Подписаться
для оповещений:
RU
Вход / Регистрация
  • Аватар пользователя Kimi
    • Boston Celtics Fan!
    17 лет17 мая 2009 в 16:17

    "svchost.exe vs. svchost.com" или "я и нешта"

    Все антивири распознают файл svchost.com(который должен был быть .exe), как вирус и удаляют его! А без него ни одно приложение не врубается!!! Как я уже говорил...пробовал все антивирусники(одно и тоже) и 2 проги: Kido Killer и Hi Jack This ; даже раздел форматировал!!!
    Ничего не помогло....

    ??? ЧТО ДЕЛАТЬ ???
    Лайкнуть этот пост, увеличить его рейтинг
    Количество комментариев под постом, кликните сюда чтобы перейти к посту
    Количество просмотров у поста, кликните сюда чтобы перейти к посту
  • Комментарии
  • Аватар пользователя bgafk
    • VIP форума
    17 лет17 мая 2009 в 16:27
    сноси все нах
    или добавь в доверенную зону
    Лайкнуть этот пост, увеличить его рейтинг
  • Аватар пользователя неважно
    • Почётный участник форума
    17 лет17 мая 2009 в 16:35
    svchost.com и есть вирус
    Лайкнуть этот пост, увеличить его рейтинг
  • Аватар пользователя Kimi
    • Boston Celtics Fan!
    17 лет17 мая 2009 в 16:41
    • автор
    Цитата неважно'a
    svchost.com и есть вирус


    Я понимаю! Если его удалить приложения не врубаются!!!!!
    Я и спрашиваю что делать??!
    Лайкнуть этот пост, увеличить его рейтинг
  • Аватар пользователя неважно
    • Почётный участник форума
    17 лет17 мая 2009 в 16:46
    Цитата пользователя
    Вредоносная программа, которая находит и заражает исполняемые файлы. Программа является приложением Windows (PE EXE-файл). Написана на Delphi. Размер оригинального вредоносного файла — 41 472 байта.

    Инсталляция

    В корневом каталоге Windows (%WINDIR%) производится поиск и удаление файла svchost.com. После этого создается новый файл svchost.com, содержащий в себе тело вируса.

    В системном реестре создается следующая запись:
    [HKCR\exefile\shell\open\command]
    @="%WINDIR%\svchost.com \"%1\" %*"

    Таким образом, все EXE-файлы в системе при запуске будут вызывать тело вируса, который и будет производить их дальнейший запуск.

    Прочее

    В теле вируса содержатся следующие строки:

    Delphi-the best.
    **** off all the rest.
    Neshta 1.0
    Made in Belarus.

    Деструктивная активность

    При запуске вирус расшифровывает текстовые строки внутри себя, проверяет, является ли его длина равной 41472 байта и, если она больше (запущен зараженный файл, а не тело вируса), то происходит вызов функции расшифровки и запуска файла.

    В функции расшифровки и запуска файла вирус производит расшифровку части тела программы, которая была зашифрована после внедрения тела вируса в программу. Если по каким-то причинам вирусу не получается изменить запускаемый файл, то во временном каталоге Windows (%TEMP%) создается папка 3582_490 куда расшифровывается уже чистый исполняемый файл.

    После запуска производится попытка заражения файлов перечисленных в файле %WINDIR%\directx.sys, если таковой присутствует.

    После этого производится проверка количества параметров, переданных при вызове файла. Если параметры присутствуют и окончание у исполняемого файла .com, то производится запуск файла, имя которого передается в виде параметра, а его полное имя помещается в файл %WINDIR%\directx.sys для дальнейшего заражения.

    Дальше происходит регистрация вируса в системе (создание и регистрация файла svchost.com).

    После этого вирус создает в системе уникальный идентификатор «MutexPolesskayaGlush» для определения своего присутствия в системе.

    После чего выполняются следующие действия:

    * вирус получает список дисков, которые не являются FDD и CD-ROM;
    * производится поиск файлов по найденным дискам, причем файлы должны соответствовать заданным критериям:
    o файлы должны быть не из каталогов %Program Files% и %WINDIR%;
    o не заражаются файлы на логических дисках A: и B:;
    o размер фалов должен быть не меньше 41473 и не больше 10000000 байт.

    Вирус правильно обрабатывает файлы с атрибутом «только чтение». После заражения он восстанавливает начальные атрибуты файла.

    Рекомендации по удалению


    1. В системном реестре изменить значение следующего ключа:
    [HKCR\exefile\shell\open\command]
    c
    %WINDIR%\svchost.com "%1" %*
    на
    "%1" %*
    2. Удалить файл %WINDIR%\svchost.com
    3. Произвести полную проверку компьютера и имеющиеся флоппи-диски Антивирусом Касперского с обновленными антивирусными базами


    см. ссылку
    Лайкнуть этот пост, увеличить его рейтинг
  • Аватар пользователя Kimi
    • Boston Celtics Fan!
    17 лет17 мая 2009 в 16:58
    • автор
    Цитата неважно'a
    см. ссылку


    Я чёт у ся такого не найду в реестре! Я пробывал искать тот путь, который ты написал.....ничего ((
    Лайкнуть этот пост, увеличить его рейтинг
  • Аватар пользователя UN
    • Happi =^'_'^=
    17 лет17 мая 2009 в 17:15
    HKEY_CLASSES_ROOT\exefile\shell\open\command
    и не быть его не может
    Лайкнуть этот пост, увеличить его рейтинг
  • Аватар пользователя Kimi
    • Boston Celtics Fan!
    17 лет17 мая 2009 в 17:22
    • автор
    Всё админы удаляйте тему! Хотя можете оставить, мот у кого такая проблема =) решайте сами =)
    Лайкнуть этот пост, увеличить его рейтинг
  • Аватар пользователя Li0liQ
    • ---
    17 лет17 мая 2009 в 19:20
    Поправил название :). Пускай будет - вдруг, ещё кто-то про нешту не слышал.
    Лайкнуть этот пост, увеличить его рейтинг
  • Аватар пользователя mikolaki
    • Покоритель форума
    17 лет17 мая 2009 в 20:15
    Kimi, скачать AVZ. Запустить. Там файл-восстановление системы. Отметить чекбоксы 1. Востановление параметров запуска .exe, .com, .pif файлов и 9. Удаление отладчиков системных процессов. Нажать кнопку выполнить отмеченые операции и перезагрузится
    Лайкнуть этот пост, увеличить его рейтинг
Talkvio Engine 0.2.0-1538-gd9bcfa6
X
0.2.0-1538-gd9bcfa6