Visual Basic, .NET, ASP, VBScript
 

   
   
     

Форум - Офф-топ

Страница: 1 | 2 |

 

  Вопрос: Problema s WinXP Добавлено: 05.04.04 09:18  

Автор вопроса:  AASoft

na C:\WINNT\System32\ poyavilas` papka www, v nej tri fajla:

smss.exe,services.exe, i csrss.exe. vse readonlu, archive, hidden, system. vse zapusheny. pytayus` end-task ego-nizzya govorit. pytayus` iz AdAware6.0 ego terminate, ono opyat` zapuskaetsya...

mozhet kto znaet che ono takoe???

budu ochen` blagodaren esli kto podskazhet.

Ответить

  Ответы Всего ответов: 17  

Номер ответа: 1
Автор ответа:
 User Unknown



Вечный Юзер!

ICQ: uu@jabber.cz 

Вопросов: 120
Ответов: 3302
 Профиль | | #1 Добавлено: 05.04.04 10:34

Адавары эти всякие... посредственные... качай http://beam.to/spybotsd и будет тебе щасте!:)

Ответить

Номер ответа: 2
Автор ответа:
 AASoft



Вопросов: 86
Ответов: 920
 Профиль | | #2 Добавлено: 05.04.04 20:12

da i spybod s & d est`, i on ne pomogaet tozhe :(

Ответить

Номер ответа: 3
Автор ответа:
 User Unknown



Вечный Юзер!

ICQ: uu@jabber.cz 

Вопросов: 120
Ответов: 3302
 Профиль | | #3 Добавлено: 06.04.04 11:38

Ну, начнем с того, что:

csrss.exe - Client/Server Runtime Server Subsystem (Windows client server run-time subsystem handles Windows and graphics functions for all subsystems.)

services.exe - Windows Service Controller (Application that is used only in Windows NT 4, 2000, and XP for starting, stopping, and interacting with system services.)

smss.exe - Session Manager Subsystem (Application that is used to start, manage, and delete user sessions or client sessions under Terminal Server.)

То есть все это РОДНЫЕ службы винды. И, если ты в их чистоплотности не уверен, то пройдись по ним парой антивирей, и SpyBot'ом. Если они молчат - забей и спи спокойно.

Ответить

Номер ответа: 4
Автор ответа:
 Sharp


Лидер форума

ICQ: 216865379 

Вопросов: 106
Ответов: 9979
 Web-сайт: sharpc.livejournal.com
 Профиль | | #4
Добавлено: 06.04.04 11:57

Если ты не уверен в их чистоплотности, сравни их с оригиналами в system32 ;)

Ответить

Номер ответа: 5
Автор ответа:
 Павел



Администратор

ICQ: 326066673 

Вопросов: 368
Ответов: 5968
 Web-сайт: www.vbnet.ru
 Профиль | | #5
Добавлено: 06.04.04 13:42
Кстати, может не по теме, но...
Какого чёрта мой MSDE иногда начинает что-то очень сильно постить в
инет? Забивает весь трафик, бывает за час 60 Мб отошлёт... AVP
говорит, что sqlservr.exe чист... Что это может быть?

Ответить

Номер ответа: 6
Автор ответа:
 User Unknown



Вечный Юзер!

ICQ: uu@jabber.cz 

Вопросов: 120
Ответов: 3302
 Профиль | | #6 Добавлено: 06.04.04 13:52

аутоупдате. Мож он твои исходники в МС отправляет, может справку обновляет... может... короче ставь фаерволл:)

Ответить

Номер ответа: 7
Автор ответа:
 AASoft



Вопросов: 86
Ответов: 920
 Профиль | | #7 Добавлено: 06.04.04 20:50

2Sharp i User Unknown:

Oni vse tri OBSOLYUTNO NE TAKIE KAK V SYSTEM32!!!!!

plyus esli ya dazhe snimayu s nih atrbuty read-only, system , hidden, ili lyuboj iz nih, oni vozvrashayutsya na mesto!nu, ne veyu ya chto eto ot Windows'a! plyus oni zapuskayutsya ne kak SYSTEM process, a ot User's pod kotorym v Windows zaloginivayus`....

mda-a-a-a-a-a-a-a-a....nikto ne znaet vidimo che ono tako......da ische i papka takaya...

c:\winnt\system32\WWW

!!!!!!! nu etozh vopshe ne po MelkoMyagkomu......i ne odin antivirus ih ne beret. ladno, budut stavut` kogda systemu zanovo, togda i posmotim, postavit ono ih ili net, a to ne pomnyu chtob oni byli vmeste s Windows'om kogda ya ego stavil....

Da, kstati, sovsem zabyl!esli cherez AdAware6.0 smootret` kakie v nih moduli zapusheny, tak tam vo vsek 3'eh est MSVBVM60.dll!!!!!!!ved` eto uzhe nepravil`no, M$ ved` ne sdelal WinXP na VB6.0??????;)

ladno, ktoto eshe cheve nibud` znaet?

pasibki zaranee.

Ответить

Номер ответа: 8
Автор ответа:
 Sharp


Лидер форума

ICQ: 216865379 

Вопросов: 106
Ответов: 9979
 Web-сайт: sharpc.livejournal.com
 Профиль | | #8
Добавлено: 07.04.04 08:47

> Oni vse tri OBSOLYUTNO NE TAKIE KAK V SYSTEM32!!!!!

