Форум программистов
 

Восстановите пароль или Зарегистрируйтесь на форуме, о проблемах и с заказом рекламы пишите сюда - alarforum@yandex.ru, проверяйте папку спам!

Вернуться   Форум программистов > Операционные системы > Windows
Регистрация

Восстановить пароль
Повторная активизация e-mail

Купить рекламу на форуме - 42 тыс руб за месяц

Ответ
 
Опции темы Поиск в этой теме
Старый 06.09.2008, 10:23   #11
zetrix
Delphi/C++/C#
Участник клуба
 
Аватар для zetrix
 
Регистрация: 29.10.2006
Сообщений: 1,972
По умолчанию

Фаерволл поставьте любой. (куча их: outpost, zone Alarm...)
zetrix вне форума Ответить с цитированием
Старый 07.09.2008, 18:39   #12
werat
Пользователь
 
Регистрация: 18.08.2008
Сообщений: 18
По умолчанию

Попробовал два фаервола, на все запросы отвечал запретом. Все равно тормозит!
Я даже трафик сети отключил совсем, все равно фигня.
werat вне форума Ответить с цитированием
Старый 07.09.2008, 19:04   #13
dr.Chas
***
Участник клуба
 
Аватар для dr.Chas
 
Регистрация: 30.07.2007
Сообщений: 1,162
По умолчанию

в диспетчере, посмотрите на процес svhost, ни есть ли он ресурсы процессора.

У самого было так, не понятно почему грузил процессор и хавал трафик, хотя антивир стоял с обновлёными базами, не чего не помогало. Снёс винду и всё стало нормально.
dr.Chas вне форума Ответить с цитированием
Старый 07.09.2008, 19:40   #14
Alter
Старожил
 
Аватар для Alter
 
Регистрация: 06.08.2007
Сообщений: 2,183
По умолчанию

поставьте себе это: http://anvir11.narod.ru/anvirrus.exe
Коротко:
Цитата:
Бесплатный менеджер процессов и програм автозагрузки с функциями анти-трояна и анти-Spyware... Freeware.
Совместим со всеми антивирями и прочими защитными средствами.
Она полную информацию по процессам даст, ну и другие функции есть.
Alter вне форума Ответить с цитированием
Старый 12.09.2008, 11:42   #15
crazy horse
ios developer
Старожил
 
Аватар для crazy horse
 
Регистрация: 16.11.2007
Сообщений: 2,885
По умолчанию

навскидку outpost firewall, mcaffee firewall... то же самое.
Зы. svchost жрет ресурсы - скорее всего это v32 jefoo. Можно глянуть, если в каталоге windows
есть файл svchost.exe - поздравляю. Лечится очень натужно, 80% экзешников будут нерабочими.
Профилактика проста как хозяйственное мыло. Ложим в корень винды файл с названием svchost.exe, делаем его ro, радуемся.
Делайте что хотите, но чтобы через полчаса в лесу было светло, сухо и медведь!

Последний раз редактировалось crazy horse; 12.09.2008 в 11:47.
crazy horse вне форума Ответить с цитированием
Старый 20.12.2008, 15:53   #16
werat
Пользователь
 
Регистрация: 18.08.2008
Сообщений: 18
По умолчанию

Цитата:
Сообщение от crazy horse Посмотреть сообщение
навскидку outpost firewall, mcaffee firewall... то же самое.
Зы. svchost жрет ресурсы - скорее всего это v32 jefoo. Можно глянуть, если в каталоге windows
есть файл svchost.exe - поздравляю. Лечится очень натужно, 80% экзешников будут нерабочими.
Профилактика проста как хозяйственное мыло. Ложим в корень винды файл с названием svchost.exe, делаем его ro, радуемся.
А можно немного поподробне с этим svchost? как и что там лечить?
werat вне форума Ответить с цитированием
Старый 20.12.2008, 18:08   #17
mihali4
*
Старожил
 
Регистрация: 22.11.2006
Сообщений: 9,201
По умолчанию

Цитата:
Сообщение от werat Посмотреть сообщение
А можно немного поподробне с этим svchost?
Файл Svchost.exe расположен в папке %SystemRoot%\System32. В процессе загрузки Svchost.exe составляет на основании записей в реестре список служб, которые необходимо запустить. Одновременно может быть запущено несколько экземпляров процесса Svchost.exe. Каждый сеанс Svchost.exe может содержать несколько служб. Таким образом, в зависимости от того, как и где запущен процесс Svchost.exe, могут выполняться несколько отдельных служб. Такая группировка служб обеспечивает более высокий уровень контроля над ними и облегчает отладку.

