<?xml version="1.0" encoding="windows-1251"?>
<rss version="2.0">
	<channel>
		<title>Форум esetnod32.ru [тема: svchost.exe - teamviewer]</title>
		<link>http://forum.esetnod32.ru</link>
		<description>Новое в теме svchost.exe - teamviewer форума  на сайте Форум esetnod32.ru [forum.esetnod32.ru]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Wed, 29 Apr 2026 22:16:33 +0300</pubDate>
		<item>
			<title>svchost.exe - teamviewer</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic4020/message32766/">svchost.exe - teamviewer</a></b> <i>svchost.exe - teamviewer</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			возможно, вместе с Carberp был установлен. вот с этим.<br /><br />====quote====<br />delall %SystemDrive%\DOCUMENTS AND SETTINGS\OMIROVA\ГЛАВНОЕ МЕНЮ\ПРОГРАММЫ\АВТОЗАГРУЗКА\TB8UZ9Q7FFN.EXE<br />=============<br />была инфо, что вирусописатели в охоте за банковской информацией устанавливают и легитимные программы для удаленного доступа.<br />---------<br />включить/отключить ввод пароля при входе в Win - видимо здесь.<br /><br />====quote====<br />HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon<br />"LogonType"=dword:00000001 - значит включен, чтобы выключить измените 00000001 на 00000000.<br />=============<br />------<br />как обезопасить систему на будущее:<br /><noindex><a href="http://forum.esetnod32.ru/forum9/topic3998/" target="_blank" rel="nofollow">http://forum.esetnod32.ru/forum9/topic3998/</a></noindex> <br />
			<i>07.02.2012 16:44:54, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic4020/message32766/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic4020/message32766/</guid>
			<pubDate>Tue, 07 Feb 2012 16:44:54 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>svchost.exe - teamviewer</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic4020/message32760/">svchost.exe - teamviewer</a></b> <i>svchost.exe - teamviewer</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			<br />====quote====<br />santy пишет:<br />а вот с какой целью установлен? возможно для несанкционированного доступа. возможно c уже прописанным ID. <br />=============<br />Установка кем-либо вручную исключена. Попасть мог только с каким-то тараканом. Кстати,<br /><br />====quote====<br />От: ESET Russia Support &lt;support@esetnod32.ru&gt;<br />Здравствуйте.<br />Присланный вами вирус будет обнаруживаться после выпуска следующей версии базы. <br />=============<br /><br />Сейчас вроде все нормально. Только отключился ввод пароля при загрузке винды. Вопрос-то в другом - как туда попал этот таракан и как обезопасить себя от этого типа в дальнейшем.<br /><br />В любом случае - Большое Человеческое Спасибо за помощь! &nbsp;<img src="http://forum.esetnod32.ru/upload/main/smiles/5/icon_smile.gif" border="0" data-code=":)" data-definition="SD" alt=":)" style="width:16px;height:16px;" title="С улыбкой" class="bx-smile" /><br /><br />з.ы. Считаю проблему решенной. Можно закрывать <br />
			<i>07.02.2012 16:07:11, De_Nice.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic4020/message32760/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic4020/message32760/</guid>
			<pubDate>Tue, 07 Feb 2012 16:07:11 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>svchost.exe - teamviewer</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic4020/message32748/">svchost.exe - teamviewer</a></b> <i>svchost.exe - teamviewer</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			по svсhost левому понятно,<br />используется легитимный, подписанный TeamViewer GmbH &nbsp;файл, переименованный в svchost.exe<br />-------<br />а вот с какой целью установлен? возможно для несанкционированного доступа. возможно c уже прописанным ID.<br /><br />====quote====<br />Полное имя &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;C:\WINDOWS\SVCHOST.EXE<br />Имя файла &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; SVCHOST.EXE<br />Тек. статус &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; в автозапуске <br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br />Сохраненная информация &nbsp; &nbsp; &nbsp;на момент создания образа<br />Статус &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;ПРОВЕРЕННЫЙ в автозапуске <br />Размер &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;4380968 байт<br />Создан &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;08.12.2009 в 14:52:22<br />Изменен &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; 08.12.2009 в 14:52:22<br />Тип файла &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; 32-х битный ИСПОЛНЯЕМЫЙ<br />Цифр. подпись &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; Действительна, подписано TeamViewer GmbH<br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br />Оригинальное имя &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;TeamViewer.exe<br />Версия файла &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;5.0.7478.0<br />Версия продукта &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; 5.0<br />Описание &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;TeamViewer<br />Продукт &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; TeamViewer<br />Copyright &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; TeamViewer GmbH<br />Производитель &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; TeamViewer GmbH<br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br />Доп. информация &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; на момент обновления списка<br />SHA1 &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;81A41C116AF135AE25D8BB72BAF4B7F6DA6B6EC1<br />MD5 &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; 9DFA2BD6BDDC746ACEA981DA411D59D3<br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br />Ссылки на объект &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br />Ссылка &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;HKLM\Software\Microsoft\Windows\CurrentVersion\Policies\Expl<WBR/>&shy;orer\Run\svchost<br />svchost &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; C:\WINDOWS\svchost.exe<br /><br />=============<br /> <br />
