10-15 наращивает нагрузку на ГП до 100%. Явно видно что кто-то что-то майнит. Убивание процесса и удаление не приносит никакого результата - после ребута они снова появляются на том же месте и снова начинается процесс.
    Гугление сводится к сканированию всякими антивирусами, которые ничего не находят.

    WTF?
    Последний раз редактировалось ShUmMy; 22.03.2013 в 14:40.

  2. #2
    Пользователь
    Регистрация
    21.01.2013
    Адрес
    Хмельницький
    Сообщений
    32
    Сказал(а) спасибо
    0
    Благодарили 3 раз в 3
    Вес репутации
    12

    По умолчанию Re: svhost майнер-вирус?

    1. AVZ пробовал?

  3. #3
    Zloy Аватар для ShUmMy
    Регистрация
    18.02.2007
    Адрес
    Хмельницкий
    Сообщений
    2,334
    Сказал(а) спасибо
    216
    Благодарили 314 раз в 195
    Вес репутации
    35

    По умолчанию Re: svhost майнер-вирус?

    igorfiv, естественно.
    Самое интересное что исходя из [Только для зарегистрированных пользователей. Зарегистрироваться.] - должен быть батник сапускающий эту фигню, но автозагрузка девственно чиста
    [Только для зарегистрированных пользователей. Зарегистрироваться.][Только для зарегистрированных пользователей. Зарегистрироваться.]
    [Только для зарегистрированных пользователей. Зарегистрироваться.]
    [Только для зарегистрированных пользователей. Зарегистрироваться.]

  4. #4
    Бывалый
    Регистрация
    21.04.2008
    Адрес
    Хмельницкий
    Сообщений
    2,405
    Сказал(а) спасибо
    85
    Благодарили 378 раз в 243
    Вес репутации
    37

    По умолчанию Re: svhost майнер-вирус?

    Цитата Сообщение от ShUmMy Посмотреть сообщение
    но автозагрузка девственно чиста
    В разделе реестра ....\Winlogon - ничего подозрительного?

  5. #5
    Бывалый
    Регистрация
    21.04.2008
    Адрес
    Хмельницкий
    Сообщений
    2,405
    Сказал(а) спасибо
    85
    Благодарили 378 раз в 243
    Вес репутации
    37

    По умолчанию Re: svhost майнер-вирус?

    А также .... \Policies\Explorer ?

  6. #6
    Zloy Аватар для ShUmMy
    Регистрация
    18.02.2007
    Адрес
    Хмельницкий
    Сообщений
    2,334
    Сказал(а) спасибо
    216
    Благодарили 314 раз в 195
    Вес репутации
    35

    По умолчанию Re: svhost майнер-вирус?

    Запустил Autoruns. Просмотрел все что может быть подозрительное с обязательным сканированием всех интересных объектов нод32. Результата - ноль.
    Поотключал все что как по мне не является критическим. И оно сработало
    [Только для зарегистрированных пользователей. Зарегистрироваться.][Только для зарегистрированных пользователей. Зарегистрироваться.]
    [Только для зарегистрированных пользователей. Зарегистрироваться.]
    [Только для зарегистрированных пользователей. Зарегистрироваться.]

  7. #7
    Пользователь
    Регистрация
    21.01.2013
    Адрес
    Хмельницький
    Сообщений
    32
    Сказал(а) спасибо
    0
    Благодарили 3 раз в 3
    Вес репутации
    12

    По умолчанию Re: svhost майнер-вирус?

    ты хоть отпиши людям какой имеено процесс в автозапуске был.

  8. #8
    V.I.P. Аватар для DAntES
    Регистрация
    01.11.2010
    Адрес
    Хмельницкий
    Сообщений
    3,415
    Сказал(а) спасибо
    11
    Благодарили 430 раз в 302
    Вес репутации
    39

    По умолчанию Re: svhost майнер-вирус?

    ShUmMy, [Только для зарегистрированных пользователей. Зарегистрироваться.] ознакомьтесь. Там есть подробное описание, как сделать полный лог загрузки. Там же пример отслеживания действия трояна. Думаю вам пригодится.
    Торренты спасают нас от шлака киноиндустрии...
    Core i7-2600K@4500Ghz, ASUS P8Z68-V Pro, 2xHynix 9-10-9-24 1333Mhz@1866Mhz, Geforce GTX280.

  9. #9
    Zloy Аватар для ShUmMy
    Регистрация
    18.02.2007
    Адрес
    Хмельницкий
    Сообщений
    2,334
    Сказал(а) спасибо
    216
    Благодарили 314 раз в 195
    Вес репутации
    35

    По умолчанию Re: svhost майнер-вирус?

    DAntES, комп ушел как есть. С уведомлением клиента обо всех деталях. Из-за срочного наступления дубля второго зимних каникул. Школоте заняться нечем - воют на стены, просят комп срочно.


    igorfiv, отключил winmail, пару странных dll-лок, все ярлыки указывающие на отсутствующие файлы. Все что мне казалось со странными именами и непонятным расположением объектов. Сделал листинг в Autoruns - но он неудобоваримочитаемый.
    Особо под подозрение попал некий VBS скрипт из папки сис32. Просканировал его всем чем мог. Просмотрел содержимое - но там более 200 строк, весьма общий, без каких-то упоминаний файлов и путей которые грузили ГПУ. но тоже отключил. Вобщем мистика. Было бы больше времени на исследования - можно было бы поиграться.
    А вообще люди где-то аж через неделю начали раздражаться тормозами рабочего стола. А тормозило прилично. Причем хитро - не сразу после загрузки системы а постепенно набирая обороты в течении 10-15 минут (на графике загрузки ГПУ четко видно было)
    [Только для зарегистрированных пользователей. Зарегистрироваться.][Только для зарегистрированных пользователей. Зарегистрироваться.]
    [Только для зарегистрированных пользователей. Зарегистрироваться.]
    [Только для зарегистрированных пользователей. Зарегистрироваться.]

  10. #10
    Platinum user Аватар для Felorgas
    Регистрация
    12.09.2011
    Адрес
    Хмельницкий
    Сообщений
    3,092
    Сказал(а) спасибо
    214
    Благодарили 217 раз в 180
    Вес репутации
    32

    По умолчанию Re: svhost майнер-вирус?

    ShUmMy, Dr.Web LiveCD пробовали?

Информация о теме

Пользователи, просматривающие эту тему

Эту тему просматривают: 1 (пользователей: 0 , гостей: 1)

Похожие темы

  1. Вирус
    от Naum в разделе Обо всем
    Ответов: 39
    Последнее сообщение: 19.05.2017, 14:38
  2. вирус на сайте одного из местных ПП
    от flopix в разделе Обо всем
    Ответов: 15
    Последнее сообщение: 14.08.2011, 09:59

Метки этой темы

Ваши права

  • Вы не можете создавать новые темы
  • Вы не можете отвечать в темах
  • Вы не можете прикреплять вложения
  • Вы не можете редактировать свои сообщения
  •