Группы Svchost.exe определяются в следующем разделе реестра:
HKEY_LOCAL_MACHINE\Software\Microso ft\WindowsNT\CurrentVersion\Svchost
Каждое значение в этом разделе представляет отдельную группу Svchost и отображается при просмотре активных процессов как отдельный экземпляр. Каждое из этих значений имеет тип REG_MULTI_SZ и содержит службы, выполняемые в этой группе Svchost. Каждая группа Svchost может содержать одно или несколько имен служб, извлекаемых из следующего раздела реестра, в котором подраздел Parameters содержит значение ServiceDLL:
HKEY_LOCAL_MACHINE\System\CurrentCo ntrolSet\Services\Служба
Чтобы просмотреть список служб, работающих в процессе Svchost, выполните описанные ниже действия.
Нажмите на панели задач Windows кнопку Пуск и выберите пункт Выполнить.
В поле Открыть введите команду CMD и нажмите клавишу ВВОД.
Введите команду Tasklist /SVC и нажмите клавишу ВВОД.
Команда Tasklist выводит список активных процессов. Параметр /SVC используется для вывода списка активных служб в каждом процессе. Для получения дополнительных сведений о процессе введите следующую команду и нажмите клавишу ВВОД:
Tasklist /FI "PID eq идентификатор_процесса" (кавычки обязательны)
В приведенном ниже примере показан вывод команды Tasklist для двух экземпляров процесса Svchost.exe. Image Name PID Services
=================================== =================================== ==
System Process 0 N/A
System 8 N/A
Smss.exe 132 N/A
Csrss.exe 160 N/A
Winlogon.exe 180 N/A
Services.exe 208 AppMgmt,Browser,Dhcp,Dmserver,Dnsca che,
Eventlog,LanmanServer,LanmanWorksta tion,
LmHosts,Messenger,PlugPlay,Protecte dStorage,
Seclogon,TrkWks,W32Time,Wmi
Lsass.exe 220 Netlogon,PolicyAgent,SamSs
Svchost.exe 404 RpcSs
Spoolsv.exe 452 Spooler
Cisvc.exe 544 Cisvc
Svchost.exe 556 EventSystem,Netman,NtmsSvc,RasMan,
SENS,TapiSrv
Regsvc.exe 580 RemoteRegistry
Mstask.exe 596 Schedule
Snmp.exe 660 SNMP
Winmgmt.exe 728 WinMgmt
Explorer.exe 812 N/A
Cmd.exe 1300 N/A
Tasklist.exe 1144 N/A

Image Name PID Services
=================================== =================================== ==
System Process 0 N/A
System 8 N/A
Smss.exe 132 N/A
Csrss.exe 160 N/A
Winlogon.exe 180 N/A
Services.exe 208 AppMgmt,Browser,Dhcp,Dmserver,Dnsca che,
Eventlog,LanmanServer,LanmanWorksta tion,
LmHosts,Messenger,PlugPlay,Protecte dStorage,
Seclogon,TrkWks,W32Time,Wmi
Lsass.exe 220 Netlogon,PolicyAgent,SamSs
Svchost.exe 404 RpcSs
Spoolsv.exe 452 Spooler
Cisvc.exe 544 Cisvc
Svchost.exe 556 EventSystem,Netman,NtmsSvc,RasMan,
SENS,TapiSrv
Regsvc.exe 580 RemoteRegistry
Mstask.exe 596 Schedule
Snmp.exe 660 SNMP
Winmgmt.exe 728 WinMgmt
Explorer.exe 812 N/A
Cmd.exe 1300 N/A
Tasklist.exe 1144 N/A

Двум группам из этого примера соответствует следующий параметр реестра:
HKEY_LOCAL_MACHINE\Software\Microso ft\Windows NT\CurrentVersion\Svchost:
Netsvcs: Reg_Multi_SZ: EventSystem Ias Iprip Irmon Netman Nwsapagent Rasauto Rasman Remoteaccess SENS Sharedaccess Tapisrv Ntmssvc
RApcss :Reg_Multi_SZ: RpcSs

НО!!!
Цитата:
Virus.Win32.Hidrag Компьютерный вирус. Инфицирует PE EXE файлы с сохранением их работоспособности. Имеет размер 36352 байта. Написан на языке C++.
См. далее

Последний раз редактировалось mihali4; 20.12.2008 в 18:12.
mihali4 вне форума Ответить с цитированием
Старый 20.12.2008, 18:12   #18
mihali4
*
Старожил
 
Регистрация: 22.11.2006
Сообщений: 9,201
По умолчанию

Продолжение
Цитата:
Относится к классу HLLP-вирусов (High Level Language Parasitic Virus).
Инсталляция

При запуске зараженного файла вирус копирует себя в корневой каталог Windows с именем svchost.exe:
%WinDir%\svchost.exe

При этом тело вируса модифицируется так, что в конец файла добавляется ресурс VERSIONINFO, частично совпадающий с аналогичным ресурсом в оригинальном системном файле svchost.exe Windows XP, который расположен в %WinDir%\system32 (различие только в номерах версий — созданный файл имеет номер версии 5.1.0.0).

