|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Система грузится 15 мин. Процессы не могут получить доступ к памяти. |
|
|
[решено] Система грузится 15 мин. Процессы не могут получить доступ к памяти.
|
Новый участник Сообщения: 15 |
Профиль | Отправить PM | Цитировать
Доброго времени суток.
Вопрос следующий: С недавних пор начали долго грузиться некоторые системные процессы на ноуте (ХР про СП3). Загружается рабочий стол, можно производить определенные манипуляции, такие как: запускать и играть в игры, запускать сторонние программы установленные мной после установки винды. Но при этом нельзя воспользоваться стандартными средствами: Пуск->Что-то (например, выполнить или справка), подключиться к интернету и прочее. Также долго грузятся значки сети. Захожу в Process Manager и вижу: три процесса svchost.exe и процесс system не могут открыть маркер доступа (рис. 2). svchost'ы перезагружаю, все нормально становиться. Также если подождать минут 15-20 все подгружается самостоятельно. Ноут - Асер, 2 дуо, 3 гига памяти. Прилагаю 2 скрина диспетчера: 1 - сразу после загрузки, 2 - через 10 минут после загрузки. Стандартный диспетчер показывает процессы, без имени пользователя, от которого запущены. Только system. Все манипуляции, указанные в памятке по лечению выполнил, не помогли. Архивы прилагаю. Благодарен за любую помощь. |
|
Отправлено: 12:00, 15-11-2008 |
Ветеран Сообщения: 3487
|
Профиль | Сайт | Отправить PM | Цитировать В HijackThis выдели значения и нажми Fix checked.
O2 - BHO: WormRadar.com IESiteBlocker.NavFilter - {3CA2F312-6F6E-4B53-A66E-4E65E497C8C0} - (no file) O3 - Toolbar: (no name) - {A057A204-BACC-4D26-9990-79A187E2698E} - (no file) O2 - BHO: (no name) - {A057A204-BACC-4D26-9990-79A187E2698E} - (no file) Ты ставил AVPTools? Удалял корректно? |
------- Последний раз редактировалось Severny, 15-11-2008 в 13:16. Отправлено: 12:41, 15-11-2008 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Dr. Piligrim Сообщения: 2443
|
Профиль | Отправить PM | Цитировать Tekime, есть вероятность что, либо из за сборки windows, либо из за применения утилит очистки, сбились пути в реестре, либо из-за исп-ия защитных программ утилита некорректно отобразила пути некоторых служб.
Выполните ещё один скрипт begin SearchRootkit(true, true); SetAVZGuardStatus(True); QuarantineFile('C:\WINDOWS\PLFSetI.exe',''); QuarantineFile('C:\WINDOWS\C:\WINDOWS\system32\svchost.exe',''); BC_ImportAll; BC_QrFile('C:\WINDOWS\C:\WINDOWS\system32\svchost.exe'); BC_QrSvc('RemoteRegistry'); BC_QrSvc('wscsvc'); BC_Activate; RebootWindows(true); end. Файл quarantine.zip отправьте на user15802[at]mail.ru, в теле письма укажите ссылку на тему. Запустите файл hijackthis.exe, нажмите кнопку "Do a system scan only", в открывшемся окне поставьте галочки напротив указанных строк и нажмите кнопку "Fix Checked". R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.apeha.ru O4 - HKLM\..\RunOnce: [ZZ_WSE] %SystemRoot%\System32\rundll32.exe advpack.dll,LaunchINFSection %SystemRoot%\inf\wse.inf,WSESetting,0 O18 - Protocol: linkscanner - {F274614C-63F8-47D5-A4D1-FBDDE494F8D1} - (no file) O4 - HKUS\S-1-5-19\..\RunOnce: [Rebuild Icon Cache] REBUILDI.EXE (User 'LOCAL SERVICE') O4 - HKUS\S-1-5-19\..\RunOnce: [ZZZZ1_FirstLogonSetting] %SystemRoot%\System32\rundll32.exe advpack.dll,LaunchINFSection C:\WINDOWS\INF\custom.inf,OnceFirstLogonInstall,0 (User 'LOCAL SERVICE') O4 - HKUS\S-1-5-19\..\RunOnce: [ZZZZ2_FirstLogonSetting] %SystemRoot%\System32\rundll32.exe advpack.dll,LaunchINFSection C:\WINDOWS\INF\custom.inf,NewUserFirstLogonInstall,0 (User 'LOCAL SERVICE') O4 - HKUS\S-1-5-19\..\RunOnce: [IE7_011] regsvr32 /s /n /i:u shell32 (User 'LOCAL SERVICE') O4 - HKUS\S-1-5-19\..\RunOnce: [IE7_012] rundll32 advpack.dll,LaunchINFSectionEx IE7int.inf,AfterUserStart,,4,N (User 'LOCAL SERVICE') O4 - HKUS\S-1-5-20\..\RunOnce: [Rebuild Icon Cache] REBUILDI.EXE (User 'NETWORK SERVICE') O4 - HKUS\S-1-5-18\..\RunOnce: [Rebuild Icon Cache] REBUILDI.EXE (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\RunOnce: [Rebuild Icon Cache] REBUILDI.EXE (User 'Default user') Скачайте Malwarebytes' Anti-Malware, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - нажмите "Remove Selected" (удалить выделенные). Откройте лог и скопируйте в сообщение. Скачайте SDFix - описание тут, загрузитесь в безопасном режиме, запустите утилиту (запустить RunThis.bat - подтвердить, нажав "Y"), после окончания сканирования запакуйте и вложите C:\Report.txt в сообщение. Скачайте ComboFix здесь или здесь и сохраните на рабочий стол. Можете установить Recovery Console по инструкции - how-to-use-combofix, и http://support.microsoft.com/kb/310994 - скачайте установочный файл для своей ОС (напр. Windows XP с пакетом обновления 2 (SP2) - для Windows XP SP3 использовать также этот файл) на рабочий стол, закройте все остальные приложения и мышкой перенесите установочный файл на иконку ComboFix, подтвердите лицензионное соглашение и установите Microsoft Recovery Console. 