Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Chew7Hall в автозагрузке, винт быстро забивается.

Ответить
Настройки темы
Chew7Hall в автозагрузке, винт быстро забивается.

Старожил


Сообщения: 165
Благодарности: 3

Профиль | Отправить PM | Цитировать


Изменения
Автор: A_kitten
Дата: 26-11-2014
Добрый день!
Обнаружила в автозагрузке Chew7Hall из папки c:\windows\system32\hall.exe /nolog.
В диспетчере задач работает процесс hall.exe, также есть slui.exe (клиент активации windows).
Не сильна в службах microsoft но народ пишет, что hall.exe - это кряк для ОС.
ОС Win 7 Home Basic лицензионная, Касперский лицензионный, машина установлена в бюджетной бухгалтерии,
знаю что бухгалтер точно не играется.
Процессор чаще загружен на 99-100%. Еще подозрительно, что винт забивается быстро, вчера освободила 8Гб из 80-ти, сегодня уже свободно только 7.
Лишнего на системном диске не держу. Папка Windows - 13 Гб, папка Пользователи 17 Гб, программная папка 5 Гб, и еще мелочевка, НО...
Помогите разобраться, файлы прилагаю. Спасибо.

Отправлено: 19:09, 08-04-2014

 

Ветеран


Консультант


Сообщения: 1511
Благодарности: 413

Профиль | Отправить PM | Цитировать


переделайте логи AutoLogger-ом

-------


Последний раз редактировалось iskander-k, 13-04-2014 в 15:12.


Отправлено: 20:41, 08-04-2014 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Старожил


Сообщения: 165
Благодарности: 3

Профиль | Отправить PM | Цитировать


Добрый день!
Выполнила оба пункта, протокол AutoLogger прилагаю.
Протокол AVZ (13 Mb) закачала по ссылке http://avz.safezone.cc/.
Вот результат:
Сведения о файле:
Размер файла, байт: 13000904
MD5: 6190918752F940AC5AF4494B918B3B09

Файл успешно загружен и поставлен в очередь на обработку, спасибо!
Спасибо, жду ваших советов.

Последний раз редактировалось A_kitten, 26-11-2014 в 10:15.


Отправлено: 18:02, 09-04-2014 | #3


Ветеран


Консультант


Сообщения: 1511
Благодарности: 413

Профиль | Отправить PM | Цитировать


Проверьте этот файл на virustotal
Код: Выделить весь код
C:\Windows\System32\hale.exe
кнопка Выбрать файл (Choose File) - ищете нужный файл у вас в системе - Открыть (Browse) - Проверить (Scan it!). Нажать на кнопку Повторить анализ (Reanalyse) если будет. Дождитесь результата . Ссылку на результат (то, что будет в адресной строке в браузере) копируете и выкладываете в теме.

-------


Отправлено: 16:03, 10-04-2014 | #4


Аватара для iskander-k

скептик-оптимист


Moderator


Сообщения: 5718
Благодарности: 1115

Профиль | Отправить PM | Цитировать


Цитата regist:
Проверьте этот файл на virustotal
Код:
C:\Windows\System32\hale.exe »
Этот файл - создан Chew7 - The Science of Activation used to bypass Windows validation.

Перевод: файл создан Chew7 - используется для обхода проверки легитимности Windows

очень часто такие активаторы попутно в систему подселяют вирусы.

-------
Мягкий и пушистый - если не гладить против шерсти.




Вам помог совет? Нажмите на ссылку Полезное сообщение .


Отправлено: 19:52, 10-04-2014 | #5


Старожил


Сообщения: 165
Благодарности: 3

Профиль | Отправить PM | Цитировать


Добрый день!
Ответ по п.1 Проверьте на VirusTotal:

Ссылка https://www.virustotal.com/ru/file/e...is/1397380968/

Ответ на п.2
Цитата:
Этот файл - создан Chew7 - The Science of Activation used to bypass Windows validation.
Перевод: файл создан Chew7 - используется для обхода проверки легитимности Windows
очень часто такие активаторы попутно в систему подселяют вирусы.
Я это сама прочитала в инете, сразу, как проанализировала Автозагрузку.
ОС Windows лицензионная. Откуда бы взяться модулю обхода легитимности Windows?