После этого вирус запускает созданный файл, передавая ему в качестве параметров командной строки имя запущенного инфицированного Exe-файла и его параметры командной строки.

Затем выполнение программы завершается. Это делается для лечения запустившегося инфицированного Exe-файла.

Запущенный вирусом файл svchost.exe проверяет тип операционной системы. Если это Windows NT, 2000 или XP, то он регистрирует себя в виде службы с именем «PowerManager» и описанием «Manages the power save features of the computer». Если тип операционной системы другой (Windows 95, 98), то запущенный процесс (svchost.exe) прячется из списка задач с помощью функции RegisterServiceProcess и регистрируется в системном реестре:
[HKLM\Software\Microsoft\Windows\Cur rentVersion\RunServices]
"PowerManager"="%WinDir%\svchost.ex e"

Запущенный файл svchost.exe анализирует параметры командной строки; если они есть, то вирус лечит указанный в них файл и запускает его с оригинальными параметрами командной строки. Затем, если одна копия вируса уже выполняется, процесс завершает свою работу.Деструктивная активность

В ходе фонового выполнения файла svchost.exe производится поиск и инфицирование других Exe-файлов. При поиске файлов просматриваются все несъёмные диски, начиная с диска C: до диска Z:. Для каждого диска просматривается дерево подкаталогов и производится поиск файлов с расширением Exe. Найденные файлы инфицируются.

При этом заражение файлов не происходит, если выполняется одно из следующих условий:
файл импортирует одну из функций: PackDDElParam или StartServiceCtrlDispatcher;
размер файла меньше 100 КБ;
тип пользовательского интерфейса — не GUI;
файл является защищённым (определяется посредством SfcIsFileProtected);
файл уже инфицирован этим вирусом (определяется путём нахождения строки; «Ijeefo!Esbhpo!wjsvt/!Cpso!jo!b!uspqjdbm!txbnq/» по смещению 610h от начала файла (данная строка является зашифрованной строкой «Hidden Dragon virus. Born in a tropical swamp.»).

Все строковые константы в теле вируса зашифрованы.

При заражении файлов у них на время инфицирования снимается атрибут «Только для чтения». Также не изменяются время создания, записи и последнего доступа к файлу. В ходе инфицирования файлов вирус шифрует и меняет местами некоторые данные файла.

Рекомендации по удалению

Удалить ключ реестра:
[HKLM\Software\Microsoft\Windows\Cur rentVersion\RunServices]
"PowerManager"="%WinDir%\svchost.ex e"
Остановить службу с именем PowerManager.
Удалить файл svchost.exe в каталоге %WinDir% (но не в %WinDir%\system32!).
Произвести полную проверку компьютера Антивирусом Касперского для удаления всех копий вирусов в Exe-файлах, которые невозможно обнаружить и вылечить
mihali4 вне форума Ответить с цитированием
Старый 22.12.2008, 10:27   #19
werat
Пользователь
 
Регистрация: 18.08.2008
Сообщений: 18
По умолчанию

У меня касперский 7, проверял не раз, ничего не находит. В реестре такаго параметра у меня нету(в конце, каталога Run Services у меня нет, есть только Run, Run-, RunOnce, RunOnceEx, RunServicesOnce).
werat вне форума Ответить с цитированием
Старый 22.12.2008, 10:30   #20
Zloy_Doomer
Форумчанин
 
Аватар для Zloy_Doomer
 
Регистрация: 25.04.2008
Сообщений: 277
По умолчанию

Поставь аваст ИМХО самый адекватный антивирь...и проскань систему в ДОСЕ!!! там есть такая опция...
it is a good day to die
Zloy_Doomer вне форума Ответить с цитированием
Ответ


Купить рекламу на форуме - 42 тыс руб за месяц



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
проблема с windows.h Rend1 Visual C++ 15 05.12.2010 20:47
Как загрузить Windows-приложение без Windows alexray Компоненты Delphi 4 30.04.2010 14:38
Проблема с Windows XP, решение - почистить файлы автозагрузки и отключить автозапуск m1xer Windows 8 02.09.2008 01:05
удалить из Windows XP sp2 Windows Movie Maker ZOMBIE Софт 1 03.10.2007 08:27