imho.ws
IMHO.WS  

Вернуться   IMHO.WS > Интернет, Глобальные и Локальные сети > Руководство для новичков
Опции темы
Старый 08.09.2002, 23:13     # 1
][imera
Member
 
Аватар для ][imera
 
Регистрация: 15.03.2002
Адрес: Русь
Сообщения: 213

][imera Нимб уже пробивается][imera Нимб уже пробивается
Что такое svchost.exe?

Поставил XP ...фаервол при соединении с интернет фиксирует попытку этого приложения через порт 1900 пойти на 239.255.255.250....и так каждый раз.
Что это такое?

насколько я понял ЭТО это - Generic Host Process for Win32 Services... обьясните по-русски что это и зачем оно туда лезет...
][imera вне форума  
Старый 08.09.2002, 23:51     # 2
Dead Man
Administrator
 
Аватар для Dead Man
 
Регистрация: 03.06.2002
Адрес: R.I.P
Сообщения: 4 424

Dead Man СэнсэйDead Man СэнсэйDead Man СэнсэйDead Man СэнсэйDead Man СэнсэйDead Man СэнсэйDead Man СэнсэйDead Man СэнсэйDead Man СэнсэйDead Man СэнсэйDead Man СэнсэйDead Man СэнсэйDead Man Сэнсэй
Эта программа несколько похожа по своему назначению на утилиту rundll.exe из Windows 9x, то есть с ее помощью запускаются различные системные сервисы, представленные в виде DLL-библиотек. Это, кстати говоря, видно и из ее названия, отображаемого в свойствах файла - "Generic Host Process for Win32 Services". Так что сама эта утилита вполне легитимна, но правильно будет говорить, что не svchost.exe пытается выйти в интернет, а какой-то сервис пытается с ее помощью получить доступ к Сети. И вот тут-то и кроется потенциальная уязвимость.

Можно предположить, что не только законный "виндовый" сервис, но и некий троянский вирус использует для своего запуска в качестве сервиса эту программу. Поэтому необходимо выяснить, какие запущенные сервисы используют svchost.exe, и, отключая их по очереди, определить тот, который обращается в Сеть. Увидеть, какие сервисы запущены, вам поможет дипетчер задач, и в полученном списке посмотрите, какие сервисы воспользовались услугами svchost.exe.

Остается изучить описание каждого сервиса, поискать информацию о нем в интернете, и определить, насколько его работа и, в частности, выход в Сеть полезен вам лично. Также можно, отключая по очереди каждый из замеченных сервисов, определить тот, который и вызывает подозрения у вашего файрволла.
__________________
Когда я поднимался по лестнице,
я встретил человека которого там не было,
его и сегодня там не было. Хоть бы он ушёл...
Dead Man вне форума  
Старый 09.09.2002, 00:16     # 3
][imera
Member
 
Аватар для ][imera
 
Регистрация: 15.03.2002
Адрес: Русь
Сообщения: 213

][imera Нимб уже пробивается][imera Нимб уже пробивается
напротив svchost в диспетчере задач попадаются три "пользователя":
1. Local service
2. Network sevice
3. System (аж три процесса одновременно)

....и что мне делать?
я так понимаю "это" надо разрешить - если запретить - интернет не работает, ничего не грузится....только вот как разрешить только на 1900 порт или вообще?
Кстати в W2K такой ерунды небыло...
__________________
Каждому - своё...
][imera вне форума  
Старый 09.09.2002, 01:57     # 4
Dead Man
Administrator
 
Аватар для Dead Man
 
Регистрация: 03.06.2002
Адрес: R.I.P
Сообщения: 4 424

Dead Man СэнсэйDead Man СэнсэйDead Man СэнсэйDead Man СэнсэйDead Man СэнсэйDead Man СэнсэйDead Man СэнсэйDead Man СэнсэйDead Man СэнсэйDead Man СэнсэйDead Man СэнсэйDead Man СэнсэйDead Man Сэнсэй
Можеш разрешить вообще, в 2000 тоже такая байда была.
__________________
Когда я поднимался по лестнице,
я встретил человека которого там не было,
его и сегодня там не было. Хоть бы он ушёл...
Dead Man вне форума  
Старый 09.09.2002, 02:22     # 5
][imera
Member
 
Аватар для ][imera
 
Регистрация: 15.03.2002
Адрес: Русь
Сообщения: 213

][imera Нимб уже пробивается][imera Нимб уже пробивается
Ситуация такая...
под 2000 у меня нортоновский фаер стоял - насчёт этого сервиса молчал как партизан - 100%
сейчас (на свою жопу) перелез на XP и мало того (опять таки не знаю от чего и почему) решился на переход на Outpost - сразу же проявилась вышеописанная ситуация.

