Может вы поможите....

Discussion in 'Безопасность и Анонимность' started by aka PSIH, 4 Apr 2006.

  1. aka PSIH

    aka PSIH Elder - Старейшина

    Joined:
    7 Feb 2006
    Messages:
    543
    Likes Received:
    274
    Reputations:
    51
    Вот создовал эту тему на WHB, в надежде что кто-нить поможет... Но все её читали а помочь, не чем не смогли :(

    Вот такая фигня:
    Захожу как-то на свой С:/ и вижу там файл trace.txt , удоляю , и опять захожу на C:/ и этот файл опять там создаеться.
    В файле только 0 и 1 больше не чего нету. Что его там создает.?
    Сто раз его удолял(удоляется без проблем) закрываю Мой Комп, и опять захожу на C:\ и он опять там.

    Процессы:

    ЛОги программы Filemon
     
  2. salamandra

    salamandra New Member

    Joined:
    4 Apr 2006
    Messages:
    6
    Likes Received:
    0
    Reputations:
    0
    Это вероятно инжекция кода в explorer.exe!Слей себе procexplorer и SPYXX и посмотри процессы и какие дллки загружены в explorere!
     
  3. aka PSIH

    aka PSIH Elder - Старейшина

    Joined:
    7 Feb 2006
    Messages:
    543
    Likes Received:
    274
    Reputations:
    51
    Process PID CPU Description Company Name
    System Idle Process 0 68.27
    Interrupts n/a 1.92 Hardware Interrupts
    DPCs n/a Deferred Procedure Calls
    System 4
    smss.exe 672 Windows NT Session Manager Microsoft Corporation
    csrss.exe 828 0.96 Client Server Runtime Process Microsoft Corporation
    winlogon.exe 860 Программа входа в систему Windows NT Корпорация Майкрософт
    services.exe 904 3.85 Приложение служб и контроллеров Корпорация Майкрософт
    svchost.exe 1096 Generic Host Process for Win32 Services Microsoft Corporation
    svchost.exe 1432 Generic Host Process for Win32 Services Microsoft Corporation
    svchost.exe 1536 Generic Host Process for Win32 Services Microsoft Corporation
    svchost.exe 1656 Generic Host Process for Win32 Services Microsoft Corporation
    outpost.exe 296 0.96 Outpost Firewall main module Agnitum Ltd.
    srvany.exe 648
    resetservice.exe 664
    svchost.exe 276 Generic Host Process for Win32 Services Microsoft Corporation
    spoolsv.exe 3816 Spooler SubSystem App Microsoft Corporation
    lsass.exe 916 LSA Shell (Export Version) Microsoft Corporation
    explorer.exe 1128 1.92 Проводник Корпорация Майкрософт
    mouse32a.exe 1948
    ps.exe 168 Punto Switcher 2.2 Punto.Ru
    qip.exe 1888 Quiet Internet Pager The Author of QIP
    Opera.exe 1572 18.27 Opera Internet Browser Opera Software
    procexp.exe 3068 3.85 Sysinternals Process Explorer Sysinternals
    BCResident.exe 4024 BCResident Jetico, Inc.


    Что тут лишнеее?
     
  4. m0nzt3r

    m0nzt3r моня

    Joined:
    22 Jun 2004
    Messages:
    2,091
    Likes Received:
    671
    Reputations:
    591
    srvany.exe 648
    BCResident.exe 4024 BCResident Jetico, Inc.
    resetservice.exe 664
    не знаю че такие =)
     
    1 person likes this.
  5. limpompo

    limpompo Новичок

    Joined:
    27 Aug 2005
    Messages:
    1,402
    Likes Received:
    308
    Reputations:
    453
    resetservice.exe
    srvany.exe
    Эти сервисы всегда киляю!
     
  6. aka PSIH

    aka PSIH Elder - Старейшина

    Joined:
    7 Feb 2006
    Messages:
    543
    Likes Received:
    274
    Reputations:
    51
    resetservice.exe
    srvany.exe убил, но файл все равно создаеться
     
  7. EST a1ien

    EST a1ien Elder - Старейшина

    Joined:
    2 Apr 2006
    Messages:
    249
    Likes Received:
    48
    Reputations:
    16
    Я тоже так думаю.
    А если неохота качать то попробуй кильни explorer Потом жмеш Новая задача(выполнить) -> Обзор -> В низу выбираеш все файлы -> Зходиш на диск C -> удаляеш этот файл -> Смотриш непоявился ли он если появился значет дело не explorer если непоявился значет дело explorer.
    Чтобы продолжить дальше работу на компе просто введи в коНовая задача(выполнить) explorer
     
