Перейти к содержанию

generic host process for win32 services


Рекомендуемые сообщения

Здравствуйте! У меня на компе последнее время стало очень часто появляться сообщение KIS2010 о том, что доверенное приложение generic host process for win32 services пытается получить доступ к защищенной папке паролей. Думал что поймал трояна и запустил полную проверку компа - Каспер ничего не нашел! Проверку запускал несколько раз, но результат прежний. Пробовал сканировать другими антивирусами, Dr.Web нашел упакованный в архиве Trojan.Mycentria.8, архив удалил, но ситуация не изменилась. Если кто-нибудь сталкивался с подобной проблемой, то подскажите что это может быть? Заранее благодарен.

Ссылка на комментарий
Поделиться на другие сайты

Если не ошибаюсь, проблема решается установкой "заплаток"

Что за ОС у вас? XP/Vista? Установлен ли SP3/SP2?

На худой конец, почитайте здесь

Изменено пользователем Mydoom
Ссылка на комментарий
Поделиться на другие сайты

Если не ошибаюсь, проблема решается установкой "заплаток"

Что за ОС у вас? XP/Vista? Установлен ли SP3/SP2?

На худой конец, почитайте здесь

 

ОС XP SP2. Уже установил все мыслимые и немыслимые заплатки, которые нашел в инете, все равно сообщение есть!

Ссылка на комментарий
Поделиться на другие сайты

ОС XP SP2. Уже установил все мыслимые и немыслимые заплатки, которые нашел в инете, все равно сообщение есть!

А зачем искать заплатки, OS их сама должна вытянуть из Microsoft, включите обновление в панели управления и службах. Да, и стоит обновится до SP3. Если не поможет, тогда сюда

Ссылка на комментарий
Поделиться на другие сайты

А зачем искать заплатки, OS их сама должна вытянуть из Microsoft, включите обновление в панели управления и службах. Да, и стоит обновится до SP3. Если не поможет, тогда сюда

 

На сколько я помню установка заплаток и обновлений на XP SP2 устраняет системную ошибку generic host process for win32 services после которой вырубается сеть или интернет, а здесь по сути срабатывает проактивная защита Каспера.

Ссылка на комментарий
Поделиться на другие сайты

Zoom

Напишите пожалуйста какая установлена операционная система полностью и скрин ошибки.

 

Вы наверное неправильно поняли, это не ошибка, а сообщение KIS на получение прав. А ОС Windows XP SP2 с установленным пакетом обновления Security-preSP3-8.4.19. Скрин прилагается.

 

post-6146-1255946312_thumb.jpg

Изменено пользователем Zoom
Ссылка на комментарий
Поделиться на другие сайты

Вы наверное неправильно поняли, это не ошибка, а сообщение KIS на получение прав. А ОС Windows XP SP2 с установленным пакетом обновления Security-preSP3-8.4.19. Скрин прилагается.

 

post-6146-1255946312_thumb.jpg

 

у Вас файлы винды патченные. какой-то из трёх процессов, которые вызывают запуск generic host process, находится в группе ограниченных из-за пропатченности.

добавьте её вручную в доверенные, и балуны перестанут появляться

Ссылка на комментарий
Поделиться на другие сайты

у Вас файлы винды патченные. какой-то из трёх процессов, которые вызывают запуск generic host process, находится в группе ограниченных из-за пропатченности.

добавьте её вручную в доверенные, и балуны перестанут появляться

 

Я пропатчил ОС уже после того как начали появляться сообщения KIS, как видно из скрина - не помогло.

Вопрос к модераторам: а специалисты из ЛК бывают на этом форуме? Хотелось бы узнать мнение разработчиков.

Ссылка на комментарий
Поделиться на другие сайты

Извините, а SP3 роставить не пробовали - это раз, заходите с Intenet Explorer и только снего, в адресе update.microsoft.com выборочный поиск, поставить все все обновения что найдёт.

Ну а вообще раз это системная программа, то почему она не может обращаться к своим паролям?

Ссылка на комментарий
Поделиться на другие сайты

Извините, а SP3 роставить не пробовали - это раз, заходите с Intenet Explorer и только снего, в адресе update.microsoft.com выборочный поиск, поставить все все обновения что найдёт.

Ну а вообще раз это системная программа, то почему она не может обращаться к своим паролям?

 

Да я же не против пускай обращается, только почему Каспер этого пугается! По логике получается что Каспер не корректно следит за системными процессами! Если уж не верить Касперскому, тогда нужно менять антивирус и проблема будет решена.

