16:25

А вы, типа, ждали тут пафосную подпись?
[ok]

Проблема в следующем.
Есть зараженная машина.

Симптомы следующие - при загрузке винды процесс svchost.exe, запущенный из под LOCAL SERVICE начинает отжирать системные ресурсы - особенно ЦП до 97-98 процентов и при kill процесса сам себя восстанавливает, и снова занимает все ресурсы.
Если через ProcessExplorer найти этот процесс и повнимательнее на него посмотреть, то получается, что все системные ресурсы жрет dll - alcomt.dll. Если сделать через ProcessExplorer - kill этой dll по какое то время машина работает нормально, но примерно через сутки все повторяется.

Через проверку avz получил такую информацию -

Прямое чтение C:\WINDOWS\system32\alcom.sys
C:\WINDOWS\system32\svchost.exe:ext.exe:$DATA >>> Опасно - исполняемый файл в потоке NTFS - возможно, маскировка исполняемого файла

и

7. Эвристичеcкая проверка системы
Подозрение на скрытую загрузку библиотек через AppInit_DLLs: "C:\WINDOWS\system32\smsicvic.dll"
Проверка завершена

При этом выяснилось два интересных момента - утилита avz.exe запускается только из SafeMode - в противном случае машина не видит файл avz.exe, даже если тот лежит на сетевом диске, закрытом от записи, и базы антивируса последний раз обновлялись с сервера (используется Symantec Antivirus Corporate Edition 9.0.3.1000 - в режиме сервер-клиенты) 08.02.2008 (даже в SafeMode c поддержкой сетевых подключений), хотя на сервере база от 29.02.2008

В результате прибить файлы alcom.sys и alcomt.dll не получается - проблема в том, что они защищины от записи. :(
Возникает вопрос - что это за импортная дрянь такая и как бы ее так прибить бы. А то систему переставлять не хочется.

@темы: B Grade, Вирусы spyware и adware

Комментарии
04.03.2008 в 16:38

with dreams to be a King first - one should be a man
Пошарь по реестру в поисках записей на эти два файла, посмотри откуда ноги растут у этих файлов.

Я неубиваемые вещи убивал связкой Anti-Spy Info + NOD32.
04.03.2008 в 17:28

А вы, типа, ждали тут пафосную подпись?
Нашел обе. Первая - которая sys нашлась во всех ControlSet в разделе Services - с таким вот параметром - \??\C:\WINDOWS\system32\alcom.sys

Вторая - которая dll - в Winlogon - notify
Так что счас буду бороться.
04.03.2008 в 17:30

The day that you stop running is the day that you arrive.
Файлы удалить можно с помощью, например, Unlocker.
04.03.2008 в 17:52

Самое худшее уже случилось, остались последствия
Курить в сторону AVZ+HiJackThis
04.03.2008 в 19:18

Sanctus Satanas
Касаемо удаления:
forum.ru-board.com/topic.cgi?forum=62&topic=107...
23.03.2008 в 08:52

решаем проблемы с головой!
Вэтэдие Не-Терр, ну как, удалил?
23.03.2008 в 12:51

А вы, типа, ждали тут пафосную подпись?
Ой! Совсем забыл! Извините!
Воспользовался помощью AVZ и HiJackThis - потом отправил логи на virus.info
Прислали скрипт - он помог. :)
23.03.2008 в 12:56

The day that you stop running is the day that you arrive.
хорошо)