Система грузится 15 мин. Процессы не могут получить доступ к памяти.
Вложений: 3
Доброго времени суток.
Вопрос следующий: С недавних пор начали долго грузиться некоторые системные процессы на ноуте (ХР про СП3). Загружается рабочий стол, можно производить определенные манипуляции, такие как: запускать и играть в игры, запускать сторонние программы установленные мной после установки винды. Но при этом нельзя воспользоваться стандартными средствами: Пуск->Что-то (например, выполнить или справка), подключиться к интернету и прочее. Также долго грузятся значки сети. Захожу в Process Manager и вижу: три процесса svchost.exe и процесс system не могут открыть маркер доступа (рис. 2). svchost'ы перезагружаю, все нормально становиться. Также если подождать минут 15-20 все подгружается самостоятельно. Ноут - Асер, 2 дуо, 3 гига памяти. Прилагаю 2 скрина диспетчера: 1 - сразу после загрузки, 2 - через 10 минут после загрузки. Стандартный диспетчер показывает процессы, без имени пользователя, от которого запущены. Только system. Все манипуляции, указанные в памятке по лечению выполнил, не помогли. Архивы прилагаю. Благодарен за любую помощь. |
В HijackThis выдели значения и нажми Fix checked.
Код:
O2 - BHO: WormRadar.com IESiteBlocker.NavFilter - {3CA2F312-6F6E-4B53-A66E-4E65E497C8C0} - (no file) Код:
begin |
Tekime, есть вероятность что, либо из за сборки windows, либо из за применения утилит очистки, сбились пути в реестре, либо из-за исп-ия защитных программ утилита некорректно отобразила пути некоторых служб.
Выполните ещё один скрипт Код:
begin Код:
begin Запустите файл hijackthis.exe, нажмите кнопку "Do a system scan only", в открывшемся окне поставьте галочки напротив указанных строк и нажмите кнопку "Fix Checked". Код:
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.apeha.ru Код:
O4 - HKUS\S-1-5-19\..\RunOnce: [Rebuild Icon Cache] REBUILDI.EXE (User 'LOCAL SERVICE') Скачайте Malwarebytes' Anti-Malware, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - нажмите "Remove Selected" (удалить выделенные). Откройте лог и скопируйте в сообщение. Скачайте SDFix - описание тут, загрузитесь в безопасном режиме, запустите утилиту (запустить RunThis.bat - подтвердить, нажав "Y"), после окончания сканирования запакуйте и вложите C:\Report.txt в сообщение. Скачайте ComboFix здесь или здесь и сохраните на рабочий стол. Можете установить Recovery Console по инструкции - how-to-use-combofix, и http://support.microsoft.com/kb/310994 - скачайте установочный файл для своей ОС (напр. Windows XP с пакетом обновления 2 (SP2) - для Windows XP SP3 использовать также этот файл) на рабочий стол, закройте все остальные приложения и мышкой перенесите установочный файл на иконку ComboFix, подтвердите лицензионное соглашение и установите Microsoft Recovery Console. 1. Внимание! Обязательно закройте все браузеры, закройте и отключите все антивирусное и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix. 2. Запустите combofix.exe, когда процесс завершится запакуйте C:\ComboFix.txt и прикрепите к сообщению Как использовать ComboFix - how-to-use-combofix |
Вложений: 2
Сделал все что написали.
Проблема полностью не решилась. Время полной загрузки сократилось до 5 минут (с 15). Все логи прилагаю. AVPTools не ставил. Какой-то avg ставил, удалял вроде полностью, как положено. Лог Малвары: Код:
Malwarebytes' Anti-Malware 1.30 |
Цитата:
Код:
begin Повтори логи. Цитата:
В Диспетчере устройств перейди IDE-ATA/ATAPI-контроллеры -- Первичный или Вторичный каналы IDE. По двойному щелчку на вкладке "Дополнительные параметры" посмотри, не стоит ли режим передачи PIO на каком-либо из контроллеров. |
Вложений: 3
Скрипт выполнил. В реестре осталось довольно много упоминаний AVG и Comodo. Кстати, вся байда началась примерно в то время, когда Comodo удалил.
На харде занято 85% места. На одном из Вторичных каналов IDE на устройстве 0 стоит только PIO. На остальных - DMA, если доступно. |
Н-да, значит ты и Comodo удалил.
Выполни тогда скрипт Код:
begin Перегрузись. Загрузка должна пройти быстрее. Проверь, встал ли режим DMA. (Смотри в "Текущий режим передачи") А игры, которые используют защиту StarForce и др. ты тоже удалил? Сделай Пуск -- Выполнить-- combofix /u -- ОК. После всего повтори логи AVZ. |
Это привод. Режим PIO остался после перезагрузки.
В игры с дисков не играю, посему защиты не помню, чтоб устанавливались. Логи выложу уже завтра. Спасибо за старание.. |
Цитата:
|
Вложений: 1
Логи.
