Познавательный блог  

Поиск по сайту

Страницы

Архивы

NOD32 определяет файл termsrv.dll от терминалов как вирус

NOD32 определяет файл termsrv.dll от терминалов ка вирус.

Пришел с утра на работу, в предвкушении спокойного дня. Сел за свои сайтецы, статейки, РССки. Проверил все бекапы и эвент лог на серваке. Всё спокойно, бекапы ночью прошли все нормально. Ну, думаю, хороший день. И не успев нажать на кнопку включения чайника, раздаётся телефонный звонок.

— Алло, дружелюбным голосом ответил я.
— Алёша, у нас тут вирус и 1С не работает.

Ну думаю, очередную дрянь на влешке или в интернете зацепили. щас буду интересно её ловить и убивать. Подключаюсь VNC к клиентской машине, и охуеваю, малость.

Файл c:\windows\system32\termsrv.dll заражен непонятно каким вирусом, под названием Agent. Че за херня. Открываю файл, всё в порядке. нормальная DLLка виндового терминала. NOD32 попидорски предлагает удалить файл.

Удалять ничего не будем. В инете ниче не пишут. После долгих и страстных мучений файла, высняется, что с ними всё в порядке.

Спустя полчаса раздаётся еще около 15 звонков с аналогичной проблемой. Как и ожидалось, долбанутый NOD32 начал детектить пропатченые файлики терминала. Ужасно бесит, когда антивирус начинает блокировать кряки, туллы и прочие патчи. Каким образом их вообще это ебёт.

NOD32 определяет файл termsrv.dll от терминалов как вирус   termsrv

Вобщем добавил исключения и всё стало хорошо. Юзерам, который нажали удалить, пришлось восстанавливать эти файлы.

Комментарии

Комментарий от NJ [ Июль 16, 2009, 01:11 ]

Чувствую и меня скоро эта тема заденет, тоже самое админю. Это уже не первый раз, когда НОД фигней страдает, ладно он если б парноидальным был до такой степени, чтоб и упакованные вирусняки вылавливал, а то вирусняки не видет — на правельный софт/код ругаеццо сука. Соледарен по глюкам, Нод — шлак, его надо сливать

Комментарий от salidol [ Июль 20, 2009, 17:26 ]

Не фига не страдает, всё правильно, что блокируют эти файлы, хотя я и сам пользуюсь ими. Хочешь сервер терминалов — ставь не ХРюшу, а раз поставил будь добр подстраиваться ). По большому счётупроблемы то не было, исключения поставил и всё работает ))))

Комментарий от admin [ Июль 20, 2009, 19:06 ]

Проблема была и есть. Антивирус блокирует то, что блокировать не должен. И на письма в саппорт не отвечает. На форуме тоже все молчат.

Если ты купил машину а в неё нельзя заливать бензин, а только ослиную мочу, то это твоя проблема. Но если в тех.паспорте написано, что машина ездит на бензине, а не на ослиной моче, это проблемы продавца, а его проблемы меня мало ебут.

Я плачу за антивирус, не для того, чтобы прийдя утром на работу подключаться к 70 пользователям, половина из которых это удаленные клиенты со всего региона, и как ебучая макака добавлять исключения.

Комментарий от Лариса [ Июль 30, 2009, 15:08 ]

Вот у меня тоже такая фигня!Я думала,это какой-то вирус,а оказывается бока нода.Нод хороший антивирус,но есть свои приколы.Спасибо за совет,как избавиться от этой проблемы!Теперь ничего не беспокоит.