1. Внимание! Обязательно закройте все браузеры, закройте и отключите все антивирусное и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix. 2. Запустите combofix.exe, когда процесс завершится запакуйте C:\ComboFix.txt и прикрепите к сообщению Как использовать ComboFix - how-to-use-combofix |
------- Отправлено: 13:51, 15-11-2008 | #3 |
Новый участник Сообщения: 15
|
Профиль | Отправить PM | Цитировать Сделал все что написали.
Проблема полностью не решилась. Время полной загрузки сократилось до 5 минут (с 15). Все логи прилагаю. AVPTools не ставил. Какой-то avg ставил, удалял вроде полностью, как положено. Лог Малвары: Malwarebytes' Anti-Malware 1.30 Версия базы данных: 1306 Windows 5.1.2600 Service Pack 3 15.11.2008 20:02:49 mbam-log-2008-11-15 (20-02-49).txt Тип проверки: Полная (C:\|D:\|) Проверено объектов: 180354 Прошло времени: 1 hour(s), 7 minute(s), 5 second(s) Заражено процессов в памяти: 0 Заражено модулей в памяти: 0 Заражено ключей реестра: 7 Заражено значений реестра: 3 Заражено параметров реестра: 0 Заражено папок: 0 Заражено файлов: 2 Заражено процессов в памяти: (Вредоносные программы не обнаружены) Заражено модулей в памяти: (Вредоносные программы не обнаружены) Заражено ключей реестра: HKEY_CLASSES_ROOT\toolband.xttbpos00 (Adware.BHO) -> Quarantined and deleted successfully. HKEY_CLASSES_ROOT\TypeLib\{77d6ddfa-7834-4541-b2b3-a8b0fb0e3924} (Adware.BHO) -> Quarantined and deleted successfully. HKEY_CLASSES_ROOT\CLSID\{055fd26d-3a88-4e15-963d-dc8493744b1d} (Adware.BHO) -> Quarantined and deleted successfully. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{055fd26d-3a88-4e15-963d-dc8493744b1d} (Adware.BHO) -> Quarantined and deleted successfully. HKEY_CLASSES_ROOT\CLSID\{4bd2d6c3-31dc-b947-23d0-dc52ec4f0c4c} (Adware.BHO) -> Quarantined and deleted successfully. HKEY_CLASSES_ROOT\CLSID\{855f3b16-6d32-4fe6-8a56-bbb695989046} (Adware.BHO) -> Quarantined and deleted successfully. HKEY_CLASSES_ROOT\toolband.xttbpos00.1 (Adware.BHO) -> Quarantined and deleted successfully. Заражено значений реестра: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Toolbar\{855f3b16-6d32-4fe6-8a56-bbb695989046} (Adware.BHO) -> Quarantined and deleted successfully. HKEY_CURRENT_USER\SOFTWARE\Microsoft\Internet Explorer\URLSearchHooks\{855f3b16-6d32-4fe6-8a56-bbb695989046} (Adware.BHO) -> Quarantined and deleted successfully. HKEY_CURRENT_USER\SOFTWARE\Microsoft\Internet Explorer\Toolbar\WebBrowser\{855f3b16-6d32-4fe6-8a56-bbb695989046} (Adware.BHO) -> Quarantined and deleted successfully. Заражено параметров реестра: (Вредоносные программы не обнаружены) Заражено папок: (Вредоносные программы не обнаружены) Заражено файлов: C:\Program Files\ICQToolbar\toolbaru.dll (Adware.BHO) -> Quarantined and deleted successfully. C:\Program Files\Total Commander Podarok Edition\Plugins\wdx\wdx_Image_Info_1.4\Images.wdx (Backdoor.Bot) -> Quarantined and deleted successfully. |
Отправлено: 21:22, 15-11-2008 | #4 |
Ветеран Сообщения: 3487
|
Профиль | Сайт | Отправить PM | Цитировать Цитата Tekime:
begin SetAVZGuardStatus(True); SearchRootkit(true, true); SetServiceStart('AvgMfx86', 4); SetServiceStart('AvgLdx86', 4); DeleteService('AvgMfx86'); DeleteService('AvgLdx86'); DeleteFile('C:\WINDOWS\system32\avgrsstx.dll'); DeleteFile('C:\WINDOWS\system32\DRIVERS\30195472.sys'); DeleteFile('C:\WINDOWS\System32\Drivers\avgldx86.sys'); DeleteFile('C:\WINDOWS\System32\Drivers\avgmfx86.sys'); BC_ImportAll; ExecuteSysClean; BC_Activate; RebootWindows(true); end. Повтори логи. Цитата:
В Диспетчере устройств перейди IDE-ATA/ATAPI-контроллеры -- Первичный или Вторичный каналы IDE. По двойному щелчку на вкладке "Дополнительные параметры" посмотри, не стоит ли режим передачи PIO на каком-либо из контроллеров. |
|||
------- Последний раз редактировалось Severny, 15-11-2008 в 21:48. Отправлено: 21:35, 15-11-2008 | #5 |
Новый участник Сообщения: 15
|
Профиль | Отправить PM | Цитировать Скрипт выполнил. В реестре осталось довольно много упоминаний AVG и Comodo. Кстати, вся байда началась примерно в то время, когда Comodo удалил.