			<i>07.02.2012 13:53:30, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic4020/message32748/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic4020/message32748/</guid>
			<pubDate>Tue, 07 Feb 2012 13:53:30 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>svchost.exe - teamviewer</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic4020/message32742/">svchost.exe - teamviewer</a></b> <i>svchost.exe - teamviewer</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			по логам чисто.<br />решилась проблема? нет? <br />
			<i>07.02.2012 13:40:14, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic4020/message32742/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic4020/message32742/</guid>
			<pubDate>Tue, 07 Feb 2012 13:40:14 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>svchost.exe - teamviewer</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic4020/message32736/">svchost.exe - teamviewer</a></b> <i>svchost.exe - teamviewer</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			<br />====quote====<br />santy пишет:<br />после удаления в мбам, перегрузите систему, далее, сделайте новый образ автозапуска. и новый лог сканирования в мбам<br />=============<br /> <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=7173">COMP-80_2012-02-07_12-49-41.zip</a><br /><a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=7174">mbam-log-2012-02-07 (13-01-04).zip</a><br /><i>07.02.2012 13:09:39, De_Nice.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic4020/message32736/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic4020/message32736/</guid>
			<pubDate>Tue, 07 Feb 2012 13:09:39 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>svchost.exe - teamviewer</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic4020/message32723/">svchost.exe - teamviewer</a></b> <i>svchost.exe - teamviewer</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			<br />====quote====<br />De_Nice пишет:<br />Конечно известно &nbsp; Hide RDP X button - соотв. в терминальном доступе прячет от юзера "крестик" и тот не может закрыть сессию, не разлогинившись<br />=============<br />ясно, значит рабочая программа, выполните все из сообщения 7. <br />
			<i>07.02.2012 12:06:38, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic4020/message32723/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic4020/message32723/</guid>
			<pubDate>Tue, 07 Feb 2012 12:06:38 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>svchost.exe - teamviewer</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic4020/message32721/">svchost.exe - teamviewer</a></b> <i>svchost.exe - teamviewer</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			после удаления в мбам, <br />перегрузите систему,<br />далее,<br />сделайте новый образ автозапуска.<br />и новый лог сканирования в мбам <br />
			<i>07.02.2012 12:05:27, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic4020/message32721/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic4020/message32721/</guid>
			<pubDate>Tue, 07 Feb 2012 12:05:27 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>svchost.exe - teamviewer</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic4020/message32720/">svchost.exe - teamviewer</a></b> <i>svchost.exe - teamviewer</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Конечно известно <img src="http://forum.esetnod32.ru/upload/main/smiles/5/icon_smile.gif" border="0" data-code=":)" data-definition="SD" alt=":)" style="width:16px;height:16px;" title="С улыбкой" class="bx-smile" /> Hide RDP X button - соотв. в терминальном доступе прячет от юзера "крестик" и тот не может закрыть сессию, не разлогинившись <br />
			<i>07.02.2012 12:04:32, De_Nice.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic4020/message32720/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic4020/message32720/</guid>
			<pubDate>Tue, 07 Feb 2012 12:04:32 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>svchost.exe - teamviewer</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic4020/message32717/">svchost.exe - teamviewer</a></b> <i>svchost.exe - teamviewer</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			а так же, напишите, что это может быть если известно (скрытый rdp доступ)<br /><br />====quote====<br />Полное имя &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;C:\WINDOWS\HIDERDP\HIDERDPXBUTTON.EXE<br />Имя файла &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; HIDERDPXBUTTON.EXE<br />Тек. статус &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; АКТИВНЫЙ в автозапуске <br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br />Сохраненная информация &nbsp; &nbsp; &nbsp;на момент создания образа<br />Статус &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;АКТИВНЫЙ в автозапуске <br />Размер &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;17920 байт<br />Создан &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;15.05.2009 в 10:31:54<br />Изменен &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; 11.09.2006 в 14:18:18<br />Тип файла &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; 32-х битный ИСПОЛНЯЕМЫЙ<br />Цифр. подпись &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; Отсутствует либо ее не удалось проверить<br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br />Оригинальное имя &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;HideRDPxButton.exe<br />Версия файла &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;1.0.1.0<br />Описание &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;HideRDPxButton<br />Производитель &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; metaeditor &lt;shotfire@inbox.ru&gt;<br />Комментарий &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; <br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br />Доп. информация &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; на момент обновления списка<br />pid = 532 &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; COMP-80\omirova<br />CmdLine &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; "C:\WINDOWS\HideRDP\HideRDPxButtoN.exe" <br />Процесс создан &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;10:26:23 [2012.02.07]<br />С момента создания &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;00:25:51<br />parentid = 664 &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br />SHA1 &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;C03468303AF277ED38DF07CD06BE1112E8FC06A5<br />MD5 &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; 3A0244928C00047728105DA71DA875A3<br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br />Ссылки на объект &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br />Ссылка &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;C:\DOCUMENTS AND SETTINGS\OMIROVA\ГЛАВНОЕ МЕНЮ\ПРОГРАММЫ\АВТОЗАГРУЗКА\HIDERDPXBUTTON.LNK<br /> &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;<br /><br />=============<br /> <br />
			<i>07.02.2012 11:56:33, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic4020/message32717/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic4020/message32717/</guid>
			<pubDate>Tue, 07 Feb 2012 11:56:33 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>svchost.exe - teamviewer</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic4020/message32715/">svchost.exe - teamviewer</a></b> <i>svchost.exe - teamviewer</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			извиняюсь,<br />лог малваребайт не смотрел,<br />--------<br />удалите в МБАМ все кроме<br /><br />====quote====<br />HKLM\SOFTWARE\Microsoft\Security Center|UpdatesDisableNotify (PUM.Disabled.SecurityCenter) -&gt; Плохо: (1) Хорошо: (0) -&gt; Действие не было предпринято.<br />=============<br /> <br />
			<i>07.02.2012 11:52:42, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic4020/message32715/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic4020/message32715/</guid>
			<pubDate>Tue, 07 Feb 2012 11:52:42 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>svchost.exe - teamviewer</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic4020/message32714/">svchost.exe - teamviewer</a></b> <i>svchost.exe - teamviewer</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Скрипт выполнил, компьютер перезагрузился. TeamViewer опять благополучно запустился. Кстати, когда эта проблема появилась, на рабочем столе появился ярлычок "Удаленный доступ", который ссылался на скрытый файл teamviewer.exe в скрытой папке на диске D. Поскольку я сам его не устанавливал, то сам и удалил (папку и ярлык). Сейчас он запускается откуда-то из др. места <br />
			<i>07.02.2012 11:47:26, De_Nice.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic4020/message32714/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic4020/message32714/</guid>
			<pubDate>Tue, 07 Feb 2012 11:47:26 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>svchost.exe - teamviewer</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic4020/message32705/">svchost.exe - teamviewer</a></b> <i>svchost.exe - teamviewer</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			<span class="bx-font" style="font-size:;"><span class="bx-font" style="color:quotRedquot">выполняем скрипт в uVS</span></span><br />- скопировать содержимое кода в буфер обмена;<br />- стартуем uVS(start.exe), далее выбираем: текущий пользователь, меню - скрипты - выполнить скрипт из буфера обмена;<br />- закрываем все браузеры перед выполнением скрипта;<br />
====code====
<pre>
;uVS v3.74 script &#91;http://dsrt.dyndns.org&#93;
;Target OS: NTv5.1

addsgn A7679BF0AA0228324AD4C6717D881261848AFCF689AA7BF1A0C3C5BC50559D34704194DE5BBDAE92A2DD78F544E95CA25D9FE82BD6D7F86C6C775BACCAEA6232 8 tr.Carberp

zoo %SystemDrive%&#92;DOCUMENTS AND SETTINGS&#92;OMIROVA&#92;ГЛАВНОЕ МЕНЮ&#92;ПРОГРАММЫ&#92;АВТОЗАГРУЗКА&#92;TB8UZ9Q7FFN.EXE
bl 815732068870DD4094CB1525E32C4F4F 110592
delall %SystemDrive%&#92;DOCUMENTS AND SETTINGS&#92;OMIROVA&#92;ГЛАВНОЕ МЕНЮ&#92;ПРОГРАММЫ&#92;АВТОЗАГРУЗКА&#92;TB8UZ9Q7FFN.EXE
chklst
delvir
deltmp
delnfr
restart
</pre>
=============
<br />перезагрузка, пишем о старых и новых проблемах.<br />архив (например: 2011-12-31_23-59-59.rar/7z) из папки uVS отправить в почту support@esetnod32.ru, sendvirus2011@gmail.com <br />(если архив не был создан автоматически, добавить папку ZOO (если она не пуста) в архив с паролем infected )<br />------------<br />далее,<br />сделайте дополнительно <noindex><a href="http://forum.esetnod32.ru/forum9/topic682/" target="_blank" rel="nofollow">быструю проверку системы в малваребайт</a></noindex> <br />
			<i>07.02.2012 11:20:20, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic4020/message32705/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic4020/message32705/</guid>
			<pubDate>Tue, 07 Feb 2012 11:20:20 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>svchost.exe - teamviewer</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic4020/message32703/">svchost.exe - teamviewer</a></b> <i>svchost.exe - teamviewer</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Здравствуйте! нужна Ваша помощь!<br />TeamViewer не устанавливал никогда. тут он в автозапуске появился, причем старинный (4-й версии). Где ни искал - не нашел, пока не запустил Malwarebytes и не увидел в списке подозрительных svchost.exe. При создании образа автозагрузки тоже показало на svchost.exe, только в производителе/издателе не microsoft, а именно teamviewer gmbh<br />логи uVS и malwarebytes прикрепляю.<br />Спасибо заранее! <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=7164">COMP-80_2012-02-07_10-52-09.zip</a><br /><a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=7165">mbam-log-2012-02-07 (10-23-04).zip</a><br /><i>07.02.2012 11:16:13, De_Nice.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic4020/message32703/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic4020/message32703/</guid>
			<pubDate>Tue, 07 Feb 2012 11:16:13 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
	</channel>
</rss>