Комментарий от guv [ Август 2, 2009, 23:40 ]

да огромное спасибо за совет!месяц назад и по форумам лазил итп-никто никак…тогда только было решение проблемы-замена файла с другой машины…интересно конечно какого болта NODу похер на эту проблему …

Комментарий от Serv [ Август 10, 2009, 12:17 ]

1. Вы считаете, что кряки, туллы, это все правильное? А тот факт, что половина этих программ встраивается в процессы, выполняет несколько не те алгоритмы, вас видно никаким боком не волнует. Я не говорю ими не пользоваться, просто нужно понимать что ты используешь ))
2. Не хотите проблем с библиотеками ,ставьте ЛИЦЕНЗИОННУЮ винду ))), инет используйте только для обновления с офф сайта.
3. а нод правильно реагирует на подозрительные библиотеки. Ради вашего же спокойствия )
Не верите?? отключите его нафиг )) или кас поставьте )

Комментарий от admin [ Август 10, 2009, 18:09 ]

Обожаю таких грамотеев. Винда у меня лицензионная на работе и НОД 32 тоже. Винда никем и ничем никогда не патчена. Так более доходчиво?

НОД 32 обнаруживает файл и детектирует его на всех машинах, где установлен ЛИЦЕНЗИОННЫЙ !!! еманарот Service Pack 3.

Комментарий от CXV [ Август 17, 2009, 15:55 ]

termsrv это не кряк, не тулл. Если надо для работы, то че не поставить? Если дядюшка Билл считает, что два юзера на XP это слишком жирно, то пошел он в ж…
SERV ты ему напиши, пусть он лицензию на TS придумает, а то у очень правильных админов денег полные карманы.

Комментарий от НИКИТА [ Сентябрь 29, 2009, 19:51 ]

Большое спасибо!!!!!!

Комментарий от Ruroni [ Октябрь 12, 2009, 23:24 ]

<> <> Любопытное противоречие. Пропатчена, но не патчена.

Комментарий от Sanglier [ Октябрь 14, 2009, 01:38 ]

На работе и дома нод, специально проверял им этот файл, никакой реакции. У кореша дочки машину лечил, кучу вирусяк нахватала, переставил винду на ту же, что и дома, порядок. Через пару дней зашел в гости, в логе нода куча авторанов с флешек (она в общаге живет), и этот самый termsrv.dll а удалить его не может, системный… Я то его грохнул с загрузочного, но здается мне есть вирус, что этот файл заражает. Кстати, не давало дрова на мамке обновить ни в какую… Переставил еще раз, делов-то, и опять нод его не замечает. Как такое вам?

Комментарий от ELTOK [ Октябрь 31, 2009, 15:21 ]

САСИБО БОЛЬШОЕ О ГЕНИЙ СРЕДИ ВСЕХ ГЕНИЕВ!!! СЧЕНЬ ПОМОГ!!! СПАСИБО ТЕБЕ БОЛЬШОЕ!!! БОЛЛЬШОЙ ТЕБЕ РЕСПЕКТ!!!

Комментарий от Dima [ Ноябрь 14, 2009, 18:11 ]

НА счёт этой проблемы…
почему она блакирует Denwer ?
я держу серв а у меня не может зайти на свою личную страницу…
чё за херь….

Комментарий от alexx_ok [ Ноябрь 14, 2009, 21:03 ]

у меня SP3 давно установлен не знаю точно около года так вот какая херь ставили туже самую винду с того же диска с которого ставили мне у меня всё в норме а на остальных машинах нод палит этот самый termsrv.dll и не удаляет вот как-то так

Комментарий от Ванюха [ Ноябрь 21, 2009, 13:11 ]

Народ, я прошарил все форумы и т.д. Здесь у Вас 2 разных случая!!!! Та проблема, которая написана в самом заголовке темы, это одно(связано с каким-то «Агент»), а здесь далее по комментариях вполне возможно что имеется ввиду вирус Win32/Spy.Ursnif.A который непосредственно связан с тем файлом, но имеет нехилую способность разрастаться в ОС и в конечном результате может сожрать диспетчер задач, грузить процессор, или забивать оперативку(( и т.д. Сначало хорошо разберитесь со своей проблемой, а потом ищите из нее выход. А к Нод 32 у меня претензий нету, потому, что другие Антивирусы кроме Др.Веб даже не могли найти это!!.. а находили уже вирусы, основаны или созданы на этом, и потому не могли полностью обезопасить ПК. Но решение всё ровно остается за Вами, ставьте любою Антивирус меняйте по 10 раз на день Винд, или добавляйте исключения……

Комментарий от Димас [ Ноябрь 25, 2009, 08:48 ]

Да Ванек, ты прав и у меня такой же вирусняк как ты описал. Кто знает что это такое, я в поисковике введя это название нашел тока только на англ. Описание данного вируса. Из всего понял что это троян и как то связан с эксплорером (в англ. не але :-)). Кто знает что за херь, подскажите опасная или нет. Можно ли удалить зараженный объект безболезненно для компа (termsrv.dll) на что влияет? Я полностью снес винду и установил заново, установил NOD запустил его и он сразу же его нашел. А может это действительно не вирус? Подскажите! Плиззззз………..

