Проблема в System

Discussion in 'Безопасность и Анонимность' started by sotasil, 14 Oct 2009.

  1. sotasil

    sotasil New Member

    Joined:
    14 Oct 2009
    Messages:
    3
    Likes Received:
    0
    Reputations:
    0
    Всем доброго времени суток!
    У меня возникла такая проблема:
    У меня в процессах пользователь System загружает самопроизвольно процессы opera.exe и iexplore.exe и друге екзешники браузеров. На вирусы проверял - вирусов необнаружил, раньше 1 раз возникало такое и помогала только переустановка ОС, возможно ктонибудь знает как от этого избавится без переустановки ОС.
    Заранее спс

    [​IMG]
     
  2. SpangeBoB

    SpangeBoB Elder - Старейшина

    Joined:
    12 Jul 2008
    Messages:
    1,680
    Likes Received:
    393
    Reputations:
    102
    Система скомпрометирована,изначально или нет,проверяйтесь лучше,ставьте заплаты.

    Вывод программ не плохо было бы увидеть:
    netstat -anb
    autoruns ( список сервисов без подписи Microsoft)
    processexplorer (список процессов без подписи Microsoft)

    Так же сделать и посмотреть логирование с помощью procmon куда обращается и откуда запускаются процессы.

    PS. Я бы переустановил,если нет 100% гарантии,что зараз была удалена .
     
  3. mishanya91

    mishanya91 Active Member

    Joined:
    2 Jul 2009
    Messages:
    98
    Likes Received:
    120
    Reputations:
    16
    ну если ты загрузил эти программы, то они будут висеть в процессах, другой вопрос сколько на них будет тратиться памяти. Если ты не открываешь браузеры, а они появляются сразу при загрузки ОС, то погляди в автозагрузку стандартную, или с помощью программ стронних( например CodeStuff Starter)
     
  4. sotasil

    sotasil New Member

    Joined:
    14 Oct 2009
    Messages:
    3
    Likes Received:
    0
    Reputations:
    0
    нет, дело не совсем в этом, при загрузке винды в процессах этого нет, но даже неоткрывая браузера через каждый ~5 мин издается звук (как критическая ошибка) но окон некаких непоявляется, а в процессах добавляется или opera.exe или IEXPLORE.exe но они запускаются не от моего имени а от имени SYSTEM.
     
  5. SpangeBoB

    SpangeBoB Elder - Старейшина

    Joined:
    12 Jul 2008
    Messages:
    1,680
    Likes Received:
    393
    Reputations:
    102
    Тогда приложить список ошибок из Event Viewer.
     
  6. mishanya91

    mishanya91 Active Member

    Joined:
    2 Jul 2009
    Messages:
    98
    Likes Received:
    120
    Reputations:
    16
    ну значит у тебя вирус живет, твоя цель найти откуда он запускается. Запусти какую-нибудь программу просмотра программ и процессов http://codestuff.tripod.com/products_starter.html найди тот самый файл, который запускается от имени SYSTEM и посмотри откуда он запускается, потом используй антивирь
     
  7. sotasil

    sotasil New Member

    Joined:
    14 Oct 2009
    Messages:
    3
    Likes Received:
    0
    Reputations:
    0
    посмотрел=( ситуация не радует, все 5 штук opera.exe загружены по 1ному пути у меня это c:\Program Files\Opera\opera.exe тоесть стандартный путь для программы, получается что SYSTEM загружает 1ну и туже програму , только вот вручную в 2 окна ее нельзя загрузить выдается ошибка, а если SYSTEM грузит то неимеет значения загружено оно или нет, но звук ошибки всетаки выдается, тоже самое и с IEXPLORE.exe
    И если браузеры закрыты и SYSTEM сам начинает грузить процессы то пока вручную их незакрою проги эти неоткрываются , написано что приложение уже работает. Вот меня интересует возможноли найти этот вирус в SYSTEM и как если возможно.
     
  8. morty10

    morty10 [electric winter]

    Joined:
    26 Nov 2008
    Messages:
    616
    Likes Received:
    434
    Reputations:
    238
    вирус сидит в папке Temp, прописывается в реестре и видимо заражает процессы.
    Кто распишет как решить проблему ++
     
  9. Hellsp@wn

    Hellsp@wn Elder - Старейшина

    Joined:
    29 Apr 2007
    Messages:
    400
    Likes Received:
    153
    Reputations:
    48
    попробуй RkUnhooker (снимаешь перехваты) + Avz (стандартные скрипты 1-3 потом залей куда-нить, они будут в AVZ\LOG) + CureIt
     
    #9 Hellsp@wn, 15 Oct 2009
    Last edited: 15 Oct 2009