Значит вирусы или трояны. Грохни папку, посмотри в процессах, в автозагрузке всяку гадость, грохни, в целях общего образования можешь посмотреть exeScope, что эти файлы импортируют. У моего соседа я, кажется, видел такую папку, а у него вирей всегда было выше крыши.

Ответить

Номер ответа: 9
Автор ответа:
 User Unknown



Вечный Юзер!

ICQ: uu@jabber.cz 

Вопросов: 120
Ответов: 3302
 Профиль | | #9 Добавлено: 07.04.04 10:33

2AASoft, 1)Попробуй загрузиться с другой системы или с дискеты. Если NTFS, то с прогой под дос для НТФС. Просто перенеси их куда-нить в папку, что бы в случае чего можно было восстановить. А на их место положи файлы с другой живой системы.

2)Ещё посмотри на свойства этих файлов. В них должна быть обязательно вкладка "Версия" и в ней: © Корпорация Майкрософт. Все права защищены. Ну или тоже самое на английском. Просто есть ещё вариант, что это какой-нить патч их заменил на более новые версии (поэтому они не совпадают).

3)А как они себя проявляют? То, что они запускаются не от имени системы - это тревожный признак, и молодец, что на это обратил внимание.Тут можно взять некоторые утилитки... например на нашем сайте лежат RegMon и FileMon. Если что-то они будут ковырять в интеренте, то можно поставить любой фаерволл, и посмотреть куда они лезут.

4) Засунуть эти файлы в зип и отправить на id@drweb.ru для анализа.

2Sharp,Честно говоря не могу поверить, что services может кто-то просто так переписать под себя... хотя, с недавно обнаженными кодами винды...кто знает?:)

Ответить

Номер ответа: 10
Автор ответа:
 Sharp


Лидер форума

ICQ: 216865379 

Вопросов: 106
Ответов: 9979
 Web-сайт: sharpc.livejournal.com
 Профиль | | #10
Добавлено: 07.04.04 10:46

2UU: Лучше просто грохнуть :) Зачем переписывать сервисы? Просто сделать такое имя, чтобы в "Процессы" не грохнули. Полагаю, ни один патч не станет бэкапиться в папку с именем www, обычно МС-патчи бэкапятся в что-то типа $NtUninstallKB828035$.

А послать на id@drweb.ru - хорошая идея, я искал в вирусной энциклопедии Касперского, там про такое нету...

Ответить

Номер ответа: 11
Автор ответа:
 AASoft



Вопросов: 86
Ответов: 920
 Профиль | | #11 Добавлено: 08.04.04 02:50

ehh, bylo by vse tak prosto...odin ya iz nih udalit` smog vrode, dyk on cherex pol-sekundy na mesto vlez!!!vo kak!...shas poprobuyu na DrWeb ih otpravit`, posmotrim.....plyus oni DOS'ovskie!!!!!!

Ответить

Номер ответа: 12
Автор ответа:
 User Unknown



Вечный Юзер!

ICQ: uu@jabber.cz 

Вопросов: 120
Ответов: 3302
 Профиль | | #12 Добавлено: 08.04.04 09:55

Что значит ДОСовские? Рядом с ними pif-файлы лежат? Или ты считаешь, что если иконка в виде окошка, то это ДОС-приложение?! ;)

Ответить

Номер ответа: 13
Автор ответа:
 Sharp


Лидер форума

ICQ: 216865379 

Вопросов: 106
Ответов: 9979
 Web-сайт: sharpc.livejournal.com
 Профиль | | #13
Добавлено: 10.04.04 18:24

Самый простой способ определить, ДОСовское приложение или нет - посмотреть на стуб. Если в начале программы строка типа "This program cannot run in DOS mode" или "This program must be run under Win32" etc, значит под Винду. А вообще же, возьми FileMon, грохни эти файлы, а потом посмотри в логе, что за процесс его заново создал. Грохни процесс и его файл. И обязательно проверь автозагрузку

Ответить

Номер ответа: 14
Автор ответа:
 User Unknown



Вечный Юзер!

ICQ: uu@jabber.cz 

Вопросов: 120
Ответов: 3302
 Профиль | | #14 Добавлено: 12.04.04 09:49

2Sharp, хорошо, если ему удастся сделать так, как ты предложил... но вот у меня например недаве5ча на одном компе в конторе завелась бяка. Рекламная.. в общем ничего стршного, но вот только ресурсы кушает, да на рекламу пытается показывать где ни попадя. Да и вообще противно, согласись:). Так вот эта дрянь мало того, что родны библиотечки переписала ip[чего-то там].dll и прочие, так эта дрянь сама прописалась как библиотека, и загружается на уровне системы. Причем ее выкурить было очень сложно, так как эта дрянь запускалась даже в безопасном режиме, и с периодичностью раз в 10-12 секунд обновляла реестр (сверялась со своей регистрацией), и запускала дочерние процессы (собсно рекламу). Руками я ее не победил, хотя точно знал, ЧТО надо делать. Просто не успевал перезагрузить комп, без того, что бы она снова не прописалась.Короче помог мне тогда только S&D.

Ответить

Номер ответа: 15
Автор ответа:
 Morpheus



Вопросов: 224
Ответов: 3777
 Web-сайт: xury.zx6.ru
 Профиль | | #15
Добавлено: 12.04.04 16:24

Есть вот такие идеи, мож помогут:

-грузи в безопасном режиме и стерай

-удаляй в досе

-сотри их из авторана, хотя вряд ли этот метод покатит, но всё же :-)

Ответить

Страница: 1 | 2 |

Поиск по форуму



© Copyright 2002-2011 VBNet.RU | Пишите нам