Брандмауэр начал ругаться, что AVG выключен. В безопасном режиме такая же ситуация с диспетчером задач: имя пользователя определено только у бездействия - system. Остальные подгружаются потом. |
Если надо отключить, то буду. Как узнать какие используют? У меня все с кряками, так что... Одну знаю, но установил только пару дней назад.
|
Цитата:
Это после Combofix. Не брандмауэр, но Система Безопасности. Чтобы не надоедала, давай отключим (ох, получу от модератора :) ) Выполни скрипт. Код:
begin Цитата:
Цитата:
Мой компьютер правой кнопкой -- Управление -- Просмотр событий - Система. Тебе нужно отлючить Восстановление системы. В правилах написано как. |
StarForce удалил, драйвер защиты DiRT (большинство ошибок в журнале из-за нее было) тоже.
Остались 2 ошибки: Код:
Тип события: Ошибка Код:
Тип события: Уведомление |
Если сетевуху отключить, остается только ошибка ACPIEC и та же самая задержка.
|
Tekime, RegSupremePro.exe зловред по VT - см. здесь , остальные в карантине чистые, рекомендую вообще удалить или не использовать эту версию total commander
Выполните скрипт в AVZ Код:
SearchRootkit(true, true); По ACPIEC, для выключения службы можете сохранить текст ниже как ACPIEC_OFF.reg и применить Код:
Windows Registry Editor Version 5.00 Код:
Windows Registry Editor Version 5.00 Скачайте RSIT, сохраните на рабочий стол и запустите, когда закончится процесс сканирования, запакуйте файлы log.txt и info.txt и прикрепите архив. Скачайте OTViewIt сохраните на рабочий стол и запустите, запакуйте полученные логи OTViewIt.txt и Extras.txt и прикрепите к сообщению. |
Вложений: 3
Логи.
На скрине не ошибки? |
Цитата:
|
Цитата:
Можете пофиксить в HJT Код:
O4 - HKUS\S-1-5-20\..\RunOnce: [ZZZZ1_FirstLogonSetting] %SystemRoot%\System32\rundll32.exe advpack.dll,LaunchINFSection C:\WINDOWS\INF\custom.inf,OnceFirstLogonInstall,0 (User 'NETWORK SERVICE') Код:
O4 - HKLM\..\Run: [PLFSetI] C:\WINDOWS\PLFSetI.exe CursorXP рекомендую деинсталлировать - "украшательство". Загрузка также м.б. долгой из-за установленого VMware По логам зловредов не видно. Драйверов от avg в реестре не видно, часть файлов осталась Код:
C:\WINDOWS\System32\drivers\Avg\incavi.avm Код:
S4 cmdAgent;COMODO Firewall Pro Helper Service; C:\Program Files\COMODO\Firewall\cmdagent.exe [] Код:
sc delete cmdAgent |
В общем все грузиться шустро, за исключением задержки в 2.30 мин из-за вот этой ошибки:
Код:
Тип события: Уведомление Источник события: Tcpip Категория события: Отсутствует Код события: 4202 Дата: 18.11.2008 Время: 20:26:39 Пользователь: Н/Д Компьютер: COMP Описание: Система обнаружила, что сетевой адаптер \DEVICE\TCPIP_{66E48EC7-FDC8-4455-92A9-EFFDA9909543} был отключен от сети, и сетевая конфигурация этого адаптера была освобождена. Если сетевой адаптер не был отключен, то возможно, что он неисправен. Чтобы получить обновленные драйверы, обратитесь к вендору. Данные: 0000: 00 00 00 00 02 00 50 00 ......P. 0008: 00 00 00 00 6a 10 00 40 ....j..@ 0010: 02 00 00 00 00 00 00 00 ........ 0018: 00 00 00 00 00 00 00 00 ........ 0020: 00 00 00 00 00 00 00 00 ........ |
сетевой адаптер \DEVICE\TCPIP_{66E48EC7-FDC8-4455-92A9-EFFDA9909543
Это у вас Generic Marvell Yukon 88E8071 based Ethernet Controller служба(драйвер) yukonwxp это Код:
R2 yukonwxp;NDIS5.1 Miniport Driver for Marvell Yukon Ethernet Controller; C:\WINDOWS\system32\DRIVERS\yk51x86.sys [2008-02-21 286336] |
Дрова обновил - не помогло. Буду разбираться с карточкой. На др. форумах смотрел, проблема в ней.
Всем спасибо за помощь. |
Tekime, завершающий этап. Деинсталлируйте ComboFix: нажмите пуск – выполнить - Combofix /u
Скачайте OTCleanIt, запустите, нажмите Clean up Удалите все предыдущие точки восстановления и создайте новую. Цитата:
Советую почитать и выполнить рекомендации по защите от автозапуска Рекомендую не работать за компьютером с правами администратора, не использовать Internet Explorer или отключить в нем ActiveX, пользоваться Firefox c плагином NoScript и AdBlock Plus Советую прочитать электронную книгу "Безопасный Интернет. Универсальная защита для Windows ME - Vista" и для предотвращения заражения в будущем следовать рекомендациям, описанным в этой книге. Чистого вам интернета! |
Время: 07:19. |
Время: 07:19.
© OSzone.net 2001-