Комментарий от Александр [ Ноябрь 25, 2009, 09:48 ]

25.11.09г. Согласен с Димасом, у меня эта зараза появилась после обновления вирусных баз Avast! два дня назад. Комп перестал выключаться, окно диспетчера задач не появляется, OSAM стопорится и т.д.и т.п. Однако, запустил тот же Avast!с новыми базами, он показал мне на termsrv.dll,с описанием Win32:Spyware-gen [Spy, я его поместил в хранилище, все стало работать. А сегодня наткнулся на ваши сообщения и пишу об этом.Всего хорошего.

Комментарий от Noxway [ Ноябрь 25, 2009, 13:33 ]

2 Димас, та же проблема. termsrv.dll отвечает за сервер терминалов, так что если комп домашний — сноси библиотеку и не парься, у меня данный Win32/Spy.Ursnif возник после пропатчивания винды XP на предмет работы ее в виде сервера терминалов. Если лечить обнаруженный нодом treatment, то сервер падает))), а если НОДу сказать не реагировать на это (no action), то все работает — уже месяцев 7 живу с этим и ничего, все нормально и про то, что говорил Ванюха (про диспетчер задач и загрузку проца) — впервые слышу, все работает просто великолепно, при том, что машина отнюдь не мощная, а тянет еще и четыре терминала помимо моей работы.

Комментарий от Димас [ Ноябрь 25, 2009, 17:14 ]

Благодарю Noxway. Судя по всему антивирус этот файл действительно ложно принимает за вирус. Добавлю его в исключения, чтобы мозги не парил и буду наблюдать за поведением компа. Снести никогда не поздно :-)! Благодарю!

Комментарий от Кирюшка [ Ноябрь 28, 2009, 17:44 ]

файл termsrv.dll его как нод так и аваст с комодо так же определяет.просто скопируйте с чистой оси этот файл и всё. а второй случай вирус Win32/Spy.Ursnif.A это уже совсем другая история

Комментарий от mrak74 [ Декабрь 11, 2009, 20:18 ]

скачал termsrv из интернета сравнил размер файлов 250 кб (ругается нод) 150кб скачанный с инета подменил файл в системе, все нормально глюк пропал

Комментарий от Eugen [ Декабрь 26, 2009, 12:50 ]

у меня не хочет заменятся((( ребят, помогите простому юзверю))

Комментарий от максим [ Декабрь 30, 2009, 01:54 ]

тоже была эта проблема,вроде норм

Комментарий от LENON [ Январь 9, 2010, 22:24 ]

Сегодня на компе племянника снёс нортона,поставил нод и на тебе-Win32/spy.Ursnif.A,та самая дллка,я думаю неслучайно,у него игр много,разные кряки и прочий мусор,часто нортон ругался,он его отключал.Удалил при помощи unloker и всё хорошо,думаю не стоит всякую дрянь в системе оставлять.

Комментарий от Kaze [ Январь 12, 2010, 06:31 ]

Что примечательно, MSS мелкософтовский так же определяет Win32/spy.Ursnif.A в файле termsrv.dll.
В другой ХР(иная сборка) этого файла вообще нет)

Комментарий от Михалыч [ Январь 18, 2010, 22:11 ]

мой браузер Mozilla Firefox,выдаёт такую строку и потом откл.
Инструкция по адресу «0x05921b02″ обратилась к памяти по адресу «0×00000040″. Память не может быть «read». Что это и как всё это устранить, помогите пожалуйста.

