Navigacija
Lista poslednjih: 16, 32, 64, 128 poruka.

svchost.exe

[es] :: Windows desktop :: svchost.exe

[ Pregleda: 6145 | Odgovora: 8 ] > FB > Twit

Postavi temu Odgovori

Autor

Pretraga teme: Traži
Markiranje Štampanje RSS

squallp
Vladimir Kezic
CEO - 3 Steps ICT
Banja Luka

Član broj: 13042
Poruke: 2
*.wireless.blic.net

Sajt: www.brlaub.com


Profil

icon svchost.exe15.08.2003. u 10:36 - pre 251 meseci
Koristim win 2000 professional i nakon 5-20 min rada mi csvhost.exe prijavljuje par gresaka tako da nakon toga nemogu koristiti copy/paste kako da to sredim a da nekoristim format c:\ :)))
OGLAS: Prodajem tri macke, dve su razlicite a jedna je ista
 
Odgovor na temu

afrocuban
Ruben Gonzales
Beograd

Član broj: 2080
Poruke: 341



+1 Profil

icon Re: svchost.exe15.08.2003. u 10:52 - pre 251 meseci

Skeniraj na viruse, a zatim pokreni chkdsk /f sa komandne linije. Ako ovo ne uspe, pokreni reinstalaciju win2k sa opcijom repair. Sledeci korak, ako prethodno ne uspe, clean instalacija. Na kraju, format c:\ ako nista ne pomogne.

Ako ni ovo ne pomogne... pa razmisli o zameni nekih komponenti.

Ne bi bilo lose da prenese sadrzaj prijavljenih gresaka.
 
Odgovor na temu

voodoosin
sinisa sasic
DTP
chicago, IL

Član broj: 10812
Poruke: 153
*.as54.sa-ma.bih.net.ba.

ICQ: 323174686


+3 Profil

icon Re: svchost.exe15.08.2003. u 12:52 - pre 251 meseci
pretpostavljam da dobijas sljedeću poruku:
------------------------------------------
svchost.exe has generated errors and will be closed by windows.
You will need to restart the program.

An error log is being created.
------------------------------------------

U tom slucaju problem nije tako jednostavan. skeniranje antivirusnim programom ne pomaze. ne pomaze cak ni format c:!!! (pokusao sam ali nakon reinstalacije crv je ponovo bio tu. moguce da je zato sto mi je disk podijeljen na particije. particiju na kojoj su mi radni fajlovi nisam formatirao). radi se o crvu poznatom kao W32.Blaster.Worm.

za vise informacija pogledaj linkove:

http://securityresponse.symant...enc/data/w32.blaster.worm.html

http://www.computing.net/windows2000/wwwboard/forum/50420.html

usput ova tema bi uskoro mogla postati izuzetno posjecena ;-) posto se crv vrlo brzo siri (nastao je prije par dana) i to bez intervencije korisnika!!! navodno bi donekle trebao pomoci firewall, ali ga ja nisam koristio posto mi cesto odbija pristup stranicama. sada kada imam crva instalirao sam ga i on ne dopusta crvu da preuzme kontrolu.

posto se nisam uspio konektovati na microsoftovu stranu da skinem patch, jos ga se nisam rijesio. svaka sugestija je dobrodosla.

by the way, ne pomaze ni symantec-ov removal tool.
>>> ThatsOnlyMe <<<
 
Odgovor na temu

l1nk
Zrenjanin

Član broj: 11815
Poruke: 181
*.ptt.yu

ICQ: 126971776


+2 Profil

icon Re: svchost.exe15.08.2003. u 13:01 - pre 251 meseci
Ja sam pokusao da skine onaj HotFix sa microsoftovog sajta, ali mi je ispisao da se moze pokrenuti jedino ako imam ServicePack veci od 2, sto nemam, pa sam malo potrazio po netu i nasao resenje kako zatvoriti port 135 na koji virus napada i time ispisuje tu gresku...A procedura kako to uraditi je sledeca...

