HELP!!! Win2K Дохнет!
-
- Уже с Приветом
- Posts: 13681
- Joined: 16 Jan 2001 10:01
HELP!!! Win2K Дохнет!
Извините что к вам обращается...
Странные вещи творятся с Windows 2000 Professional SP3:
Пару дней назад выскочило сообщение о смерти svchost.exe. Я подумал - из-за разогнанного процессора. Вернул в default.
Сегодня перестали открываться ссылки в explorere, причем не только в Internet, но и например в Control Panel.
Причем Mozilla Firebird работает почти нормально, разве что иногда вырубается mouse wheel. Linux (RedHat тоже вроде нормально бегает.
Такое ощущение что беда конкретно с эксплорером...
Может это вирус?
"...Поможите
Люди Добрые!"
Странные вещи творятся с Windows 2000 Professional SP3:
Пару дней назад выскочило сообщение о смерти svchost.exe. Я подумал - из-за разогнанного процессора. Вернул в default.
Сегодня перестали открываться ссылки в explorere, причем не только в Internet, но и например в Control Panel.
Причем Mozilla Firebird работает почти нормально, разве что иногда вырубается mouse wheel. Linux (RedHat тоже вроде нормально бегает.
Такое ощущение что беда конкретно с эксплорером...
Может это вирус?
"...Поможите
Люди Добрые!"
-
- Уже с Приветом
- Posts: 954
- Joined: 13 Aug 2001 09:01
- Location: Baku, Azerbaijan > Rockville, MD > Arlington, VA > Charlotte, NC
-
- Уже с Приветом
- Posts: 525
- Joined: 01 May 2002 20:29
- Location: CT->MA->TX->UT
-
- Уже с Приветом
- Posts: 2013
- Joined: 16 Mar 2002 10:01
- Location: New York City
за последние две недели на домашнем компьютере четыре раза падал svchost.exe причем непонятно почему. Эффект от этого тот же самый что описал Палыч. Перестают работать ссылки...
Не знаю почему. Сейчас вроде успокоилось..
На работе опять стали падать сервера, хотя работали без сбоев несколько месяцев подряд. Наверняка сбываются прогнозы аналитиков по поводу серьезной атаки на Инет.. чур чур...
Не знаю почему. Сейчас вроде успокоилось..
На работе опять стали падать сервера, хотя работали без сбоев несколько месяцев подряд. Наверняка сбываются прогнозы аналитиков по поводу серьезной атаки на Инет.. чур чур...
-
- Уже с Приветом
- Posts: 13681
- Joined: 16 Jan 2001 10:01
-
- Уже с Приветом
- Posts: 954
- Joined: 13 Aug 2001 09:01
- Location: Baku, Azerbaijan > Rockville, MD > Arlington, VA > Charlotte, NC
-
- Уже с Приветом
- Posts: 317
- Joined: 16 Feb 2001 10:01
- Location: US
Palych wrote:Похоже на DoS-атаку...
Соберем статистику: У пострадавших стоят firewall'ы?
У меня - нет
Будем надеяться эта гадость не проникает в систему, а просто рушит ее...
Похоже на вирус или троян. Проблема в том, что сейчас трояны по одному не ходят. Механизм такой что есть вирус доставшик, который сажает в систему нескольких троянов, а уже они занимаются своими делами.
Что проверять:
HKEY_CURRENT_USER\Software\Microsoft\Windows\
CurrentVersion\Run
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\
CurrentVersion\Run
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\
CurrentVersion\RunServices
Искать там запуск всего стороннего. Например:
LTM2 = "%Windows%\litmus\SVCHOSTÿ.exe"
Если находим ето, то берем removal tool:
http://securityresponse.symantec.com/av ... .tool.html
Далее проверить стандартный Startup (Start-Programs-Startup)
Далее c:\Documents and Settings\All Users\Start Menu\Programs\Startup
Далее идем c:\Program Files\Common Files
Ишем всякий мусор там. Может быть \GTM i t.d.