Комментарий от Санёк [ Январь 19, 2010, 05:55 ]

Ребята, у меня такаже проблема, но я вот только одного понять немогу, если это внатури вирус серьёзный и гадит он только внутри системы, так сказать без финансового хакерского интереса, то какому долбаёбу придёт в голову сувать его в свою-же сборку винды!
По мне дак это 100% глюк Нода, причём только самого свежего, 3 Нод его впомине не видит.

Комментарий от Krolya [ Февраль 3, 2010, 09:57 ]

я форматнула диски и переустановила систему (были причины на это).. после этого на чистеньком компе нод кричит про этот файл типа заражен Win32/Spy.Ursnif
пока что ничему это не мешает но настораживает… еще больше обидно что комп чистый был как бы… поэтому если все-таки это вирус а не глюк что делать?

Комментарий от faor [ Июль 26, 2010, 18:49 ]

Уже во второй половине 2010г опять файл termsrv.dll определяется НОДом как вирус Win32/Spy.Ursnif. Сообщество по-прежнему советует игнорировать это сообщение или что-то новенькое необходимо проделать?

Комментарий от олег [ Сентябрь 6, 2010, 06:16 ]

С этим файлом всё просто!он не удаляется,но Вы его вырезаете на рабочий стол,и вот тут удоляете унлокером с перезагрузкой.и всё!

Комментарий от Юрий [ Сентябрь 20, 2010, 12:40 ]

У меня КИС 9 в папке system32 какой-то .dll файл определяет как троян — лечение пишет невозможно а удалить сцуко не может — чаво делать то?

Комментарий от JACK [ Октябрь 5, 2010, 14:46 ]

НОД v.4 кричит, что файл termsrv.dll инфицирован неким — Win32/Spy.Ursnif.A и удолить его не может. Удолил «унлокером» после чего система дала минуту на автозавершение работы виндовс»SamLab 5.1 сборака»
Но проблема в том что после бутания «трей» просто исчез :(, и приложения в трее не отображаются, незнаю что делать, попробую скачать чистый termsrv.dll взамен удолённого.

Комментарий от JACK [ Октябрь 5, 2010, 14:53 ]

Я в шоке ))))) только что постил, терь проверил диск с виндой на наличие нужного файла, и чудо, снова заработал «трэй» непонимаю почему. Этогофайла termsrv.dll я так и не нашёл в установленной системе. Сейчас повторно сканирую тойже нод 4

Комментарий от admin [ Октябрь 5, 2010, 15:45 ]

Винда восстанавливает системные файлы из кеша. Это НЕ ВИРУС. просто добавь его в исключения.

Комментарий от Иван [ Октябрь 12, 2010, 23:48 ]

От себя могу добавить, что были проблемы с системой после удаления этого файла в безопасном режиме. Настраивайте тщательнее свои брандмауэры и файерволлы, а этот файл в исключение!

Комментарий от Петр [ Ноябрь 22, 2010, 18:46 ]

В левом окне коммандера termsrv.dll не нравится ноду, а в правом, с диска другого компа, такой же файл его устраивает. О том, который слева утверждает, что он — Win32/Spy.Ursnif.A . По размерам они одинаковые. Вэбер, касперский, ad-aware не определяют.
На рабочих компах наблюдается картина пожирания ресурсов.Параллельно ломится stuxnet. Видимо действительно лучше заменить подозрительный.

Комментарий от Рома [ Декабрь 2, 2010, 19:26 ]

У меня такая же проблема была с нод32….спосибо за розбируху))

Комментарий от Andrei [ Декабрь 21, 2010, 10:03 ]

спасибо за инфу и коменты! Отключил Нод 32, чтобы не ругался, вырезал из папки на рабочий стол termsrv.dll и с другой OC взял этот файлик и скопировал в папку system32. С рабочего стола удалил капризный файлик, запустил сканирование НОД никаких угроз не обнаружил.

