IMHO.WS

IMHO.WS (http://www.imho.ws/index.php)
-   Операционные системы M$ (http://www.imho.ws/forumdisplay.php?f=2)
-   -   raserv.exe - что это? (http://www.imho.ws/showthread.php?t=64905)

V@nya 23.07.2004 18:33

raserv.exe - что это?
 
Увидал у себя в процессах этот файл, лежит в system32, это системный файл или троян?

Карпыч 23.07.2004 18:50

Вероятно трой.
В вынь ХРеновой, таких файлов вроде быть не должно.
Рекомендую прибить процесс и переименовать файл.
А потом посмотреть, что из этого получится.
Ещё было бы интересно взглянуть на этот файл. Кинь на мыло, если не больше мега. Кинь в архиве под паролем 123.
мыло karpych@msn.com

CEO 23.07.2004 19:26

raserv.exe -- RasAgent 9K (Service logs all dialup/RAS-Connections)

V@nya 23.07.2004 19:48

Убил процесс, удалил файл, перезагрузился он опят висит в процессах, раньше небыло.

Файл кинул в обменик, пас 123 http://ex.imho.ws/upcent/index.php?a...ame=raserv.rar

Plague 23.07.2004 19:53

у меня этого файла нет ни в 98, ни в w2k, ни в XP.

Карпыч 23.07.2004 19:58

У меня не может найти библиотеку
ADMDLL.dll
После чего вылетает. Антивирус и фаер подозрительно молчат...

Plague 23.07.2004 20:00

Цитата:

CEO:
RasAgent 9K (Service logs all dialup/RAS-Connections)
а это не - Rasdial.exe ?
V@nya
при попытке запустить просит admdll.dll. время создания у него шибко подозрительное. название admdll.dll - тоже :(
добавлено
запустил поиск по всей своей базе дисков в WhereIsIt - raserv не найден.
(у меня практически все лежит на дисках не архивированым, так что вариант, что он может гденидь в архиве сидеть, отпадает)

V@nya 23.07.2004 20:08

admdll.dll это dll radmin'а похоже это радмин засунули мне, но как он сам восстанавливается?

Plague 23.07.2004 20:13

Цитата:

V@nya:
admdll.dll это dll radmin'а
я юзаю radmin. ни того, ни другого файла в сети не нашел. ни на своей машине (с которой управляю, ни на той, которой управляю)
а в ее свойствах можно написать чего угодно.

Interceptor 23.07.2004 21:24

Plague
Это файлы одной из версий Radmin: у самого Каспер когда-то их отлавливал ;)
Нужны для работы серверной части.

V@nya
Цитата:

но как он сам восстанавливается?
Хороший вопрос... есть трои. которые сами восстанавливаются... но у Радмина такого нет :idontnow:

SinClaus 23.07.2004 21:32

А восстанавливаются они из dllcashe, как и положено приличным (и неприличным) программам. Мелкософт удобную вещь сделал для восстановления невинно убиенных файлов, а так же хорошо написанных троянов.

Dos 24.07.2004 05:00

ADMDLL.dll + raserv.exe eto 100% radmin, nedumuju 4to voztanavlivajutsia iz
dllcashe.. ubit` neslozhno prosto steret` ves` nenuzhnyj soft iz startupa..
P.S. raserv.exe propisyvaetsia kak servis. Poprobuj pois4i v registrah Radmin 2.0

V@nya 24.07.2004 14:20

в dllcache его нет, не удаляется собака.

Interceptor 24.07.2004 18:07

V@nya
Попробуй прочесать систему антивирем: Каспер и Вэб Радмина уже засекают.
dll'ки все удалил?

CEO 24.07.2004 21:33

Цитата:

не удаляется собака.
А что если вообще не удалять, а вручную отредактировать этот файл.

Interceptor 25.07.2004 11:43

CEO
Цитата:

А что если вообще не удалять, а вручную отредактировать этот файл.
exe'шник? :confused:

SinClaus 26.07.2004 14:47

А что? Инициалы Майкла Зелински забить :)

V@nya 11.08.2004 16:56

CEO, не вышло, после перезагрузки опять целый.

Interceptor 12.08.2004 02:19

V@nya
Стало быть, в системе есть ещё один файл, с которого он восстанавливается. Правда, этот файл отличается от того: например, зашифрован алгоритмом xor.
А грузится он через dll, которая стартует вместе с шеллом.
Как-то про это читал

FantomIL 12.08.2004 11:35

Просто для справки. Это состав RAdmina из официального файла справки, который идет вместе с программой:
- Client (Radmin.exe)
- Server (r_server.exe)
- Driver (raddrv.dll)
Далее, антивирусы не возражают против устанвки RAdmina. Просто, потому что это не троян, а софт (и очень неплохой) для удаленного администрирования. Удаляется он простым анинсталлом. Если антивирсы на него ругаются, то это не оригильная версия программы. А иначе все антивири должны ругаться на Microsoft Terminal Service, Remote Desktop Connection и прочие проги для удаленного администрирования.
А этот raserv.exe, ИМХО, трой какой-нибудь самописный и не выкладывавшийся для широкой публики. Может на базе того же RAdmina написаный.

Interceptor 12.08.2004 12:14

FantomIL
Цитата:

Далее, антивирусы не возражают против устанвки RAdmina. Просто, потому что это не троян, а софт (и очень неплохой) для удаленного администрирования.
Каспер с расширенными базами ругается на него как на risk-ware:Backdoor.Radmin

V@nya
Кстати. попробуй Каспером с расширенными базами систему прочесать :rolleyes:

FantomIL 12.08.2004 12:47

Цитата:

Сообщение от Interceptor
FantomIL
Каспер с расширенными базами ругается на него как на risk-ware:Backdoor.Radmin

Interceptor, я тут с тобой спорить не могу, так как Каспером не пользовался никогда в жизни. Но со стороны Касперского это просто идиотизм, ИМХО. Тогда уж надо и все другие софтиы для удаленного администрирования обзывать бэкдорами.

Borland 12.08.2004 12:54

Цитата:

FantomIL:
надо и все другие софтиы для удаленного администрирования обзывать бэкдорами
Ты будешь смеяться, но Каспер с расширенными базами так и делает... :biggrin:

FantomIL 12.08.2004 13:18

Borland,
круто. Я тихо сползаю со стула.
Теперь по поводу этого файла:
После переписки с разработчиками выяснилось, что файл admdll.dll принадлежит RAdmin-у. А вот raserv.exe так назывался исполняемый файл его сервера в первых тестовых версиях. Так что это RAdmin.
А для того чтобы его убрать надо набрать в консоли r_server.exe /uninstall
Это для сегодняшнего RAdminа.
V@nya,
попробуй набрать raserv /uninstall - для удаления, или raserv /setup - чтоб вызвать окно инсталятора и удалить оттуда. Может сработает, если они механизмы установки\удалеия не меняли. Ну или напиши raserv ? - чтобы получить справку о консольных командах.

V@nya 12.08.2004 16:00

FantomIL raserv /setup я пробовал запускать - 0 внимания, да и оргинальный радмин сам на может восстанавливаться. Короче скачал я SP2, снёс винду и поставил всё начисто, теперь проблем НЕТ!

y3k 12.08.2004 16:10

Истина такова, если процесс, который вы видите впервые у себя запущен от имени пользователся, то даже если это не троян то можно убрать, нечего страшного не случится. Но если этот system то врят ли трой, я еще не видел не одного троя который мог бы запускаться от имени систем


Часовой пояс GMT +4, время: 17:39.

Powered by vBulletin® Version 3.8.5
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.