msrpc



Автор Дмитрий задал вопрос в разделе Компьютеры, Связь

Что это за файл такой syswin? и получил лучший ответ

Ответ от Vlad R.[гуру]
Trojan-Spy.Win32.Lydra.dt
Тип:
Троян
Трояны - вредоносные программы, выполняющие различные несанкционированные действия в системе. Это может быть, в частности, сбор и отправка информации, загрузка из интернета и выполнение другого кода, участие в DoS-атаках, рассылка спама. В отличие от вирусов и червей, трояны не распространяются самостоятельно. Как правило, скрывают своё присутствие в системе и загружаются автоматически после каждого запуска системы. Операционная система:
Windows
Уровень:
низкий
Размер:
-
Признаки
При старте создает файлы
%windir%mui
ctfd.sys
%windir%syswin.exe
%windir%lsassv.exe
%windir%msrpc.exe
%windir%calc.exe
%windir%
egedit2.exe
%allusersprofile%Start MenuProgramsStartupAdobeGammaLoader.scr
(Примечание: %windir% - директория, в которую установлена Windows; %allusersprofile% - директория профиля для всех пользователей)
Модифицирует некоторые файлы Windows в директории %windir%.
Запускает себя как системный сервис, стартующий при каждом запуске Windows
Вносит изменения в реестр:
HKLMSOFTWAREClassesCLSID{65D5AFFB-D4EF-49AA-GFFG-5DA5E12E300A}
ThisEXE = %cwd%wokiscan.exe
HKLMSOFTWAREClassesCLSID{65D5AFFB-D4EF-49AA-GFFG-5DA5E12E300A}
VerProg = 0000009B
HKLMSOFTWAREMicrosoftWindowsCurrentVersionRun
syswin = c:windowssyswin.exe
HKCUSOFTWAREMicrosoftWindowsCurrentVersionpoliciesExplorerRun
syswin = c:windowssyswin.exe
HKLMSOFTWAREMicrosoftWindowsCurrentVersionRunServices
syswin = c:windowssyswin.exe
HKCUSOFTWAREMicrosoftWindowsCurrentVersionRun
lsassv = c:windowslsassv.exe
HKLMSOFTWAREMicrosoftWindowsCurrentVersionpoliciesExplorerRun
msrpc = c:windowsmsrpc.exe
HKLMSYSTEMCurrentControlSetServicessyswin
DependOnGroup =
HKLMSYSTEMCurrentControlSetServicessyswin
DependOnService = RpcSs
HKLMSYSTEMCurrentControlSetServicessyswin
Description = This service manages TCP/IP packets at Internet
HKLMSYSTEMCurrentControlSetServicessyswin
DisplayName = TCPIP route manager
HKLMSYSTEMCurrentControlSetServicessyswin
Group = PlugPlay
HKLMSYSTEMCurrentControlSetServicessyswin
ObjectName = LocalSystem
HKLMSYSTEMCurrentControlSetServicessyswin
ImagePath = c:windowssyswin.exe
HKLMSYSTEMCurrentControlSetServicessyswin
ErrorControl = 00000001
HKLMSYSTEMCurrentControlSetServicessyswin
PlugPlayServiceType = 00000003
HKLMSYSTEMCurrentControlSetServicessyswin
Start = 00000002
HKLMSYSTEMCurrentControlSetServicessyswin
Type = 00000120
HKLMSYSTEMCurrentControlSetServicesSharedAccessParametersFirewallPolicyStandardProfileAuthorizedApplicationsList
%cwd%wokiscan.exe = %cwd%wokiscan.exe:*:Enabled:System Update
Отключает процессы, принадлежащие антивирусам и другим защитным программам.
Отправляет собранные данные в шифрованном виде по адресам johnhayward843@yahoo.co.uk и nfd984@rambler.ru, используя встроенную процедуру связи с SMTP-сервером или MAPI. Использует SMTP-сервер smtp.mail.ru.
Псевдонимы: Spy-Wokiscan trojan, Trojan-Spy:W32/Lydra.DT.
ЗАЩИТА
Отключить функцию "Восстановление системы" (для Windows ME и XP)
Найти и остановить сервис, созданный трояном.
Полностью проверить систему антивирусом с обновлённой базой сигнатур
Удалить все ключи реестра, созданные вредоносной программой; восстановить изменённые настройки (использовать regedit.exe)
Действие
Троян-spyware для платформы Windows. Собирает различную информацию с захваченного компьютера, включая ввод с клавиатуры и адреса электронной почты, найденные в файлах на дисках, и отправляет ее по электронной почте атакующему.
Ослабляет настройки безопасности системы.

