Был обнаружен новый вирус/троян/эксплоит (называйте как угодно). Это программа, которая использует серьезную уязвимость (насколько я понимаю, во многострадальной службе RPC) в операционных системах win2000 и winXP (включая версии с сервис-паками), что дает ей право проникать на компьютер без ведома пользователя и запускать другие приложения (воровать пароли и пр.). Лично у меня это проявляется в наличии в списке процессов avserve2.exe (файл находится в главном каталоге Windows), а также файлов up_XXXX.exe (где X - число), которые в большом количестве создаются в каталоге Windows\System32, а также запись в ключе реестра Run, на автозапуск avserve2.exe. Троян периодически начинает свою работу, запуская многочисленные процессы up_XXXX.exe, а также (что опаснее всего, cmd.exe и ftp.exe - последний на мой взгляд применяется для отсылки данных с компьютера жертвы, либо наоборот для невидимой загрузки чего-то на комп, либо и то, и другое).
Внешне деятельность трояна проявляется в сильном подтормаживании системы, а также в периодическом появлении надписи о сбое службы NT AUTHORITY и перезагрузке компа через минуту, которую нельзя отменить (как это было с один всем известным вирусом, также использующим уязвимость RPC. Этот вирус, насколько я понимаю, также каким-то образом использует данную уязвимость. Удалось уже найти эксплоит ) Так что надо будет потестить, чтобы сказать точно).
А теперь главное: антивирус Dr. Web 4.31 в ПОСЛЕДНИМИ обновлениями данный троян НЕ ВИДИТ!
Потому остается либо самому писать прогу по его удалению, либо удалять все вручную.
Установил последние обновления (в частности WindowsXP-KB828741-x86), пока что трой больше на комп не залазил.. Посмотрим, что будет дальше...