imho.ws
IMHO.WS  

Вернуться   IMHO.WS > Программы и Операционные системы > Операционные системы M$
Опции темы
Старый 23.07.2004, 18:33     # 1
V@nya
Full Member
 
Аватар для V@nya
 
Регистрация: 20.07.2002
Адрес: Находка
Сообщения: 740

V@nya Луч света в тёмном царствеV@nya Луч света в тёмном царствеV@nya Луч света в тёмном царствеV@nya Луч света в тёмном царствеV@nya Луч света в тёмном царствеV@nya Луч света в тёмном царстве
raserv.exe - что это?

Увидал у себя в процессах этот файл, лежит в system32, это системный файл или троян?
V@nya вне форума  
Старый 23.07.2004, 18:50     # 2
Карпыч
::VIP::
 
Регистрация: 24.10.2002
Адрес: Силламяэ
Сообщения: 269

Карпыч Луч света в тёмном царствеКарпыч Луч света в тёмном царствеКарпыч Луч света в тёмном царствеКарпыч Луч света в тёмном царствеКарпыч Луч света в тёмном царствеКарпыч Луч света в тёмном царстве
Вероятно трой.
В вынь ХРеновой, таких файлов вроде быть не должно.
Рекомендую прибить процесс и переименовать файл.
А потом посмотреть, что из этого получится.
Ещё было бы интересно взглянуть на этот файл. Кинь на мыло, если не больше мега. Кинь в архиве под паролем 123.
мыло karpych@msn.com
__________________
Карпыча всякий знает...
Карпыч вне форума  
Старый 23.07.2004, 19:26     # 3
CEO
Full Member
 
Аватар для CEO
 
Регистрация: 31.08.2003
Адрес: где-то между Марсом и Юпитером
Сообщения: 998

CEO Имеются все основания чтобы гордиться собойCEO Имеются все основания чтобы гордиться собойCEO Имеются все основания чтобы гордиться собойCEO Имеются все основания чтобы гордиться собойCEO Имеются все основания чтобы гордиться собойCEO Имеются все основания чтобы гордиться собойCEO Имеются все основания чтобы гордиться собойCEO Имеются все основания чтобы гордиться собойCEO Имеются все основания чтобы гордиться собойCEO Имеются все основания чтобы гордиться собойCEO Имеются все основания чтобы гордиться собой
raserv.exe -- RasAgent 9K (Service logs all dialup/RAS-Connections)
__________________
Старые игры раздают здесь
CEO вне форума  
Старый 23.07.2004, 19:48     # 4
V@nya
Full Member
 
Аватар для V@nya
 
Регистрация: 20.07.2002
Адрес: Находка
Сообщения: 740

V@nya Луч света в тёмном царствеV@nya Луч света в тёмном царствеV@nya Луч света в тёмном царствеV@nya Луч света в тёмном царствеV@nya Луч света в тёмном царствеV@nya Луч света в тёмном царстве
Убил процесс, удалил файл, перезагрузился он опят висит в процессах, раньше небыло.

Файл кинул в обменик, пас 123 http://ex.imho.ws/upcent/index.php?a...ame=raserv.rar
V@nya вне форума  
Старый 23.07.2004, 19:53     # 5
Plague
Administrator
 
Аватар для Plague
 
Регистрация: 06.05.2003
Адрес: Московская Подводная Лодка
Пол: Male
Сообщения: 12 061

Plague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague Демиург
Plague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague Демиург
у меня этого файла нет ни в 98, ни в w2k, ни в XP.
__________________
все "спасибы" - в приват и в репутацию! не засоряйте форум!!!!
~~~~~~~~~~~~~~~~~~~~~~

The time has come it is quite clear, our antichrist is almost already here.
M.M.
Plague вне форума  
Старый 23.07.2004, 19:58     # 6
Карпыч
::VIP::
 
Регистрация: 24.10.2002
Адрес: Силламяэ
Сообщения: 269

Карпыч Луч света в тёмном царствеКарпыч Луч света в тёмном царствеКарпыч Луч света в тёмном царствеКарпыч Луч света в тёмном царствеКарпыч Луч света в тёмном царствеКарпыч Луч света в тёмном царстве
У меня не может найти библиотеку
ADMDLL.dll
После чего вылетает. Антивирус и фаер подозрительно молчат...
__________________
Карпыча всякий знает...
Карпыч вне форума  
Старый 23.07.2004, 20:00     # 7
Plague
Administrator
 
Аватар для Plague
 
Регистрация: 06.05.2003
Адрес: Московская Подводная Лодка
Пол: Male
Сообщения: 12 061

Plague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague Демиург
Plague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague Демиург
Цитата:
CEO:
RasAgent 9K (Service logs all dialup/RAS-Connections)
а это не - Rasdial.exe ?
V@nya
при попытке запустить просит admdll.dll. время создания у него шибко подозрительное. название admdll.dll - тоже
добавлено
запустил поиск по всей своей базе дисков в WhereIsIt - raserv не найден.
(у меня практически все лежит на дисках не архивированым, так что вариант, что он может гденидь в архиве сидеть, отпадает)
__________________
все "спасибы" - в приват и в репутацию! не засоряйте форум!!!!
~~~~~~~~~~~~~~~~~~~~~~

The time has come it is quite clear, our antichrist is almost already here.
M.M.

