|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Процессор загружен 100% (Winlogon), не открываются антивирусные сайты и программы |
|
[решено] Процессор загружен 100% (Winlogon), не открываются антивирусные сайты и программы
|
Новый участник Сообщения: 10 |
Профиль | Отправить PM | Цитировать Добрый день.
У меня система Win XP Home SP3. Со вчерашнего дня процесс Winlogon.exe начал съедать всё процессорное время. Штатный антивирус Symantec Endpoint Protection Small Business Edition ничего не видит. Однако, на лицо присутствие вредоносного кода: - Firefox вылетает при запуске с crash report'om - Опера не дает сохранить файлы (ошибка при создании диалога выбора файлов) - Невозможно зайти на антивирусные сайты (Опера мгновенно закрывается. Иногда перезапускается explorer) - Запускаются и тут же потухают: AVZ, HijackThis, ComboFix, mbam (и в защищенном режиме тоже) CurIt в защищенном режиме ничего не нашел. Никаких логов приложить не могу, т.к. не могу запустить программы. Что делать? |
|
Отправлено: 16:33, 10-03-2011 |
Новый участник Сообщения: 10
|
Профиль | Отправить PM | Цитировать В Safe Mode тоже не запускается AVZ. Кроме того, в безопасном режиме не удается одновременно залогиниться двумя пользователями. Под единственным пользователем вирь и запускается, блокируя AVZ.
|
Отправлено: 16:09, 11-03-2011 | #11 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Блондинка Сообщения: 1585
|
Профиль | Отправить PM | Цитировать скрипт выполнить можете в нормальном режиме? ведь как то логи вы собрали...
|
------- Отправлено: 16:19, 11-03-2011 | #12 |
Новый участник Сообщения: 10
|
Профиль | Отправить PM | Цитировать Выполнил под вторым юзером. Всё прошло хорошо! Карантин отправил. Процессор стал остывать, вентилятор не гудит :-)
Спасибо! Что дальше? По написанному сценарию? ХайДжек и прочее? |
Отправлено: 16:35, 11-03-2011 | #13 |
Блондинка Сообщения: 1585
|
Профиль | Отправить PM | Цитировать Цитата vlbee:
|
|
------- Отправлено: 16:38, 11-03-2011 | #14 |
Новый участник Сообщения: 10
|
Профиль | Отправить PM | Цитировать Логи AVZ:
virusinfo_syscheck.zip virusinfo_syscure.zip virusinfo_cure.zip Логи RSIT: rsit.zip Логи MalWare будут позже (долго работает). |
Отправлено: 17:43, 11-03-2011 | #15 |
Блондинка Сообщения: 1585
|
Профиль | Отправить PM | Цитировать Цитата vlbee:
логи гляну и отвечу |
|
------- Отправлено: 17:49, 11-03-2011 | #16 |
Блондинка Сообщения: 1585
|
Профиль | Отправить PM | Цитировать virusinfo_cure.zip -это убираем..карантин я сюда не запрашивала
|
------- Отправлено: 18:11, 11-03-2011 | #17 |
Блондинка Сообщения: 1585
|
Профиль | Отправить PM | Цитировать файл проверить на
c:\program files\10-страйк инвентаризация компьютеров\networkinventoryexplorer.exe.bak C:\Documents and Settings\aleks\Мои документы\Загрузки\1_ft-tx2300-2200-windrv-whql_v2.06.0.318.zip C:\WINDOWS\tasks\JkDefragTask.cmd в планировщиках задач ваше? папочку C:\32788R22FWJFW ищем, смотрим содержимое-если не ваше-удаляем ну и прогоним животных с монитора, думается, сами ими не развлекаетесь Отключите: Компьютер от интернета/локальной сети Антивирус/Файерволл AVZ Файл - Выполнить скрипт --Скопировать ниже написанный скрипт-- Запустить. begin SearchRootkit(true, true); SetAVZGuardStatus(True); QuarantineFile('C:\Program Files\VPets\VPets.exe',''); DeleteFile('C:\Program Files\VPets\VPets.exe'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','VPetsPlayer'); DeleteFileMask('C:\Program Files\VPets', '*.*', true); DeleteDirectory('C:\Program Files\VPets'); BC_Activate; RebootWindows(true); end. После выполнения скрипта компьютер перезагрузится! После перезагрузки отпишитесь о самочувствии |
------- Отправлено: 18:36, 11-03-2011 | #18 |
Новый участник Сообщения: 10
|
Профиль | Отправить PM | Цитировать Результат проверки MalWare
Проверка на Virustotal: Файл 1 Файл 2 C:\WINDOWS\tasks\JkDefragTask.cmd - остался от предыдущего юзера. Убрал из планировшщика Папочку C:\32788R22FWJFW - прибил (создана вчера чем-то, не мной) Животными не пользуюсь, сейчас прибью. |
Отправлено: 19:01, 11-03-2011 | #19 |
Блондинка Сообщения: 1585
|
Профиль | Отправить PM | Цитировать удаляем в mbam
Объекты реестра заражены: HKEY_CURRENT_USER\SOFTWARE\Microsoft\Internet Explorer\Main\Default_Page_URL (Hijack.StartPage) -> Bad: (http://webalta.ru) Good: (http://www.google.com/) -> No action taken. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Main\Default_Page_URL (Hijack.StartPage) -> Bad: (http://webalta.ru) Good: (http://www.google.com/) -> No action taken. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Main\Start Page (Hijack.StartPage) -> Bad: (http://webalta.ru) Good: (http://www.google.com/) -> No action taken. Заражённые папки: c:\program files\FieryAds (Adware.Adware.FearAds) -> No action taken. Заражённые файлы: c:\system volume information\_restore{eb339802-a6cf-4ab6-9d87-93f1d0045f84}\RP3\A0000372.exe (Spyware.Passwords.XGen) -> No action taken. c:\documents and settings\dn\application data\fieryads.dat (Adware.FieryAds) -> No action taken как самочувствие больного? |
------- Отправлено: 19:10, 11-03-2011 | #20 |
Участник сейчас на форуме | Участник вне форума | Автор темы | Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Не грузятся Антивирусные сайты, загрузка ЦП 100% | TuMuK | Лечение систем от вредоносных программ | 17 | 22-07-2010 02:39 | |
Зависает WinLogon, не открываются антивирусные сайты | Necrosectomy | Лечение систем от вредоносных программ | 10 | 14-05-2010 15:59 | |
[решено] Не открываются антивирусные сайты | qwdfvb | Лечение систем от вредоносных программ | 3 | 05-05-2010 15:57 | |
Загрузка - После старта системы минут 5-7 процессор загружен на 100% | popt2t | Microsoft Windows 7 | 5 | 26-11-2009 12:50 | |
Процессор загружен на 100% | Akir | Лечение систем от вредоносных программ | 4 | 24-11-2008 12:29 |
|