|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Chew7Hall в автозагрузке, винт быстро забивается. |
|
|
Chew7Hall в автозагрузке, винт быстро забивается.
|
Старожил Сообщения: 165 |
Добрый день!
Обнаружила в автозагрузке Chew7Hall из папки c:\windows\system32\hall.exe /nolog. В диспетчере задач работает процесс hall.exe, также есть slui.exe (клиент активации windows). Не сильна в службах microsoft но народ пишет, что hall.exe - это кряк для ОС. ОС Win 7 Home Basic лицензионная, Касперский лицензионный, машина установлена в бюджетной бухгалтерии, знаю что бухгалтер точно не играется. Процессор чаще загружен на 99-100%. Еще подозрительно, что винт забивается быстро, вчера освободила 8Гб из 80-ти, сегодня уже свободно только 7. Лишнего на системном диске не держу. Папка Windows - 13 Гб, папка Пользователи 17 Гб, программная папка 5 Гб, и еще мелочевка, НО... Помогите разобраться, файлы прилагаю. Спасибо. |
|
Отправлено: 19:09, 08-04-2014 |
Ветеран Сообщения: 1511
|
Профиль | Отправить PM | Цитировать |
------- Последний раз редактировалось iskander-k, 13-04-2014 в 15:12. Отправлено: 20:41, 08-04-2014 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Старожил Сообщения: 165
|
Профиль | Отправить PM | Цитировать Добрый день!
Выполнила оба пункта, протокол AutoLogger прилагаю. Протокол AVZ (13 Mb) закачала по ссылке http://avz.safezone.cc/. Вот результат: Сведения о файле: Размер файла, байт: 13000904 MD5: 6190918752F940AC5AF4494B918B3B09 Файл успешно загружен и поставлен в очередь на обработку, спасибо! Спасибо, жду ваших советов. |
Последний раз редактировалось A_kitten, 26-11-2014 в 10:15. Отправлено: 18:02, 09-04-2014 | #3 |
Ветеран Сообщения: 1511
|
Профиль | Отправить PM | Цитировать Проверьте этот файл на virustotal
кнопка Выбрать файл (Choose File) - ищете нужный файл у вас в системе - Открыть (Browse) - Проверить (Scan it!). Нажать на кнопку Повторить анализ (Reanalyse) если будет. Дождитесь результата . Ссылку на результат (то, что будет в адресной строке в браузере) копируете и выкладываете в теме. |
------- Отправлено: 16:03, 10-04-2014 | #4 |
![]() скептик-оптимист Сообщения: 5718
|
Профиль | Отправить PM | Цитировать Цитата regist:
Перевод: файл создан Chew7 - используется для обхода проверки легитимности Windows очень часто такие активаторы попутно в систему подселяют вирусы. |
||
------- Отправлено: 19:52, 10-04-2014 | #5 |
Старожил Сообщения: 165
|
Профиль | Отправить PM | Цитировать Добрый день!
Ответ по п.1 Проверьте на VirusTotal: Ссылка https://www.virustotal.com/ru/file/e...is/1397380968/ Ответ на п.2 Цитата:
ОС Windows лицензионная. Откуда бы взяться модулю обхода легитимности Windows? Привожу скрин с экраном с Автозагрузки, если убираю галочку с элемента Сhew7hale, то она восстанавливается не взирая.... Что делать? |
|
Последний раз редактировалось A_kitten, 26-11-2014 в 10:15. Отправлено: 13:32, 13-04-2014 | #6 |
![]() скептик-оптимист Сообщения: 5718
|
Профиль | Отправить PM | Цитировать • Скрипт AVZ.
Выполните скрипт AVZ. Меню Файл - Выполнить скрипт, вставляем написаный скрипт - кнопка Запустить, после выполнения компьютер перезагрузится. begin QuarantineFile('C:\Windows\System32\hale.exe',''); DeleteFile('C:\Windows\System32\hale.exe'); BC_ImportAll; ExecuteSysClean; BC_Activate; RebootWindows(true); end. • HiJackThis. Нужно пофиксить эти строки в HiJackThis. Выставив галочки напротив этих пунктов и нажмите кнопку Fix Checked. Как пофиксить в HijackThis • Скачайте Malwarebytes Anti-Malware, установите откажитесь от Пробной версии,, обновите базы, выберите Perform Full Scan, нажмите Scan, после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и выложите в сообщение. Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM. |
------- Отправлено: 15:11, 13-04-2014 | #7 |
Старожил Сообщения: 165
|
Профиль | Отправить PM | Цитировать Добрый день!
п.1 Оба скрипта выполнила. п.2 Пофиксила указанные строки в HiJackThis. Элемент Chew7Hale из автозагрузки ушел. Диспетчер задач показывает реальную загрузку процессора. п.3 Ссылка на Malwarebytes Anti-Malware в этом пункте не работает. Скачала версию 2.0.1.1004 Malwarebytes Anti-Malware с сайта http://www.softportal.com/software-8...i-malware.html, базы обновила, выбрала "Сканирование" - "Угроза сканирование", т.к. то, о чем пишите вы отсутствует. Процесс завершился, вышел протокол с обнаруженными угрозами. Протокол прилагаю. Никаких "действий" типа перевести в "карантин" не делала. Жду дальнейших рекомендаций по обнаруженным угрозам. |
Последний раз редактировалось A_kitten, 26-11-2014 в 10:15. Отправлено: 17:50, 14-04-2014 | #8 |
Старожил Сообщения: 165
|
Профиль | Отправить PM | Цитировать Продолжение.
Запустила Malwarebytes Anti-Malware в Пользовательском режиме, завис на проверке одного файла от Каспеерского. Скрин прилагаю. |
Последний раз редактировалось A_kitten, 26-11-2014 в 10:15. Отправлено: 18:10, 14-04-2014 | #9 |
![]() скептик-оптимист Сообщения: 5718
|
Профиль | Отправить PM | Цитировать Цитата A_kitten:
повторите сканирование и удалите все что будет найдено |
|
------- Отправлено: 23:36, 14-04-2014 | #10 |
|
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Разное - Забивается физическая память | Пакон | Microsoft Windows 7 | 2 | 09-02-2014 04:06 | |
C работой компьютера забивается оперативная память. | Lagos | Хочу все знать | 20 | 02-12-2013 22:45 | |
сервер терминалов, забивается реестр | evgen84 | Microsoft Windows NT/2000/2003 | 2 | 03-07-2008 19:23 | |
Забивается оперативная память при удалении файлов | danard | Microsoft Windows NT/2000/2003 | 6 | 05-06-2008 01:13 | |
Забивается оперативная память у сервера | babki | Microsoft Windows NT/2000/2003 | 4 | 21-03-2006 08:56 |
|