Перейти к содержанию

подменили процесс svchost( служба RPC)


Рекомендуемые сообщения

вчера решила проверить запущенные процессы-Svchostviewer- показывает что процесс svchost (RPC)подменен и НЕ принадлежит MICROSOFT!что мне с этим делать?это служба RPC, должна работать с учётной записью NT AUTHORITY\...а у меня работает с системной учётной записью и я не могу это изменить.Да ещё служба новая появилась-HQD ,я её отключила и запретила для своего профиля. Сходила на VirusInfo задала такой же вопрос там,помогли только тем, что служба убралась(HQD).А с подменённым процессом что мне делать?перезапуск не получается и учетную запись не сменить.ЖДУ ПОМОЩИ.

Ссылка на комментарий
Поделиться на другие сайты

- Выполните скрипт в avz

begin
QuarantineFile('c:\windows\system32\svchost.exe','');
end.

 

- Выполнить скрипт в AVZ.

var
 qfolder: string;
 qname: string;
begin
 qname := GetAVZDirectory + '..\Quarantine\quarantine.zip';
 qfolder := ExtractFilePath(qname);
 if (not DirectoryExists(qfolder)) then CreateDirectory(qfolder);
 CreateQurantineArchive(qname);
 ExecuteFile('explorer.exe', qfolder, 1, 0, false);
end.

Вы увидите папку с архивом. Это - карантин.

- Карантин отправьте через форму http://support.kaspersky.ru/virlab/helpdesk.html . В строке "Подробное описание возникшей ситуации:", напишите пароль на архив "virus"(без кавычек), в строке "Электронный адрес:" укажите свой электронный адрес. Полученный ответ сообщите здесь.

Ссылка на комментарий
Поделиться на другие сайты

архив отправила без пароля,дойдет?

 

там ответили вроде вирусни нет,но суть дела не меняет-процесс svchost также не в порядке.

 

ну товарищи,ну что вы все молчите?что делают в таких случаях?неужели такая проблема решается только переустановкой-не верю!:)

Ссылка на комментарий
Поделиться на другие сайты

нет,строка вообще пустая ,стоит пометка в кружочке :с системной учетной записью-и то подсвечена неактивно,единственно что я могу-добавить или удалить галочку:взаимодейсвовать с рабочим столом.

Ссылка на комментарий
Поделиться на другие сайты

да недавно поставила все оптом и опять отключила авт.обновления.Я вот думаю-не Adobe Reader 9/3/1-CPSID_50570 так удружил мне?я недавно скачала его вроде с официального сайта,но когда стала устанавливать было предупреждение что не удается проверить издателя,в итоге я установку всё равно продолжила и Касперский выдал инфу:AdobeARM.exe использование функций системы для скрытой отправки данных по сети-разрешено.Мне всё это ене понравилось и я программу удалила а вскоре после этого заметила что процесс RPC подменен.

Ссылка на комментарий
Поделиться на другие сайты

Выполните в AVZ скрипт из файла http://df.ru/~kad/ScanVuln.txt и приложите к этой теме файл avz_log.txt из под-папки log.

Пройдитесь по ссылкам из файла avz_log.txt и установите обновления.

 

 

Скачайте ComboFix здесь, здесь, и сохраните на рабочий стол.

 

1.Внимание!Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.

2. Запустите combofix.exe, когда процесс завершится, запакуйте файл C:\ComboFix.txt и прикрепите к сообщению.

Прим: В случае, если ComboFix не запускается, переименуйте combofix.exe в combo-fix.exe

Ссылка на комментарий
Поделиться на другие сайты

ой не знаю!фиксила я как то,потом опять пришлось кое-где проверять всё ли прикрыто:например анонимный доступ,вторичный вход в систему и т.д и т.п Хлопотно это.А вот если я предложенный скрипт выполню-он только информацию соберёт или сбросит все мои настройки по безопасности и т.д на стандартные?

Ссылка на комментарий
Поделиться на другие сайты

Хлопотно это.А вот если я предложенный скрипт выполню-он только информацию соберёт или сбросит все мои настройки по безопасности и т.д на стандартные?

Нет.

Ссылка на комментарий
Поделиться на другие сайты

доброго времени суток!

snifer67,всё что вы советовали я выполнила,и скрипт и пофиксила Combofix.жаль но толку мало служба не вернулась в прежнее состояние :)

Ссылка на комментарий
Поделиться на другие сайты

AVPTool деинсталируйте.

 

Деинсталлируйте ComboFix: нажмите Пуск => Выполнить в окне наберите команду Combofix /Uninstall, нажмите кнопку "ОК"

combofix-uninstall.jpg

 

Скачайте OTCleanIt или с зеркала, запустите, нажмите Clean up

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • kiruxashafr
      От kiruxashafr
      CollectionLog-2024.12.30-20.03.zip
      винда 10 установлена не так давно около недели назад на нее поставит кмс и пакет офисов и программы по мелочи без левых сайтов. Беспокоит ситауция с центров обновлений, прогнал через др веб результат прикладываю
    • Evgen001
      От Evgen001
      Здравствуйте! С месяц назад качал ворд и поймал вирусы, через касперского вроде как удалил все, сегодня решил обновить виндовс, зашел, а службы все переименованы. UsoSvc_bkp, wuauserv_bkp стали вот в таком формате. Прикрепляю логи
      CollectionLog-2025.01.08-01.01.zip
    • Сергей98352247
      От Сергей98352247
      Пропала мышь, Kaspersky, появилось много новых процессов. Выключил компьютер, выдернул сетевой шнур, включил. Получил помимо упомянутого, отсутствие всех установленных программ и на вкладке недавние те которые были ранее, ноне все, плюс новые. ничего не открывал, выключил комп.
      Сообщение от модератора kmscom Тема перемещена из раздела Помощь в борьбе с шифровальщиками-вымогателями
    • xSmashQQQ
      От xSmashQQQ
      Добрый день. Прошу помощи, переименовались файлы в службах, wuauserv_bkp, UsoSvc_bkp, BITS_bkp, WaaSMedicSvc_bkp, dosvc_bkp. wuauserv_bkp уже исправил с помощью 1 сайта, позже обнаружил UsoSvc_bkp. Я все проверил вчера на вирусы, а сейчас нашел вот это. Я начал исправлять ошибку с обновление виндовс в параметрах по видеороликам и вот наткнулся что у меня файлы переименованы в _bkp. Решил обратиться к вам за помощью.
    • SK_
      От SK_
      Служба "kladminserver" остановлена из-за ошибки. #1950 (208) Generic db error: "208 'Invalid object name 'sys.database_scoped_configurations'.{42S02};' LastStatement='EXEC upgd_set_maxdop'"  
      cервер на win 8.1
      SQL Express - 10.50.4042.0
×
×
  • Создать...