1. pokrenite regedit.exe
2. pronadjite HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\RpcSs
i exportujte ImagePath, a zatim obrisite tu liniju...
3. Restarujte racunal...prilikom odizanja sustava mozda ce doci do nekih gresaka ali nebrinite, to se resava kada se povrate podaci u registry...
4. Otvorite sa nekin hex editorom c:\windows\system32\rpcss.dll i pronadjite ovaj broj 1.3.5, ili kao hex 31 00 33 00 35
5. zamnite sa 0.0.0 ili kao hex 30 00 30 00 30
6. Povratite exsportovane podatke koje ste uradili u postupku 2
7. restartujete racunal

prevedeno je bukvalno sa engleskog, ali mislim da se razume...

pa eto pokusaj...meni sada sve radi kako treba, poz ;)


"Kada nađeš čoveka s kojim vredi govoriti i ne govoriš, izgubio si čoveka. Kada nađeš čoveka s kojim ne vredi govoriti i govoriš, izgubio si reči. Mudar čovek ne gubi ni čoveka ni reči"
 
Odgovor na temu

matija-s
Planetary Assault Systems

Član broj: 11804
Poruke: 610
*.net.hinet.hr



Profil

icon Re: svchost.exe16.08.2003. u 03:29 - pre 251 meseci
Imo sam isti problem-ne radi copy/paste,svchost.exe se rusio,nije radio search,winupdate,cak se s interneta nisam moga diskonektat bla bla...maknuo BLASTERa s symantecovim fixblastom,instaliro SP4 i microsoftov security patch...sad sve radi kak i treba da radi :))
Disconnect
 
Odgovor na temu

squallp
Vladimir Kezic
CEO - 3 Steps ICT
Banja Luka

Član broj: 13042
Poruke: 2
*.wireless.blic.net

Sajt: www.brlaub.com


Profil

icon Re: svchost.exe19.08.2003. u 13:12 - pre 251 meseci
e raja uspio sam srediti to nista skino sam SP4 instalirao , skinuo microsoft critical security patch i odradio fazon sa symantec fix removeal tool da skinem blaster.exe i to je to win2k sad radi ko lood hvala na pomoci
OGLAS: Prodajem tri macke, dve su razlicite a jedna je ista
 
Odgovor na temu

matija-s
Planetary Assault Systems

Član broj: 11804
Poruke: 610
*.net.hinet.hr



Profil

icon Re: svchost.exe19.08.2003. u 18:15 - pre 251 meseci
vidis o chem ti pricham :)
Disconnect
 
Odgovor na temu

UroS
uros.net inc. Head manager
yu/sr/bgd

Član broj: 3
Poruke: 1953
*.verat.net

ICQ: 44960289
Sajt: www.uros.net


+1 Profil

icon Re: svchost.exe19.08.2003. u 23:33 - pre 251 meseci
Hehe pre par meseci sam slučajno na nekom security sajtu video da je microsoft objavio da ima taj bug i da može da se iskoristi veoma zajebano i objavio je patch koji sam skinuo ni sam ne znam zašto. A sad kad vidim da je puno ljudi zaraženo time nije mi žao zbog downloadovanja ni malo :)

one-thousand, three-hundred and thirty-seven.
 
Odgovor na temu

vindic8or

Član broj: 13207
Poruke: 2960
*.mobtel.co.yu

Jabber: vindic8or@elitesecurity.org


+1 Profil

icon Re: svchost.exe20.08.2003. u 18:07 - pre 251 meseci
axa, msblast/lovsan je prilicno dosadan zato sto je siri bez ikakve intervencije korisnika, dovoljno je imate racunar sa w2k/wxp i internet konekciju. navodno virus napada i NT 4.0, mada meni nije jasno bas to, posto koristi rpc buffer overrun exploit, a rpc je uveden sa w2k koliko ja znam, plus nisam ga nasao na NT 4.0 masinama. kopira se preko porta 135, i ima u sebi tftp server koji random izborom otvara konekcije ka 20 FTPS klijenata, na nekom ip subnetu. naknadno otvara cmd shell na portu 4444, tako da lepo moze da se pristupi zarazenoj masini.

kako znati da je prisutan?