Спасибо, что помогли разобраться.
Хотя на всякий пущу его только по 1900...что-то всё-таки боязно мне...

p.s. а почему именно этот ip...ведь каждый раз один и тот же...
правда как-то заметил полезла она через 67 порт на 255.255.255.255.....вот этого я уже вообще не понял....что это за адреса такие???
__________________
Каждому - своё...
][imera вне форума  
Старый 09.09.2002, 02:28     # 6
Dead Man
Administrator
 
Аватар для Dead Man
 
Регистрация: 03.06.2002
Адрес: R.I.P
Сообщения: 4 424

Dead Man СэнсэйDead Man СэнсэйDead Man СэнсэйDead Man СэнсэйDead Man СэнсэйDead Man СэнсэйDead Man СэнсэйDead Man СэнсэйDead Man СэнсэйDead Man СэнсэйDead Man СэнсэйDead Man СэнсэйDead Man Сэнсэй
255.255.255.255 это Macкa пoдceти (ничего военного). На всякий случай в ХР уже есть встроенный фаервол.
__________________
Когда я поднимался по лестнице,
я встретил человека которого там не было,
его и сегодня там не было. Хоть бы он ушёл...
Dead Man вне форума  
Старый 15.09.2002, 15:01     # 7
AlexNsk
Guest
 
Сообщения: n/a

У себя я её запретил, т.к. работаю через проксю. И, судя по логам, svchost пыжится слать запросы на трансляцию DNS (в моём случае это делает прокси и все работает). Но что-бы svchost делал, получив ответ на свои запросы, трудно сказать.
У меня он пытается слать запросы на:
255.255.255.255:67 - UDP
239.255.255.250:1900 - UDP
212.164.32.18:DNS - UDP
 
Старый 17.09.2002, 04:23     # 8
helldomain
Administrator
 
Аватар для helldomain
 
Регистрация: 13.05.2002
Сообщения: 11 227

helldomain Демиургhelldomain Демиургhelldomain Демиургhelldomain Демиургhelldomain Демиургhelldomain Демиургhelldomain Демиург
helldomain Демиургhelldomain Демиургhelldomain Демиургhelldomain Демиургhelldomain Демиургhelldomain Демиургhelldomain Демиургhelldomain Демиургhelldomain Демиургhelldomain Демиургhelldomain Демиургhelldomain Демиургhelldomain Демиургhelldomain Демиург
Hmm... Po-moemu Jmur slegka oshibsya ;-))) 255.255.255.255 - eto ne maska podseti, a eto setewoi broadcast. Port 1900 - eto UPnP (Universal Plug & Play) - figowina dlya poiska otkritih NAT translyatorow w seti. Teper o tom, chto takoe broadcast (esli kto ne znaet, esli znaet - propustit ;-)))): windoza hochet znat, gde w seti est geiti UPnP, skanit wsiu podsetku ne interesno - zadolbaeshsya perebirat. Po-etomu otsilaetsya zapros na IP adres 255.255.255.255 kotorij znachit - otwette wse, kto uslishal. Switchi eto delo ne rubyat, a spokoino propuskajut. Samo soboi bcast rabotaet tolko s UDP i ICMP (ne wes, chastyami). Dabi ono ne wihodilo za predeli seti i ne polzlo w inet, provideri eto barahlo rubyat. Moi sowet - wihod s 1900 porta zakrit - UPnP gliuchnij slishkom (lichnoe mnenie, nichego bolshe).
helldomain вне форума  
Старый 17.09.2002, 04:35     # 9
Dead Man
Administrator
 
Аватар для Dead Man
 
Регистрация: 03.06.2002
Адрес: R.I.P
Сообщения: 4 424

Dead Man СэнсэйDead Man СэнсэйDead Man СэнсэйDead Man СэнсэйDead Man СэнсэйDead Man СэнсэйDead Man СэнсэйDead Man СэнсэйDead Man СэнсэйDead Man СэнсэйDead Man СэнсэйDead Man СэнсэйDead Man Сэнсэй
Ок признаю не правильно выразился , со всеми бывает ;-)
__________________
Когда я поднимался по лестнице,
я встретил человека которого там не было,
его и сегодня там не было. Хоть бы он ушёл...
Dead Man вне форума  
Старый 17.09.2002, 04:38     # 10
helldomain
Administrator
 
Аватар для helldomain
 
Регистрация: 13.05.2002
Сообщения: 11 227

helldomain Демиургhelldomain Демиургhelldomain Демиургhelldomain Демиургhelldomain Демиургhelldomain Демиургhelldomain Демиург
helldomain Демиургhelldomain Демиургhelldomain Демиургhelldomain Демиургhelldomain Демиургhelldomain Демиургhelldomain Демиургhelldomain Демиургhelldomain Демиургhelldomain Демиургhelldomain Демиургhelldomain Демиургhelldomain Демиургhelldomain Демиург
LOL ;-)))
helldomain вне форума  


Ваши права в разделе
Вы НЕ можете создавать новые темы
Вы не можете отвечать в темах.
Вы НЕ можете прикреплять вложения
Вы НЕ можете редактировать свои сообщения

BB код Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.

Быстрый переход


Часовой пояс GMT +4, время: 13:53.




Powered by vBulletin® Version 3.8.5
Copyright ©2000 - 2026, Jelsoft Enterprises Ltd.