Последнее время паразиты стали цеплятся на IE и explorer.
Поетому если что-нибудь здесь находим, надо убить все IE и даже иногда explorer, а потом погрохать весь мусор
Ну и в заключение. Для того чтобы все ето дело предотврашать, регулярно ставим все заплатки от MS, не делаем шаринг ресурсов с обшим доступом, делаем не blank пароль локального администратора и всех еккаунтов, имеюших еквивалентные права, по возможности ставим firewall. При возникновении вопроса о доверии ActiveX контролу, перечитываем 10 раз, и нажимаем "Yes", только если уверены на 100 процентов что ето такое.
-
- Уже с Приветом
- Posts: 317
- Joined: 16 Feb 2001 10:01
- Location: US
-
- Уже с Приветом
- Posts: 356
- Joined: 25 Jul 2001 09:01
- Location: USA
-
- Уже с Приветом
- Posts: 954
- Joined: 13 Aug 2001 09:01
- Location: Baku, Azerbaijan > Rockville, MD > Arlington, VA > Charlotte, NC
Internet infection spreads rapidly
WASHINGTON (AP) -- A virus-like infection that was the subject of urgent U.S. government and industry warnings spread rapidly Monday across the Internet, causing computers to mysteriously restart and coordinating an electronic attack against Microsoft Corp.
http://www.cnn.com/2003/TECH/internet/08/11/internet.attack.ap/index.html
Eres el monstruo. Soy el guapo
-
- Уже с Приветом
- Posts: 4642
- Joined: 18 Jan 2001 10:01
- Location: Kharkov,UA->MA->WA->CT
Monster01 wrote:Internet infection spreads rapidly
WASHINGTON (AP) -- A virus-like infection that was the subject of urgent U.S. government and industry warnings spread rapidly Monday across the Internet, causing computers to mysteriously restart and coordinating an electronic attack against Microsoft Corp.
http://www.cnn.com/2003/TECH/internet/08/11/internet.attack.ap/index.html
Во блин, у меня сегодня комп не с того ни с сего перезапустился. Файервол и антивирус есть. Срочно качать патчи!
Надо радоваться, не надо напрягаться..
-
- Уже с Приветом
- Posts: 2191
- Joined: 04 Nov 2001 10:01
- Location: Новый cвет
Ну вы меня народ просто озадачили. не знаю что и думать теперь...
У меня как раз перед выходными комп стал перегручаться минут через десять - есть подозрение что матиринка здохла, потому что все остальные компоненты со второго компа поменял а проблема осталась, а может таки с инета завалили. Firewall стоит, а антивирус нет.
Главное что перегружается как и в W2K Server так и в NT4.0 Server (стоят на двух разделах). Причём из последней выхода в инет не было, хотя зараза зацепиться и распространиться теоретически могла на все разделы. Может BIOS мне загнули?
прям не знаю плакать или смеяться - действительно железо здохло и совпало с описанной атакой или чего то поймал через инет?
На второй комп (раньше там солярка жила) был водружен опять W2K Server, поставлен SP4 и тот же Firewall (Agnitum Outpost), IE с последними заплатками, NetBIOS вообще отключен, а уж тем более ftp & http сервисы (да собственно как и раньше) и никаких глюков.
Во дела...
У меня как раз перед выходными комп стал перегручаться минут через десять - есть подозрение что матиринка здохла, потому что все остальные компоненты со второго компа поменял а проблема осталась, а может таки с инета завалили. Firewall стоит, а антивирус нет.
Главное что перегружается как и в W2K Server так и в NT4.0 Server (стоят на двух разделах). Причём из последней выхода в инет не было, хотя зараза зацепиться и распространиться теоретически могла на все разделы. Может BIOS мне загнули?
прям не знаю плакать или смеяться - действительно железо здохло и совпало с описанной атакой или чего то поймал через инет?
На второй комп (раньше там солярка жила) был водружен опять W2K Server, поставлен SP4 и тот же Firewall (Agnitum Outpost), IE с последними заплатками, NetBIOS вообще отключен, а уж тем более ftp & http сервисы (да собственно как и раньше) и никаких глюков.
