Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Операционные системы » Microsoft Windows » svchost.exe вылетает в ошибку (Win2000 SP3)

Модерирует : KLASS, IFkO

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3

Открыть новую тему     Написать ответ в эту тему

Ausw



Moderator
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Короче и у меня рука не дрогнула переставить windows на чистую.
ну думаю, никакие теперь svchost.exe с ошибками не страшны.
не успел обрадовацца, как подрубившись к интернету увидел ошибку этого svchost.exe  
 
че делать?
 
ставить залепу SP 4 не хочу, знающие сказали что багов больше чем фиксов,
и скачивал я его, и устанавливал, а работало у меня оно упаси боже как, страницы сыпятся по дороге, не доходя до загрузки.
 
файвол - файрволлом, я юзаю ATGuard, ладно, пусть будет файрволл, но откуда он (ошибка? вирус?) взялся, ведь я ж на чистую установил windows?

Всего записей: 7371 | Зарегистр. 12-07-2001 | Отправлено: 15:19 30-10-2003
Andy



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Ausw Чтобы проверить есть вирус или нет, сделай "три пальца" и зайди в ПРОЦЕССЫ. Если там есть msblast.exe, то ты заражен.

Цитата:
но откуда он (ошибка? вирус?) взялся, ведь я ж на чистую установил windows?
При заходе в Инет, ты его ловишь. Закрой 4444 порт фаерволлом (про заплатки и как лечить говорили выше).

----------
Ничего не добьёшься, ничем не рискуя!

Всего записей: 4457 | Зарегистр. 13-05-2002 | Отправлено: 16:52 30-10-2003
DethSpirit



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Ausw

Цитата:
ставить залепу SP 4 не хочу, знающие сказали что багов больше чем фиксов,  

Он и не лечит от этого бага, т.к. sp4 вышел раньше, чем был обнаруженн этот баг. Нужно качать фиксы отдельно.  А по поводу багов в sp4 - не заню - у меня sp4 стоит - и всё ок!

Цитата:
взялся, ведь я ж на чистую установил windows?

Как раз отсюда и взялся, ведь ты его установил уже с этим багом.  
 
Andy

Цитата:
При заходе в Инет, ты его ловишь. Закрой 4444 порт фаерволлом (про заплатки и как лечить говорили выше).

Это не поможет, что мешает злоумышленнику открыть любой другой порт на машине?
Если и закрывать что фаерволом, то 135 и 139.
 

Цитата:
Чтобы проверить есть вирус или нет, сделай "три пальца" и зайди в ПРОЦЕССЫ. Если там есть msblast.exe, то ты заражен

Теоретически, может быть что угодно вместо msblast.exe

Всего записей: 1245 | Зарегистр. 27-10-2002 | Отправлено: 16:54 30-10-2003 | Исправлено: DethSpirit, 17:03 30-10-2003
Ausw



Moderator
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

Цитата:
сделай "три пальца" и зайди в ПРОЦЕССЫ. Если там есть msblast.exe, то ты заражен.  
msblast.exe там нет, зато есть svchost.exe ажмо два раза.
 
 
 

Цитата:
При заходе в Инет, ты его ловишь.  
ну у меня как бы диал-ап...

Всего записей: 7371 | Зарегистр. 12-07-2001 | Отправлено: 02:52 31-10-2003
mhs



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Ausw

Цитата:
msblast.exe там нет, зато есть svchost.exe ажмо два раза

да дело не в количестве - у меня сейчас их 4
С помощью svchost запускаются самые разные задачи (как например Удаленный вызов процедур (RPC) или Фоновая интеллектуальная служба передачи (BITS))
посмотри PID номер этого svchost и запусти в коммандном окне tlist <PID> - он покажет что за файлы  он использует..

----------
у нас режим - поели и лежим..

Всего записей: 1181 | Зарегистр. 05-01-2002 | Отправлено: 07:57 31-10-2003
retro



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
mhs

Цитата:
да дело не в количестве - у меня сейчас их 4  

Как раз и в количестве! Их и должно быть 4, а у кого меньше или больше - комп работает неправильно.

Всего записей: 1800 | Зарегистр. 22-06-2002 | Отправлено: 08:49 31-10-2003
DethSpirit



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
retro

Цитата:
Как раз и в количестве! Их и должно быть 4, а у кого меньше или больше - комп работает неправильно.

Почему сразу не правилно? Я например поотрубал неиспользуемые мною службы, и у меня их тоже 2.