  8. aka PSIH

    aka PSIH Elder - Старейшина

    Joined:
    7 Feb 2006
    Messages:
    543
    Likes Received:
    274
    Reputations:
    51
    Вот логи procexplorer

    rocess PID CPU Description Company Name
    System Idle Process 0 68.27
    Interrupts n/a 1.92 Hardware Interrupts
    DPCs n/a Deferred Procedure Calls
    System 4
    smss.exe 672 Windows NT Session Manager Microsoft Corporation
    csrss.exe 828 0.96 Client Server Runtime Process Microsoft Corporation
    winlogon.exe 860 Программа входа в систему Windows NT Корпорация Майкрософт
    services.exe 904 3.85 Приложение служб и контроллеров Корпорация Майкрософт
    svchost.exe 1096 Generic Host Process for Win32 Services Microsoft Corporation
    svchost.exe 1432 Generic Host Process for Win32 Services Microsoft Corporation
    svchost.exe 1536 Generic Host Process for Win32 Services Microsoft Corporation
    svchost.exe 1656 Generic Host Process for Win32 Services Microsoft Corporation
    outpost.exe 296 0.96 Outpost Firewall main module Agnitum Ltd.
    srvany.exe 648
    resetservice.exe 664
    svchost.exe 276 Generic Host Process for Win32 Services Microsoft Corporation
    spoolsv.exe 3816 Spooler SubSystem App Microsoft Corporation
    lsass.exe 916 LSA Shell (Export Version) Microsoft Corporation
    explorer.exe 1128 1.92 Проводник Корпорация Майкрософт
    mouse32a.exe 1948
    ps.exe 168 Punto Switcher 2.2 Punto.Ru
    qip.exe 1888 Quiet Internet Pager The Author of QIP
    Opera.exe 1572 18.27 Opera Internet Browser Opera Software
    procexp.exe 3068 3.85 Sysinternals Process Explorer Sysinternals
    BCResident.exe 4024 BCResident Jetico, Inc.
     
  9. salamandra

    salamandra New Member

    Joined:
    4 Apr 2006
    Messages:
    6
    Likes Received:
    0
    Reputations:
    0
    Слушай!Ты что совсем безголовый и безрукий!Посмотри какие дллки и ехе подгружает экрлорер и список всех процессов посматри.Те что имеются в эхрлорере!
    Или сначало воспользуйся советом EST a1ien!
     
  10. aka PSIH

    aka PSIH Elder - Старейшина

    Joined:
    7 Feb 2006
    Messages:
    543
    Likes Received:
    274
    Reputations:
    51
    ууу. Кароче сделал как посоветовал EST a1ien, без перезагрузки компа, файл не появляется!
    Но как перезагружу, то он опять там :(
     
  11. SanyaX

    SanyaX .::Club Life::.

    Joined:
    28 Jan 2005
    Messages:
    934
    Likes Received:
    394
    Reputations:
    261
    Сделай восстановление системы. Переустанови винду. Лучше восстановление сделать но перед этим перекинь файлы на винт или нарежь на диск.
     
  12. salamandra

    salamandra New Member

    Joined:
    4 Apr 2006
    Messages:
    6
    Likes Received:
    0
    Reputations:
    0
    Так всё правильно!Нужно найти по процессу в эхрлорере тот файл что загружает
    твою проблему!
     
  13. aka PSIH

    aka PSIH Elder - Старейшина

    Joined:
    7 Feb 2006
    Messages:
    543
    Likes Received:
    274
    Reputations:
    51
    Все проблема решена, еще раз так сделал, и все файл перестал создоваться вообще!!!
    Респект всем кто помог.!!!
     
  14. Petr

    Petr Banned

    Joined:
    10 Jun 2006
    Messages:
    642
    Likes Received:
    369
    Reputations:
    -13
    Такаежа трабла, только суть в чем, скажем убиля ИЕ и удалил этот файл, но потом же он опять появится как прцоесс ие опять включится
     
    1 person likes this.
  15. aka PSIH

    aka PSIH Elder - Старейшина

    Joined:
    7 Feb 2006
    Messages:
    543
    Likes Received:
    274
    Reputations:
    51
    Ну ты отрыл тему блин ))) двух-годовой давности...
     
    #15 aka PSIH, 17 May 2008
    Last edited: 18 May 2008
  16. Petr

    Petr Banned

    Joined:
    10 Jun 2006
    Messages:
    642
    Likes Received:
    369
    Reputations:
    -13
    У меня таже трабла прсото :)
     
  17. Neorin

    Neorin Elder - Старейшина

    Joined:
    30 Apr 2007
    Messages:
    48
    Likes Received:
    15
    Reputations:
    0
    ну ты млина и чел прикольный ваще тяжело зделать так пуск-выполнить-msconfig-автозагрузка
    и убей ентот процесс с автозагрузки, если не знаешь какой отключи все , и если перезагрузишь все ок ...значит супер, а лучше скрин выложи!
     
  18. neprovad

    neprovad Elder - Старейшина

    Joined:
    19 Oct 2007
    Messages:
    899
    Likes Received:
    274
    Reputations:
    59
    и все теже советы по прежднему актуальны - processmon в помощь. у IE есть управление надстройками. там тоже глянь. подозрительные BHO можно и отключить. или просто autoruns от М.Руссиновича использовать