Последний раз редактировалось Plague; 23.07.2004 в 20:08.
Plague вне форума  
Старый 23.07.2004, 20:08     # 8
V@nya
Full Member
 
Аватар для V@nya
 
Регистрация: 20.07.2002
Адрес: Находка
Сообщения: 740

V@nya Луч света в тёмном царствеV@nya Луч света в тёмном царствеV@nya Луч света в тёмном царствеV@nya Луч света в тёмном царствеV@nya Луч света в тёмном царствеV@nya Луч света в тёмном царстве
admdll.dll это dll radmin'а похоже это радмин засунули мне, но как он сам восстанавливается?
V@nya вне форума  
Старый 23.07.2004, 20:13     # 9
Plague
Administrator
 
Аватар для Plague
 
Регистрация: 06.05.2003
Адрес: Московская Подводная Лодка
Пол: Male
Сообщения: 12 061

Plague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague Демиург
Plague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague Демиург
Цитата:
V@nya:
admdll.dll это dll radmin'а
я юзаю radmin. ни того, ни другого файла в сети не нашел. ни на своей машине (с которой управляю, ни на той, которой управляю)
а в ее свойствах можно написать чего угодно.
__________________
все "спасибы" - в приват и в репутацию! не засоряйте форум!!!!
~~~~~~~~~~~~~~~~~~~~~~

The time has come it is quite clear, our antichrist is almost already here.
M.M.
Plague вне форума  
Старый 23.07.2004, 21:24     # 10
Interceptor
Banned
 
Аватар для Interceptor
 
Регистрация: 04.09.2002
Адрес: В сети ;)
Сообщения: 783

Interceptor Давно пора выгнатьInterceptor Давно пора выгнатьInterceptor Давно пора выгнатьInterceptor Давно пора выгнать
Plague
Это файлы одной из версий Radmin: у самого Каспер когда-то их отлавливал
Нужны для работы серверной части.

V@nya
Цитата:
но как он сам восстанавливается?
Хороший вопрос... есть трои. которые сами восстанавливаются... но у Радмина такого нет
Interceptor вне форума  
Старый 23.07.2004, 21:32     # 11
SinClaus
Котозавр
 
Аватар для SinClaus
 
Регистрация: 15.04.2003
Адрес: Russia, Tomsk
Пол: Male
Сообщения: 1 332

SinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех Гуру
А восстанавливаются они из dllcashe, как и положено приличным (и неприличным) программам. Мелкософт удобную вещь сделал для восстановления невинно убиенных файлов, а так же хорошо написанных троянов.
__________________
Паранойю у админов лечить нельзя, надо лишь следить, чтобы развивалась в нужном направлении
SinClaus вне форума  
Старый 24.07.2004, 05:00     # 12
Dos
Guest
 
Сообщения: n/a

ADMDLL.dll + raserv.exe eto 100% radmin, nedumuju 4to voztanavlivajutsia iz
dllcashe.. ubit` neslozhno prosto steret` ves` nenuzhnyj soft iz startupa..
P.S. raserv.exe propisyvaetsia kak servis. Poprobuj pois4i v registrah Radmin 2.0
 
Старый 24.07.2004, 14:20     # 13
V@nya
Full Member
 
Аватар для V@nya
 
Регистрация: 20.07.2002
Адрес: Находка
Сообщения: 740

V@nya Луч света в тёмном царствеV@nya Луч света в тёмном царствеV@nya Луч света в тёмном царствеV@nya Луч света в тёмном царствеV@nya Луч света в тёмном царствеV@nya Луч света в тёмном царстве
в dllcache его нет, не удаляется собака.
V@nya вне форума  
Старый 24.07.2004, 18:07     # 14
Interceptor
Banned
 
Аватар для Interceptor
 
Регистрация: 04.09.2002
Адрес: В сети ;)
Сообщения: 783

Interceptor Давно пора выгнатьInterceptor Давно пора выгнатьInterceptor Давно пора выгнатьInterceptor Давно пора выгнать
V@nya
Попробуй прочесать систему антивирем: Каспер и Вэб Радмина уже засекают.
dll'ки все удалил?
Interceptor вне форума  
Старый 24.07.2004, 21:33     # 15
CEO
Full Member
 
Аватар для CEO
 
Регистрация: 31.08.2003
Адрес: где-то между Марсом и Юпитером
Сообщения: 998

CEO Имеются все основания чтобы гордиться собойCEO Имеются все основания чтобы гордиться собойCEO Имеются все основания чтобы гордиться собойCEO Имеются все основания чтобы гордиться собойCEO Имеются все основания чтобы гордиться собойCEO Имеются все основания чтобы гордиться собойCEO Имеются все основания чтобы гордиться собойCEO Имеются все основания чтобы гордиться собойCEO Имеются все основания чтобы гордиться собойCEO Имеются все основания чтобы гордиться собойCEO Имеются все основания чтобы гордиться собой
