Проблема отслеживания вирусных сервисов.exe порт 443 и svchost.exe порты 25 + 80

Эй, я запускаю систему XP SP3 со всеми последними обновлениями. Кажется, у меня вирус, и мне трудно его отследить.

У меня есть некоторые исходящие соединения; услуги.exe подключается к некоторому адресу' порт 443 и остается на связи в то время как некоторые svchost.экземпляры exe порождают мгновенные соединения с портами 25 и 80 некоторых адресов.

Я попытался проанализировать трафик; порт 80 соединения, кажется, не HTTP, порт 25 соединения никогда не сделать это, и я думаю, 443 зашифровано.

раньше было так, что у меня был rogue svchost.exe работает (Process Explorer пометил его белым и я выследил .sys файл и удалил его), но сейчас все мои услуги чего-то стоят. заслуги.exe работает Журнал Событий и подключи и играй но мне трудно понять, какой экземпляр svchost.exe делает соединения.

предполагая, что мои системные исполняемые файлы не были изменены, не должно быть должно ли быть так много служб, которые можно было бы убедить запустить вирус "поручения"? Так что я должен подозревать? Есть очевидные места для проверки? Какие-нибудь популярные вирусы, которые делают такие соединения?

Я не использую AV программное обеспечение, и я не очень люблю специализированное программное обеспечение для обнаружения руткитов; все они работают на черных списках и эвристики в любом случае. То, что у меня есть, это определенный симптом, и я готов пойти искать причину. Любая помощь будет высоко ценимый.

редактировать: я только что вспомнил TCPView показывает PIDs и отследил svchost.exe экземпляры-два жулика я пропустил не работает никаких системных служб. У меня то же самое, что и раньше, то, что регистрирует службу со случайным 8-буквенным именем, ключ реестра которого нельзя просмотреть или изменить с помощью обычных инструментов редактирования реестра. Я могу исправить это снова, но если кто-нибудь может сказать мне, почему он продолжает возвращаться или об участии в услугах.exe я бы благодарный.

другое редактировать: сейчас услуги.exe сошел с ума; он открывает TCP-порт 80 соединений влево и вправо, и на самом деле съедает совсем немного моей пропускной способности. Что могло стать причиной такого поведения?

Я нашел еще один мошеннический сервис, использующий поток данных NTFS под названием svchost.exe: ext.exe (имя которого было" FCI " кстати) и удалил его, но все равно не повезло с сервисами.исполняемый.

окончательная правка: я решил свою проблему так, как я описано в моем ответе, с помощью инструментов, предложенных @Moab. Мне все еще интересно, как эта штука заразила меня в первую очередь. Я оставляю вопрос открытым еще на несколько дней, если кто-то предложит мне еще несколько инструментов судебной экспертизы в дополнение к GMER, Process Explorer, TCPView и т. д. или идентифицирует этот руткит.

9
задан aib
05.05.2023 4:15 Количество просмотров материала 3647
Распечатать страницу

3 ответа

svchost.exe может использоваться любым программным обеспечением или вредоносным ПО, запрограммированным для его использования.

Я предлагаю использовать сканер руткитов, чтобы увидеть, если таковые имеются

http://www.gmer.net/

затем следуйте с MBAM бесплатно, установить и обновить программу с помощью вкладки update http://download.cnet.com/Malwarebytes-Anti-Malware/3000-8022_4-10804572.html

и САС http://download.cnet.com/SuperAntiSpyware-Free-Edition/3000-8022_4-10523889.html

Да вы можете подозревать услуг.exe был исправлен, чтобы быть вредоносным, SFC должен обнаружить это и заменить файл, если он не защищен другой частью вредоносного ПО.

1
отвечен Moab 2023-05-06 12:03

сохраните данные и перезагрузите систему. Основные вирусные инфекции занимают больше времени, чтобы удалить, чем перезагрузить систему. К тому же, ты никогда не узнаешь, все ли у тебя...

1
отвечен BillN 2023-05-06 14:20

UnHackMe и его компаньон, Regrun Reanimator обнаружил некоторые проблемы, в том числе изгоев службы со случайным 8-буквенное имя и .exe предназначен для запуска при запуске. Когда я поручил своей программе NT во время загрузки удалить драйвер при запуске, он переименовал каталог system32\drivers (да, сам каталог) и заставил систему быть не загружаемой, поэтому будьте осторожны.

я исправил драйверы \ проблемы с восстановление пароля в Linux загрузочный компакт-диск что не был предназначен для этой задачи, но быстро поддался некоторым незначительным взлома. (Капли для раковины, выполнение /scripts/disk.sh чтобы смонтировать этот раздел, то обычный старый ls/mv.) Я буду использовать тот же метод, чтобы удалить файлы UnHackMe найден.

1
отвечен aib 2023-05-06 16:37

Постоянная ссылка на данную страницу: [ Скопировать ссылку | Сгенерировать QR-код ]

Ваш ответ

Опубликуйте как Гость или авторизуйтесь

Имя
Вверх