Ответ от Ифигения Шилова[новичек]
Обсуждали тут уже, юзай mwfix
msrpc

Ответ от Tilt[мастер]
Скорее всего вирус!!

Ответ от Пользователь удален[мастер]
Если файл исполняемый.. .то есть вероятность что это вирусяка-троянец Trojan.Win32.Syswin.a/b

Ответ от Michael Dergachev[гуру]
virus

Ответ от Баранов Илья[гуру]
Вирусочек похоже, если еще и ЕХЕ так точно

Ответ от ENINVI[новичек]
Такого не бывает.

Ответ от 3 ответа[гуру]
Привет! Вот подборка тем с ответами на Ваш вопрос: Что это за файл такой syswin?
спросили в Sagem Saxon
еденицы расхода газа и жидкости sccm и slpm помогите расшифровать
Единицы массового расхода
SCCM-стандартных куб. см/мин,
SLPM-стандартных л³/минподробнее...
спросили в Sagem Saxon
Девушки! Кто пользовался средствами Idealist Pore Minimizing от Estee Lauder и Skin Targetters от Givenchy?
ESTEE LAUDER Idealist Pore Minimizing Skin Refinisher
При регулярном использовании повышается
подробнее...
спросили в Sagem Saxon
SocksChain
Миша.... отвечаю из под стола:

если сайт не находится НИКАКИМИ браузерами - то он не
подробнее...
спросили в Skam Sagem
Где можно скачать приложение Shazam на пк?
Приложение Shazam создано только для Android, iOS, Symbian. Для ПК
подробнее...
Ответ от 3 ответа[гуру]
Привет! Вот еще темы с похожими вопросами:
спросили в Другое Skam
Схема переключения передач на самосвале scania
Трансмиссия Scania
Трансмиссия, коробки передач, сцепление

#yaimg144401#
подробнее...
спросили в Skam POSIX
Bioshock Infinite - Season Pass
Конечно. Покупаешь Season Pass - все три аддона (BaS - Episode 2 получишь в день его релиза) твои +
подробнее...
спросили в Skam
Крем Skin Watchers Green Snail EGF Cream, хороший или так себе, если сравнить с улиточным от Missha, какой эффективнее?
Skin watchers сильнее в плане борьбы с морщинками и лечении кожи
он концентрированнее, чем
подробнее...
спросили в Skam Sagem
Как поиграть по сети в Total War: Shogun 2 на пиратке? Через Tunngle или есть другой вариант?
. ru/manual/game-manual/text-manual/1011-tekst-total-war-shogun-2.html подробно описано
Пробел
подробнее...
спросили в Skam Sagem
Через сколько минут нужно смывать GARNIER skin naturals Чиста кожа Актив ЭксфоПро
а мне очень нравится GARNIER для лица! у меня GARNIER skin naturals Чиста кожа гель-сауна! а через
подробнее...
спросили в Skam Sagem
Total war Shogun 2
скачай нормальный рипак подробнее...
спросили в Skam Sagem
Три формы глагола sign? Хоть убейся не могу найти.
Это правильный глагол - sign - signed -
подробнее...
Удалённый вызов процедур на Википедии
Посмотрите статью на википедии про Удалённый вызов процедур
 

Ответить на вопрос:

Имя*

E-mail:*

Текст ответа:*
Проверочный код(введите 22):*