Во дела...
-
- Уже с Приветом
- Posts: 664
- Joined: 11 Nov 2002 04:29
- Location: USA
Это пресловутый Win32.Blaster
По утверждению Семантека, вирус совершенно безвредный, зарегистрирован всего на 49 компьютерах и легко убирается из системы. На самом же деле он в настоящее время нарезает кругами по всему миру, а попав на компьютер, пробивает DCOM насквозь, после чего нужно патчить Win2000 с помощью SP4 и кучи security updates. Ну или устанавливать всё заново, если вы живёте в Кентукки, изнывая от тоски.
svchost - это только сервисная оболочка, падает один из его инстансов, который запускает COM+ сервис.
Сходите на Windows Update, у них час икс наступит 15 авуста, когда Blaster перейдёт на массированный DDOS микрософтовских серверов. Пока худо-бедно сайт работает. Только имейте ввиду, что объёмы всех патчей приближаются к гигабайту (это то, что я прокачивал).
После установки этих мегапатчей проблема себя исчерпала.
По утверждению Семантека, вирус совершенно безвредный, зарегистрирован всего на 49 компьютерах и легко убирается из системы. На самом же деле он в настоящее время нарезает кругами по всему миру, а попав на компьютер, пробивает DCOM насквозь, после чего нужно патчить Win2000 с помощью SP4 и кучи security updates. Ну или устанавливать всё заново, если вы живёте в Кентукки, изнывая от тоски.
svchost - это только сервисная оболочка, падает один из его инстансов, который запускает COM+ сервис.
Сходите на Windows Update, у них час икс наступит 15 авуста, когда Blaster перейдёт на массированный DDOS микрософтовских серверов. Пока худо-бедно сайт работает. Только имейте ввиду, что объёмы всех патчей приближаются к гигабайту (это то, что я прокачивал).
После установки этих мегапатчей проблема себя исчерпала.
-
- Уже с Приветом
- Posts: 3459
- Joined: 29 Oct 2002 20:08
- Location: US
-
- Posts: 1
- Joined: 02 Jul 2003 15:31
- Location: Roanoke, Вирджиния
-
- Уже с Приветом
- Posts: 279
- Joined: 11 Jul 2002 22:21
- Location: Palo Alto, CA
Конкретно вот этот http://www.microsoft.com/technet/treeview/?url=/technet/security/bulletin/MS03-026.asp - он через windowsupdate еще недоступен.
-
- Уже с Приветом
- Posts: 356
- Joined: 25 Jul 2001 09:01
- Location: USA
шпиён wrote:А у меня XP SP1 стала хотеть перезагрузиться из-за упавшего PRC-сервиса. Все патчи с windowsupdate поставил, но пока долго не гонял, так что не знаю, помогло ли. Где антивирусы бесплатно раздают?
См. мой пост выше.
Мы о двух разных вирусах говорим похоже. Падающий svchost не имеет отношения к перезапусканию системы. Последнее - следствие msblast.exe - он начал распространятся только вчера. К нему не только патчей но и даже описания полного нет еще. Патч MS03-026 помогает убрать не вирус а брешь которую он использовал чтобы пробраться на компьютер.
-
- Уже с Приветом
- Posts: 279
- Joined: 11 Jul 2002 22:21
- Location: Palo Alto, CA
Все может иметь отнощение. http://securityresponse.symantec.com/avcenter/venc/data/w32.blaster.worm.html.
Там же есть removal tool.
Там же есть removal tool.
Last edited by Isaev on 12 Aug 2003 17:51, edited 1 time in total.
-
- Уже с Приветом
- Posts: 550
- Joined: 31 Mar 2000 10:01
- Location: Moscow --> Baltimore, MD
У Symantec вроде есть уже: http://securityresponse.symantec.com/avcenter/venc/data/w32.blaster.worm.html
-
- Уже с Приветом
- Posts: 5199
- Joined: 08 Jul 2002 09:36
- Location: В глухой провинции, у моря...