Ссылка на комментарий
Поделиться на другие сайты

@Zoom

На скриншоте у Вас цепочка программ (Диспетчер сеанса Windows NT и т.д.). Проверьте, какая из них не принадлежит к группе Доверенные и почему.

Ссылка на комментарий
Поделиться на другие сайты

generic host process for win32 services есть системная служба Windows, поэтому боятся нечего (если Windows пропатченая, то лучше с системником посоветоваться...) - Вот ссылка на справочный материал, по этому процессу.

 

P.S. Ссылка не является рекламой ресурса.

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • ГГеоргий
      От ГГеоргий
      pdm:exploit.win32.generic
      Здравствуйте
      начиная с 1 го августа ловим сработки на нескольких наших группах.
      первая группа - физические ПК с KES
      вторая группа - виртуальные машины с KSLA
      проблема появилась одновременно на всех устройствах

      закономерность в сработках отследить трудно
      ругается всегда на файл svchost
      Описание из события на KES:
      Описание результата: Обнаружено
      Тип: Троянское приложение
      Название: PDM:Exploit.Win32.Generic
      Пользователь: NT AUTHORITY\LOCAL SERVICE (Системный пользователь)
      Объект: C:\Windows\System32\svchost.exe
      Причина: Поведенческий анализ
      Дата выпуска баз: 02.08.2024 20:19:00
      SHA256: 6FC3BF1FDFD76860BE782554F8D25BD32F108DB934D70F4253F1E5F23522E503
      MD5: 7469CC568AD6821FD9D925542730A7D8

      описание с KSLA (сначала "обнаружено" затем "запрещено")
      Объект: C:\Windows\System32\svchost.exe
      Результат: Запрещено: PDM:Exploit.Win32.Generic
      Причина: Опасное действие
      Пользователь: NT AUTHORITY\СИСТЕМА

      откуда снимать трассировки и отчеты не ясно
      все что нашли по зависимостям это именно одновременные сработки
      на Virus total проверяли, ничего не нашли
      KATA тоже показывает что все ок но угрозу это видит
      ваш сайт проверки false positive тоже показывает что всё ок с подписью от microsoft

      через ката видим
      параметры запуска:
      C:\\Windows\system32\svchost.exe -k localservice -p -s remoteregistry
      файл C:\\Windows\System32\svchost.exe

      по флагам похоже на удаленный доступ к реестру
      подскажите куда копать?
      false positive или нет?
      На пк и виртуалках стоит Windows 10
      KES 12.5 на физических
      KSLA 5.2 на виртуалках
    • Vinograd
      От Vinograd
      Приветствую. Столкнулся с проблемой постоянно выскакивающим окном Windows с предложением открыть gt26 launcher. При отказе, выскакивает ошибка Windows Script Host С:\Users\nikol\Documents\tasklC.vbs  c текстом ошибки: "Операция была отменена пользователем" При этом в автозагрузке появился процесс gt26-launcher, отключение которого не помогло. Недолго думая, открыл расположение данного файла и вручную снёс папку с лаунчером. После этого действия постоянно открывается Windows Script Host c текстом ошибки: "Не удается найти указанный файл"
       
      CollectionLog-2024.08.29-12.40.zip
    • Zafod
      От Zafod
      Произошло шифрование файлом Locker.exe из под учётной записи администратора домена admin$ (создан вирусом). Время когда учётка админа (admin$) была создана удалено из логов (из логов пропали сутки). На сервере установлен Kaspersky Endpoint Security под управлением KSC, вирус был обнаружен, скопирован в карантин, удалён, но данные всё равно зашифрованы. Машина с KSC так же зашифрована и не стартует.
      1.zip
    • Anton S
      От Anton S
      Добрый день.
      С 4:00 22.07.24 зашифровало все данные на ПК и ещё несколько по сети. Злоумышленник после оплаты пропал... Хотя и прислал "PHOBOS decryption tool", но без ключей, видимо попался мошенник. Удалось запустить Касперского нашёл "HEUR:Trojan-Ransom.Win32.Generic" в нескольких местах. 
      x-decrypt@worker.com.rar FRST.txt Addition.txt
    • Сергей Владивостокский
      От Сергей Владивостокский
      Не могу удалить - mem:trojan win32 sepeh gen
      Антивирус его удаляет только с перезагрузкой, но каждый раз он появляется вновь 
×
×
  • Создать...