Комментарий от Александр [ Январь 11, 2011, 16:52 ]

Пробовал в инете найти этот самый Spy.Ursnif нашел написано здесь живет этот вирус хотел зайти на этот сайт опять-же вмешивается гений NOD 32 кричит перейдите на домашнюю ну зайти я не решился,интересно пробовал кто-нибудь

Комментарий от Евгений [ Январь 13, 2011, 22:07 ]

Спасибо большое, очень помог Ваш совет!!!

Комментарий от Пётр [ Февраль 25, 2011, 10:43 ]

termsrv.dll вообще то один из системных файликов, и нод совершенно прав сообщая, что кто-то в нём покопался. Более того, не все патчи одинаково полезны, так что если используете крякнутый софт — объясняйте это антивируснику, лень объяснять — не пользуйтесь крякнутым софтом. К тому же можно обойтись и вовсе без антивирусника: фаервол + ограничение по запуску программ, и никаких проблем.

Глупо обвинять антивирус в неправильной работе, он работает совершенно правильно. Проблема не в нём.

Комментарий от NAGor4ik [ Июнь 24, 2011, 13:45 ]

Самое интересное, что ни кто не зрит в корень, почем NOD говорит что Dll-ка заражена и еще вирусом, пусть пишет что она изменена, кто нибудь ответит NOD лжет или нет?

Комментарий от eclipse [ Сентябрь 20, 2011, 13:46 ]

сто лет этой фигне уже. Ставили с сборки ZverCD вот и все. не чего страшного тут нет. Найдите где нибудь лицензионную XP`ку и тупо скопируйте из нее этот фаил и так-же тупо замените его у себя и будет вам счастье ))))

Комментарий от crockus [ Сентябрь 27, 2011, 08:33 ]

У меня тоже НОД ругался, проблему решил следующим образом:в дистрибутиве в папке I386 берем файл TERMSRV.DL_ копируем его в свою system32, переименовав в termsrv.dll, на вопрос заменить говорим да. Кстати размер termsrv.dll который был в системе 250 кВ а в дистрибутиве 138 кВ, вывод НОД ругался не зря!!!

Комментарий от Nesterka [ Октябрь 13, 2011, 11:50 ]

Проблема решена с помощью Панды — гадость удалена, комп чист и как-будто даже стал побыстрее. NOD удалён, однако по завершении общей проверки будет снова восстановлен, потому что всё равно пока лучший!

Комментарий от orda12 [ Декабрь 13, 2011, 22:18 ]

Ребята! Сильно не переживайте,этот сустем32(c:\windows\system32\termsrv.dll) переделаный КГБ чтоб отставлять на вашем ПК базу опосещении на сайтах(тоесть-кгде был,что качал,что писал,не нормальбное)
Заносим отот путь c:\windows\system32\termsrv.dll
в антивирусе,настройки — исключение!
А иногда,после посещения сайтов,заходим в Файловый менеджер («C:\Program Files\Total Commander\Totalcmd.exe»)
и нажимаем синию звездочку(Скрытые элементы)потом в диске С:\ ПОЯВЛЯЕССЯ System Volume Information
удаляем,всё,что есть там,это левый КЭШ,КОТОРЫЙ НЕ УПРОВЛЯЕТСЯ ПОЛЬЗОВАТЕЛЕМ,ПРИ НАЛИЧИИ ПОДРоБНОГО ФАЙЛА (termsrv.dll)
Этот файл перешитый Хакерами,чтоб не рыгулировал Кэшем!
Если кто может,то можно перекодировать этот файл.
Удачи ребята!
И мой вам совет!
Старайтесь использовать крупный шрифт в ваших браузерах,Хакеры-профессионалы,всегда надеют очки,так-как зрение от времени ухудшается,и мелкие буквы лучше им видны,чем крупные,поэтому им приходится смотреть на искосую(глаза в верх,очки на нос).

Комментарий от Женя [ Декабрь 30, 2011, 08:17 ]

У меня тоже только не агент а усф какой то но если в искл. доюавить…..SVHOST.EXE полностью грузит процессор!!!

Написать комментарий








Похожие записи

Свежие записи

Рекламка

загрузка...

Мета

Счетчики


Rambler's Top100
Яндекс Индекс цитирования
  Разработка и дизайн — StvPromo.ru