-
- Уже с Приветом
- Posts: 525
- Joined: 01 May 2002 20:29
- Location: CT->MA->TX->UT
Народ,
пытаюсь выкачать апдейты с МС, получаю svchost.exe has generated errors ... Апдейты не выкачиваются. От msblast.exe вроде бы избавился. Пытаюсь выкачать СервисПак 1 для експлорера 6, все повторяется. Что делать, может знает кто ?
пытаюсь выкачать апдейты с МС, получаю svchost.exe has generated errors ... Апдейты не выкачиваются. От msblast.exe вроде бы избавился. Пытаюсь выкачать СервисПак 1 для експлорера 6, все повторяется. Что делать, может знает кто ?
In a theory there is no difference
Between theory and reality
But in a reality there is ...
Between theory and reality
But in a reality there is ...
-
- Уже с Приветом
- Posts: 15079
- Joined: 11 Jul 2001 09:01
- Location: Баку -> Atlanta -> Баку -> пригород Атланты
)Be sure to have the latest DAT files from McAfee and Symantec both
dated 8/11/2003.
2)use the Symantec removal tool.
The instructions can be found at the following link:
http://securityresponse.symantec.com/av ... .tool.html
Virus Description
The W32/Blaster worm exploits a vulnerability in Microsoft's DCOM RPC
interface as described in VU#568148 and CA-2003-16. Upon successful
execution, the worm attempts to retrieve a copy of the file
msblast.exe from the compromising host. Once this file is retrieved,
the compromised system then runs it and begins scanning for other
vulnerable systems to compromise in the same manner. In the course of
propagation, a TCP session to port 135 is used to execute the attack.
However, access to TCP ports 139 and 445 may also provide attack
vectors and should be considered when applying mitigation strategies.
Microsoft has published information about this vulnerability in
Microsoft Security Bulletin MS03-026.
dated 8/11/2003.
2)use the Symantec removal tool.
The instructions can be found at the following link:
http://securityresponse.symantec.com/av ... .tool.html
Virus Description
The W32/Blaster worm exploits a vulnerability in Microsoft's DCOM RPC
interface as described in VU#568148 and CA-2003-16. Upon successful
execution, the worm attempts to retrieve a copy of the file
msblast.exe from the compromising host. Once this file is retrieved,
the compromised system then runs it and begins scanning for other
vulnerable systems to compromise in the same manner. In the course of
propagation, a TCP session to port 135 is used to execute the attack.
However, access to TCP ports 139 and 445 may also provide attack
vectors and should be considered when applying mitigation strategies.
Microsoft has published information about this vulnerability in
Microsoft Security Bulletin MS03-026.
-
- Уже с Приветом
- Posts: 3181
- Joined: 29 Jan 2002 10:01
W32.Blaster.Worm Removal Tool -> http://securityresponse.symantec.com/av ... .tool.html
W32.Blaster.Worm Patch info -> http://securityresponse.symantec.com/av ... .worm.html
http://www.microsoft.com/technet/treevi ... 03-026.asp
W32.Blaster.Worm Patch info -> http://securityresponse.symantec.com/av ... .worm.html
http://www.microsoft.com/technet/treevi ... 03-026.asp
"Everybody lies!" © Dr. Gregory House
-
- Уже с Приветом
- Posts: 27652
- Joined: 15 Jul 2002 17:05
- Location: MD
Lazy44 wrote:Народ,
пытаюсь выкачать апдейты с МС, получаю svchost.exe has generated errors ... Апдейты не выкачиваются. От msblast.exe вроде бы избавился. Пытаюсь выкачать СервисПак 1 для експлорера 6, все повторяется. Что делать, может знает кто ?
Закройте порты 135, 139, 445. Иначе, пока качаете, он опять прицепится.
svchost.exe падает в момент атаки.
-
- Уже с Приветом
- Posts: 3181
- Joined: 29 Jan 2002 10:01