Привожу скрин с экраном с Автозагрузки, если убираю галочку с элемента Сhew7hale, то она восстанавливается не взирая....
Что делать?

Последний раз редактировалось A_kitten, 26-11-2014 в 10:15.


Отправлено: 13:32, 13-04-2014 | #6


Аватара для iskander-k

скептик-оптимист


Moderator


Сообщения: 5718
Благодарности: 1115

Профиль | Отправить PM | Цитировать


Скрипт AVZ.
Выполните скрипт AVZ. Меню Файл - Выполнить скрипт, вставляем написаный скрипт - кнопка Запустить, после выполнения компьютер перезагрузится.
Код: Выделить весь код
begin
QuarantineFile('C:\Windows\System32\hale.exe','');
DeleteFile('C:\Windows\System32\hale.exe');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
После всех процедур выполните скрипт
Код: Выделить весь код
begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
HiJackThis. Нужно пофиксить эти строки в HiJackThis. Выставив галочки напротив этих пунктов и нажмите кнопку Fix Checked. Как пофиксить в HijackThis
Код: Выделить весь код
O4 - HKLM\..\Run: [Chew7Hale] "C:\Windows\System32\hale.exe" /nolog
• Скачайте Malwarebytes Anti-Malware, установите откажитесь от Пробной версии,, обновите базы, выберите Perform Full Scan, нажмите Scan, после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и выложите в сообщение.
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM.

-------
Мягкий и пушистый - если не гладить против шерсти.




Вам помог совет? Нажмите на ссылку Полезное сообщение .


Отправлено: 15:11, 13-04-2014 | #7


Старожил


Сообщения: 165
Благодарности: 3

Профиль | Отправить PM | Цитировать


Добрый день!
п.1 Оба скрипта выполнила.
п.2 Пофиксила указанные строки в HiJackThis. Элемент Chew7Hale из автозагрузки ушел.
Диспетчер задач показывает реальную загрузку процессора.

п.3 Ссылка на Malwarebytes Anti-Malware в этом пункте не работает.
Скачала версию 2.0.1.1004 Malwarebytes Anti-Malware с сайта http://www.softportal.com/software-8...i-malware.html,
базы обновила, выбрала "Сканирование" - "Угроза сканирование", т.к. то, о чем пишите вы отсутствует.
Процесс завершился, вышел протокол с обнаруженными угрозами.
Протокол прилагаю.
Никаких "действий" типа перевести в "карантин" не делала.
Жду дальнейших рекомендаций по обнаруженным угрозам.

Последний раз редактировалось A_kitten, 26-11-2014 в 10:15.


Отправлено: 17:50, 14-04-2014 | #8


Старожил


Сообщения: 165
Благодарности: 3

Профиль | Отправить PM | Цитировать


Продолжение.
Запустила Malwarebytes Anti-Malware в Пользовательском режиме, завис на проверке одного файла от Каспеерского. Скрин прилагаю.

Последний раз редактировалось A_kitten, 26-11-2014 в 10:15.


Отправлено: 18:10, 14-04-2014 | #9


Аватара для iskander-k

скептик-оптимист


Moderator


Сообщения: 5718
Благодарности: 1115

Профиль | Отправить PM | Цитировать


Цитата A_kitten:
п.3 Ссылка на Malwarebytes Anti-Malware в этом пункте не работает. »
ссылка рабочая
повторите сканирование и удалите все что будет найдено

-------
Мягкий и пушистый - если не гладить против шерсти.




Вам помог совет? Нажмите на ссылку Полезное сообщение .


Отправлено: 23:36, 14-04-2014 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Chew7Hall в автозагрузке, винт быстро забивается.

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Разное - Забивается физическая память Пакон Microsoft Windows 7 2 09-02-2014 04:06
C работой компьютера забивается оперативная память. Lagos Хочу все знать 20 02-12-2013 22:45
сервер терминалов, забивается реестр evgen84 Microsoft Windows NT/2000/2003 2 03-07-2008 19:23
Забивается оперативная память при удалении файлов danard Microsoft Windows NT/2000/2003 6 05-06-2008 01:13
Забивается оперативная память у сервера babki Microsoft Windows NT/2000/2003 4 21-03-2006 08:56




 
Переход