Всего записей: 1245 | Зарегистр. 27-10-2002 | Отправлено: 10:28 31-10-2003
Andy



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
DethSpirit  

Цитата:
Если и закрывать что фаерволом, то 135 и 139.
Ну это во-вторую очередь

Цитата:
Теоретически, может быть что угодно вместо msblast.exe
Согласен, но в данном случае признаки LovSana.
Цитата:
Червь поражает компьютеры, работающие под управлением операционных систем Windows 2000/XP. Червь существует в виде файла msblast.exe длиной 6176 байт, упакованного утилитой сжатия UPX. Проявление червя характеризуется резким увеличением трафика по порту 135 (DCOM RPC), а также самопроизвольным перезапуском компьютеров, находящихся в сети и работающих под Windows XP (в компьютерах под Windows 2000 возможно появление сообщения об ошибке системной программы svchost.exe).  
Поразив компьютер, червь производит сканирование произвольных IP-адресов по порту 135 (сначала в локальной подсети, а затем за ее пределами) в поисках новых потенциальных жертв, то есть систем с уязвимостью DCOM RPC. Найдя такой компьютер, червь посылает на его порт 135 специально сконструированный запрос, который имеет целью предоставить "атакующему" компьютеру полный доступ к "атакуемому", а в случае удачи - открыть порт 4444 для прослушивания и ожидания последующих команд. Одновременно червь слушает порт 69 UDP на первоначально зараженном компьютере и, когда от новой жертвы к нему поступает TFTP-запрос, посылает в ответ команду загрузить свой собственный код (файл msblast.exe), который помещается в системный каталог Windows и запускается, при этом прописывая ссылку на самого себя в системный реестр Windows c целью автоматического запуска червя при старте последующих сессий Windows. С этого момента новая жертва начинает действовать, как самостоятельный источник заражения.  
Для предотвращения заражения необходимо, прежде всего, закрыть порт 4444 с помощью межсетевого экрана (firewall), а также порты 135 и 69, если они не используются приложениями системы.


----------
Ничего не добьёшься, ничем не рискуя!

Всего записей: 4457 | Зарегистр. 13-05-2002 | Отправлено: 10:39 31-10-2003
DethSpirit



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Andy

Цитата:
Согласен, но в данном случае признаки LovSana.  

Ну если честно признаков ЛовСана я не увидел, так как про 4444 порт, он вроде ничего не говорил, а то что svchost вылетает, так это не только из-за ЛовСана может быть. Вообщем я бы советовал всё таки в первую очередь заплатки поставить.

Всего записей: 1245 | Зарегистр. 27-10-2002 | Отправлено: 10:45 31-10-2003
Ausw



Moderator
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

Цитата:
Ну если честно признаков ЛовСана я не увидел
а чьи это тогда признаки? раньше такого ни в жисть не было. Да и файрвол то я уже поставил и залочил все че надо и все че не надо...
 
Почему не хочу залепу - потому что после залепы началось вот такое. И дело не в провайдере, ведь переустановил win -  все отлично стало работать.

Всего записей: 7371 | Зарегистр. 12-07-2001 | Отправлено: 13:10 31-10-2003
DethSpirit



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Ausw

Цитата:
а чьи это тогда признаки?

Это признаки, попыток использования бага, но то что его применяет именоо LoveSan я не уверен! Т.к. программ подобных ему - наплодилась уже тьма тьмущая.
Мне кажется что ты уже запутался    Решил проблемму то?

Всего записей: 1245 | Зарегистр. 27-10-2002 | Отправлено: 06:39 01-11-2003
ivanovand



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Ausw

Цитата:
msblast.exe там нет

Червяк может переодически менять имя файла. Так на одной машине он был под именем mslaugh.exe. Также он может называться penis32.exe и teekids.exe.

----------
... и точка.

Всего записей: 1003 | Зарегистр. 29-01-2003 | Отправлено: 06:58 01-11-2003
dadu



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
mhs

Цитата:
запусти в коммандном окне tlist <PID>

tlist - это наверно в NT'ихе ?
Команда tasklist является заменой средству TList.  
 
Например:
        tasklist /fi "PID gt 2176"

Всего записей: 1223 | Зарегистр. 13-11-2002 | Отправлено: 07:44 01-11-2003
Ausw



Moderator
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
DethSpirit да проблема то решается установкой FilreWall (ATGuard)
 
а если без него (ну отключить его бывает надо в некоторых случаях) - вылетает....
 

Всего записей: 7371 | Зарегистр. 12-07-2001 | Отправлено: 09:00 01-11-2003
DethSpirit



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Ausw

Цитата:
да проблема то решается установкой FilreWall  

Ну это понятно. Но сам понимаешь - это не практично в следствии:

Цитата:
ну отключить его бывает надо в некоторых случаях

Так что лутьше всего юзать msupdate + firewall. И по возможности вообще отключить RPC если он не используется!

Всего записей: 1245 | Зарегистр. 27-10-2002 | Отправлено: 09:29 01-11-2003
Ausw



Moderator
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
DethSpirit

Цитата:
И по возможности вообще отключить RPC
А каким образом?

Всего записей: 7371 | Зарегистр. 12-07-2001 | Отправлено: 09:48 01-11-2003
ivanovand



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
DethSpirit

Цитата:
 И по возможности вообще отключить RPC если он не используется!

В службах?

----------
... и точка.

Всего записей: 1003 | Зарегистр. 29-01-2003 | Отправлено: 21:17 01-11-2003
xntx



хнотик-багоискатель
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
отключая RPC перестают работать многие "фичи" виндоуса, как например установка многих программ.
 
а решение проблемы: патч. зачем вам тот firewall? у меня вот его нету: и никаких проблем


----------
Hello world!

Всего записей: 5169 | Зарегистр. 15-02-2003 | Отправлено: 21:35 01-11-2003
DethSpirit



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

Цитата:
многие "фичи" виндоуса, как например установка многих программ

Это да, так что лутьшим решением будет WindowsUpdate
Ausw

Цитата:
А каким образом?

Пуск -> Выполнить - > services.msc  
ТАм я думаю найдёшь

Всего записей: 1245 | Зарегистр. 27-10-2002 | Отправлено: 08:00 02-11-2003
Demetrio

uid=0
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Вообще RPC отключать нельзя, он имеет критическую важность для системы
Так что надо подбирать для себя менее радикальные способы защиты..

Всего записей: 9967 | Зарегистр. 29-05-2002 | Отправлено: 12:26 02-11-2003
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3

Компьютерный форум Ru.Board » Операционные системы » Microsoft Windows » svchost.exe вылетает в ошибку (Win2000 SP3)


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2025

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru