|
|
|
![]() |
|
Strumenti |
![]() |
#1 |
Senior Member
Iscritto dal: Apr 2002
Città: Nosgoth
Messaggi: 16896
|
Domanda su svchost
Ho Sygate firewall installato e mi segna sempre l'svchost come Intrusion detection system......so bene ke è innocuo ma vorrei sapere ke combina
|
![]() |
![]() |
![]() |
#2 |
Senior Member
Iscritto dal: Apr 2003
Città: Siena
Messaggi: 2234
|
non so di preciso ma credo abbia a che fare con i servizi di rete; e ancora: se va in palla c'è qualche virus su uno dei computer della rete, a me è successo col jeefo...
|
![]() |
![]() |
![]() |
#3 |
Senior Member
Iscritto dal: May 2002
Città: Pescara
Messaggi: 2508
|
E' tutt'altro che innocuo
![]() Si tratta del worm w32.Welchia ![]() ![]() |
![]() |
![]() |
![]() |
#4 |
Senior Member
Iscritto dal: Apr 2002
Città: Nosgoth
Messaggi: 16896
|
Impossibile ke sia un worm ho fatto la scansione con f-prot e adware e nessuna cosa rilevata...non è il welchia
|
![]() |
![]() |
![]() |
#5 | |
Senior Member
Iscritto dal: May 2002
Città: Pescara
Messaggi: 2508
|
Quote:
Prova con qualche altro antivirus, ad esempio nod32 e vedrai che lo rileverai... Ti ripeto, fai un giro nella sezione antivirus e troverai alcuni topic a riguardo.. Io personalmente con il Norton aggiornato non riuscivo nemmeno a rilevarlo, mentre con il nod32 l'ho trovato.. Ci sono anche dei tool appositi per la rimozione.. |
|
![]() |
![]() |
![]() |
#6 |
Senior Member
Iscritto dal: Apr 2002
Città: Nosgoth
Messaggi: 16896
|
Ho scaricato il tool x la rimozione e non mi ha trovato niente non sono infetto ne sono sicuro
|
![]() |
![]() |
![]() |
#7 | |
Senior Member
Iscritto dal: May 2002
Città: Pescara
Messaggi: 2508
|
Quote:
![]() Cmq, se sei sicuro non insisto.... Ciao e alla prossima ![]() |
|
![]() |
![]() |
![]() |
#8 |
Senior Member
Iscritto dal: Apr 2002
Città: Nosgoth
Messaggi: 16896
|
Dimme te il tool adatto xkè di antivirus ne sono pieno f-prot e norton 2004 a mettere anke il nod32 mi esplode il pc prima di completare le scansioni cmq consigliami tu il tool
|
![]() |
![]() |
![]() |
#9 | |
Senior Member
Iscritto dal: May 2003
Città: iTorino - Powered By iMac 24" C2D 2.8 Ghz 4Gb RAM - iPod Photo 4G 30GB - iPod Touch JB 3 16GB
Messaggi: 1719
|
Quote:
E' un normalissimo servizio di sistema. Leggete QUI (sito microsoft ) a cosa serve e cosa fa. A te Re_Lizard il welchia lo ha infettato, ma di per sé è innocuo ed ha morivo di esistere nel S/O. Esempio ne sia che se reinstalli su una macchina fuori dalla rete ed ogni tipo di contagio il tuo bel file esiste ed è presente come servizio di sistema che parte in automatico. Saluti a tutti. ![]()
__________________
![]() ![]() |
|
![]() |
![]() |
![]() |
#10 | |
Senior Member
Iscritto dal: May 2002
Città: Pescara
Messaggi: 2508
|
Quote:
![]() Sono invertite le 2 lettere dopo la "s" iniziale ![]() Vi ripeto, fatevi un giro nella sezione antivirus e cercate... Se non sbaglio adesso questo file attacca anche con un altro worm... ![]() Poi può essere benissimo che in questo caso non lo sia...ma il fatto che il firewall lo rileva mi fa pensare proprio di si, infatti nei topic a cui ho partecipato per risolvere il problema si diceva assolutamente di avere un firewall e di bloccare questo processo... Io infatti ce l'ho bloccato anche in questo momento ![]() E con il nod32 a volte rilevo ancora questo worm ![]() |
|
![]() |
![]() |
![]() |
#11 | |
Senior Member
Iscritto dal: May 2003
Città: iTorino - Powered By iMac 24" C2D 2.8 Ghz 4Gb RAM - iPod Photo 4G 30GB - iPod Touch JB 3 16GB
Messaggi: 1719
|
Re: Domanda su svchost
Quote:
![]() Ti chiedo: alla domanda posta ad inizio discussione da Red, e che quoto, rispondiamo dicendo che il suo file è quello innocuo o quello infetto ?? A me, da come l'ha scritto, sembra quello pulito ![]() Se così fosse alla sua domanda abbiamo già risposto. Non bloccarlo se è SVCHOST ( in quanto proc di sistema e vedi link postato sopra ) se invece è SCVHOST ( giusto Re ?? è questo il nome ?? ) allora lui è infetto e deve provvedere. Siete daccordo ?? Magari ho preso un abbaglio, fatemelo notare ... Alla prox. ![]() Saluti ![]() P.S. Il firewall lo rileva poichè è un file che gestisce anche i servizi di entrata/uscita dalla rete ( vedi internet, downloads, ecc ). Ripeto, se è scritto giusto non è infetto e nemmeno nocivo. Speriamo che Red non abbia già fatto il formattone !!! ![]()
__________________
![]() ![]() |
|
![]() |
![]() |
![]() |
#12 |
Senior Member
Iscritto dal: May 2002
Città: Pescara
Messaggi: 2508
|
Allora, premetto che la storia delle 2 lettere l'avevo letta su questo forum prima di scrivere il mio precedente post...