Цитата:
не удаляется собака.
А что если вообще не удалять, а вручную отредактировать этот файл.
__________________
Старые игры раздают здесь
CEO вне форума  
Старый 25.07.2004, 11:43     # 16
Interceptor
Banned
 
Аватар для Interceptor
 
Регистрация: 04.09.2002
Адрес: В сети ;)
Сообщения: 783

Interceptor Давно пора выгнатьInterceptor Давно пора выгнатьInterceptor Давно пора выгнатьInterceptor Давно пора выгнать
CEO
Цитата:
А что если вообще не удалять, а вручную отредактировать этот файл.
exe'шник?
Interceptor вне форума  
Старый 26.07.2004, 14:47     # 17
SinClaus
Котозавр
 
Аватар для SinClaus
 
Регистрация: 15.04.2003
Адрес: Russia, Tomsk
Пол: Male
Сообщения: 1 332

SinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех Гуру
А что? Инициалы Майкла Зелински забить
__________________
Паранойю у админов лечить нельзя, надо лишь следить, чтобы развивалась в нужном направлении
SinClaus вне форума  
Старый 11.08.2004, 16:56     # 18
V@nya
Full Member
 
Аватар для V@nya
 
Регистрация: 20.07.2002
Адрес: Находка
Сообщения: 740

V@nya Луч света в тёмном царствеV@nya Луч света в тёмном царствеV@nya Луч света в тёмном царствеV@nya Луч света в тёмном царствеV@nya Луч света в тёмном царствеV@nya Луч света в тёмном царстве
CEO, не вышло, после перезагрузки опять целый.
V@nya вне форума  
Старый 12.08.2004, 02:19     # 19
Interceptor
Banned
 
Аватар для Interceptor
 
Регистрация: 04.09.2002
Адрес: В сети ;)
Сообщения: 783

Interceptor Давно пора выгнатьInterceptor Давно пора выгнатьInterceptor Давно пора выгнатьInterceptor Давно пора выгнать
V@nya
Стало быть, в системе есть ещё один файл, с которого он восстанавливается. Правда, этот файл отличается от того: например, зашифрован алгоритмом xor.
А грузится он через dll, которая стартует вместе с шеллом.
Как-то про это читал
Interceptor вне форума  
Старый 12.08.2004, 11:35     # 20
FantomIL
NetMOD
 
Аватар для FantomIL
 
Регистрация: 19.05.2003
Адрес: МосПодЛод - НачВод-АккОт
Сообщения: 2 376

FantomIL СуперБогFantomIL СуперБог
FantomIL СуперБогFantomIL СуперБогFantomIL СуперБогFantomIL СуперБогFantomIL СуперБогFantomIL СуперБогFantomIL СуперБогFantomIL СуперБогFantomIL СуперБогFantomIL СуперБогFantomIL СуперБогFantomIL СуперБогFantomIL СуперБогFantomIL СуперБогFantomIL СуперБогFantomIL СуперБогFantomIL СуперБогFantomIL СуперБогFantomIL СуперБогFantomIL СуперБог
Просто для справки. Это состав RAdmina из официального файла справки, который идет вместе с программой:
- Client (Radmin.exe)
- Server (r_server.exe)
- Driver (raddrv.dll)
Далее, антивирусы не возражают против устанвки RAdmina. Просто, потому что это не троян, а софт (и очень неплохой) для удаленного администрирования. Удаляется он простым анинсталлом. Если антивирсы на него ругаются, то это не оригильная версия программы. А иначе все антивири должны ругаться на Microsoft Terminal Service, Remote Desktop Connection и прочие проги для удаленного администрирования.
А этот raserv.exe, ИМХО, трой какой-нибудь самописный и не выкладывавшийся для широкой публики. Может на базе того же RAdmina написаный.
__________________
Красная точка лазерного прицела на вашем лбу это тоже чья-то точка зрения...
---------
Репутация – это то, без чего могут жить люди с характером
FantomIL вне форума  


Ваши права в разделе
Вы НЕ можете создавать новые темы
Вы не можете отвечать в темах.
Вы НЕ можете прикреплять вложения
Вы НЕ можете редактировать свои сообщения

BB код Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.

Быстрый переход


Часовой пояс GMT +4, время: 15:22.




Powered by vBulletin® Version 3.8.5
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.