На харде занято 85% места. На одном из Вторичных каналов IDE на устройстве 0 стоит только PIO. На остальных - DMA, если доступно. |
Отправлено: 23:23, 15-11-2008 | #6 |
Ветеран Сообщения: 3487
|
Профиль | Сайт | Отправить PM | Цитировать Н-да, значит ты и Comodo удалил.
Выполни тогда скрипт begin SetAVZGuardStatus(True); SearchRootkit(true, true); SetServiceStart('avg8wd', 4); SetServiceStart('Inspect', 4); SetServiceStart('cmdHlp', 4); SetServiceStart('cmdGuard', 4); SetServiceStart('cmdAgent', 4); DeleteService('avg8wd'); DeleteService('Inspect'); DeleteService('cmdHlp'); DeleteService('cmdGuard'); DeleteService('cmdAgent'); DeleteFile('C:\WINDOWS\System32\DRIVERS\cmdguard.sys'); DeleteFile('C:\WINDOWS\System32\DRIVERS\cmdhlp.sys'); DeleteFile('C:\WINDOWS\system32\Drivers\inspect.sys'); DeleteFile('C:\WINDOWS\System32\DRIVERS\inspect.sys'); DeleteFile('C:\WINDOWS\system32\DRIVERS\cmdhlp.sys'); DeleteFile('C:\WINDOWS\system32\DRIVERS\cmdguard.sys'); DeleteFile('C:\PROGRA~1\AVG8\avgwdsvc.exe'); BC_ImportAll; ExecuteSysClean; BC_DeleteFile('C:\PROGRA~1\AVG8\avgwdsvc.exe'); BC_Activate; RebootWindows(true); end. Перегрузись. Загрузка должна пройти быстрее. Проверь, встал ли режим DMA. (Смотри в "Текущий режим передачи") А игры, которые используют защиту StarForce и др. ты тоже удалил? Сделай Пуск -- Выполнить-- combofix /u -- ОК. После всего повтори логи AVZ. |
------- Последний раз редактировалось Severny, 15-11-2008 в 23:48. Отправлено: 23:38, 15-11-2008 | #7 |
Новый участник Сообщения: 15
|
Профиль | Отправить PM | Цитировать Это привод. Режим PIO остался после перезагрузки.
В игры с дисков не играю, посему защиты не помню, чтоб устанавливались. Логи выложу уже завтра. Спасибо за старание.. |
Отправлено: 00:10, 16-11-2008 | #8 |
Ветеран Сообщения: 3487
|
Профиль | Сайт | Отправить PM | Цитировать Цитата Tekime:
|
|
------- Отправлено: 00:26, 16-11-2008 | #9 |
Новый участник Сообщения: 15
|
Профиль | Отправить PM | Цитировать Логи.
Брандмауэр начал ругаться, что AVG выключен. В безопасном режиме такая же ситуация с диспетчером задач: имя пользователя определено только у бездействия - system. Остальные подгружаются потом. |
Отправлено: 00:49, 16-11-2008 | #10 |
|
Участник сейчас на форуме | Участник вне форума | Автор темы | Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Загрузка - [решено] Долго загружается система | Vadikan | Microsoft Windows 7 | 308 | 06-09-2015 21:45 | |
Разное - система и процессы? | kind_shubin | Microsoft Windows 2000/XP | 2 | 02-01-2010 02:18 | |
[решено] не грузится система. непонятная проблема | seman | Непонятные проблемы с Железом | 4 | 14-11-2009 11:51 | |
Система завершает процессы | cv0l04b | Материнские платы и память | 8 | 18-10-2009 18:31 | |
Установка - [решено] Инсталяторы MSI не могут получить доступ к папке Start Menu | x-net | Microsoft Windows 7 | 13 | 20-01-2009 21:53 |
|