Tuttavia sono andato a controllare il recente rapporto dei virus del mio AV nod32 ed ecco il resoconto dell'ultima settimana solmente.... Occhio che il worm Welchia è anche conociuto come Nachi ![]() ![]() Come avevo detto, questo file può essere benissimo infetto...quindi la cosa migliore è bloccarne l'ingresso tramite firewall ![]() |
![]() |
![]() |
![]() |
#13 |
Senior Member
Iscritto dal: May 2003
Città: iTorino - Powered By iMac 24" C2D 2.8 Ghz 4Gb RAM - iPod Photo 4G 30GB - iPod Touch JB 3 16GB
Messaggi: 1719
|
Scusa Re...
RED sta parlando del processo ( e programma ) SVCHOST.EXE . TU di che processo/eseguibile stai parlando quando dici che è infetto ?? ![]() Io ho il NOD 2.0 ( se hai lapossibilità aggiorna il tuo Nod32 che il 2.0 è una bomba !!! ) e a me il processo SVCHOST.EXE non è infetto. Se esiste un file simile, tipo SCVHOST.EXE per intenderci, nel task manager allora è probabile sia un virus/worm. ( ma non è il caso di RED, stando a quello che ha scritto ) Inoltre se vedi QUI sul sito della NOD, a fine pagina dice: ".... Il worm cessa di funzionare se l’anno della data di sistema è uguale o superiore al 2004 " Stando a questo, visto che dubito RED si diverta a tenere l'orologio ed il datario sballati ![]() ![]() Probabilmente stiamo dicendo la stessa cosa senza capirci. ![]() P.S. Per non essere frainteso, quello che penso è questo: Il file svchost.exe non è sempre infetto, ma solo se contagiato dal worm nachi. Nel dettaglio, come da guida NOD: "... Una volta eseguito, il worm compie le seguenti operazioni. In primo luogo copia se stesso nella cartella %System%\Wins usando il nome DLLHOST.EXE: la variabile %System% rappresenta il percorso della cartella di sistema di Windows configurata sul computer. Quindi copia il file %System%\Dllcache\Tftpd.exe come %System%\Wins\svchost.exe " Quindi nel tuo caso Re, ti sei preso il nachi. Nel caso di RED non è infetto, perchè, se scansionato con antivirus non da segni di viralità. Il fatto poi che comunichi con l'esterno non è indice di worm, poichè il processo comunica con l'esterno sempre, anche se pulito e appena installato il S/O, poichè come detto gestisce processi relativi alla navigazione, al browser, al download, ecc ...
__________________
![]() ![]() Ultima modifica di B/\rella : 17-03-2004 alle 14:40. |
![]() |
![]() |
![]() |
#14 |
Senior Member
Iscritto dal: Apr 2002
Città: Nosgoth
Messaggi: 16896
|
No no data in regola, quello che kiedevo io è come mai il sygate firewall pro mi da:
[181.1] Inbound DCE BIND to potentially vulnerable RPC DCOM interface attempt detected E come file responsabile l'svchost |
![]() |
![]() |
![]() |
#15 |
Senior Member
Iscritto dal: May 2003
Città: iTorino - Powered By iMac 24" C2D 2.8 Ghz 4Gb RAM - iPod Photo 4G 30GB - iPod Touch JB 3 16GB
Messaggi: 1719
|
La butto lì ....
Problemi relativi all' RPC erano dovuti al Blaster. Cosa succedeva .... per via di una falla di Win/Iexplore ti beccavi il blaster che ti spegneva il PC in 60 sec, con relativo countdown. Poniamo che il tuo firewall te ne blocchi l'entrata ( l'svchost, come avrai capito, gestendo i processi relativi alla rete, ne è il mezzo .. ) ... a questo punto segnala l'applicazione incriminata. Hai installato la patch antiBlaster ?? Oh, mi raccomando, non prendere alla lettera, la mie è una supposizione, visto che nell'errore c'è l'RPC di mezzo... ![]()
__________________
![]() ![]() |
![]() |
![]() |
![]() |
#16 |
Senior Member
Iscritto dal: Apr 2002
Città: Nosgoth
Messaggi: 16896
|
Veramente sono stato tra i primi a beccarmi il blaster e l'ho tolto manualmente, ancora prima ke norton & co se ne accorgessero
![]() ![]() |
![]() |
![]() |
![]() |
#17 | |
Senior Member
Iscritto dal: May 2003
Città: iTorino - Powered By iMac 24" C2D 2.8 Ghz 4Gb RAM - iPod Photo 4G 30GB - iPod Touch JB 3 16GB
Messaggi: 1719
|
Quote:
![]() Ho fatto un ipotesi per risponderti ed aiutarti al meglio. Probabilemnte capisci qualcosa di più se ti spulci l'articolo Microsoft che ho linkato sopra. Potresti trovare info in merito. Ciao. ![]()
__________________
![]() ![]() |
|
![]() |
![]() |
![]() |
#18 | |
Senior Member
Iscritto dal: May 2002
Città: Pescara
Messaggi: 2508
|
Quote:
![]() Non so se prima si è visto l'allegato, quindi lo ripropongo..perchè io ricevo ancora spesso molti attacchi, e ho il nod 2.0 ![]() ![]() |
|
![]() |
![]() |
![]() |
Strumenti | |
|
|
Tutti gli orari sono GMT +1. Ora sono le: 21:10.