evo pod 1. zasto je virus prilicno nesrecno uradjen.
kod XP masina ce se pojaviti gore opisana poruka, dakle shutnuce sistem, i tako dok ga ne skines. kod w2k masina ne radi bas to, ali svchost.exe sjebava i stosta na sistemu, ukljucujuci i clipboard, pa onda ne radi copy/paste. tako da je vise nego ocigledan, i sto je jos vaznije nepodnosljiv.

kako ga skinuti?

vrlo lako. otvori task manager i u procesima nadji msblast.exe i ubi ga. posle ga i obrisi iz win/system32 direktorijuma, i na kraju ga izbaci iz registryja HKLM/software/microsoft/windows/currentversion/run, kljuc je "windows auto update" vrednost je msblast.exe (podize ga zajedno sa sistemom).
to je to, virus vise nije prisutan.
da se ne bi opet vratio, potrebno je staviti i patch sa m$ovog sajta, za w2k je neophodan sp2, sp3 ili sp4, da bi se instalirao patch, tako da ukoliko nemate nikakav sp, evo idealne prilike da se updateujete.

e, sad sta s tim?

pa eto svi zarazeni racunari su setovani da 16.08 i 15 svakog narednog meseca salju masovno zahteve na windowsupdate.com, sto po recima "strucnjaka" bi trebalo da bude "najveci DDOS ikada". dakle, evo glavnog dokaza da ovaj virus nije delo hakera/talentovanog programera iz maminog i tatinog podruma/bubuljicavog sociopate iz ko zna koje zemlje, kao sto je ciljano od strane autora da verujete. windowsupdate.com je virtuelni domen koji samo vrsi redirekciju na pravi sajt, tj windowsupdate.microsoft.com. svako ko je nesto trazio na m$ovom sajtu zna da su svi domeni third level, sa default suffixom microsoft.com, a da su ostali domeni ocigledno tu za redirekciju (kupljeni zbog jednostavnosti i da ih neko drugi ne bi kupio, standardna praksa). dakle neko ko ima talenta da isprogramira ovakav virus sigurno nije na nivou korisnika koji ne poznaje neke od osnovnih lokacija na netu, kao sto je ms.com . dodatni dokaz na ovo je poruka u samom fajlu koja glasi ovako nekako "i just want to say I LOVE YOU SAN" (to bi trebalo da nas uputi na sociopatske poremecaje autora" i u nastavku "billy gates why you make this hapen? stop making money and fix your software" (sto bi trebalo da nam pokaze da je covek zagrizeni poznavalac svega od M$, pa da shvata sve probleme njihovog softvera i zeli da podeli to sa svetom, tj stereotipna slika "hakera", koji naravno nije iz USA, jer engleski prica kao indijanac).

Sta je bilo 16.08?

Nista, m$ je naravno iskljucio redirekciju na target domenu i nista se nije desilo.
Posto je virus jos jednom podvlacim NEPODNOSLJIV dobar deo ljudi je bio *PRIMORAN* da ga se otarasi.

Pa ko onda?

Nemam pojma jos uvek. Najveci "producenti" ovakvih vristecih virusa su antivirus kompanije, koje su zestok profit navukle za ovih nedelju dana. Recimo Symatec mi je sumnjiv, jer su objavili juce da je zarazeno 400.000 racunara u celom svetu. Ocigledno je cifra dosta veca, ali njima nije u interesu da objave neku realnu procenu. Plus maestralna glupost sa napadom na tako reci "nepostojeci" sajt je odlicna jer nikakve dalje istrage nisu morale da se izvode, sto bi u slucaju onog "najveceg DDOS" sigurno bilo danima na svim vestima.

i ?

i nista, ne moras previse da se brines, cim pokpis virus zna ces, i moci ces lako da ga skines, gore opisano, ali najbolje odmah skini patch ako vec nisi, i zaboravi na ovo, osim ako nemas afinitet ka politici.

 
Odgovor na temu

[es] :: Windows desktop :: svchost.exe

[ Pregleda: 6145 | Odgovora: 8 ] > FB > Twit

Postavi temu Odgovori

Navigacija
Lista poslednjih: 16, 32, 64, 128 poruka.