Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   нужен совет:слишком много процессов одновременно (http://forum.oszone.net/showthread.php?t=222934)

avokado 14-12-2011 22:38 1815388

нужен совет:слишком много процессов одновременно
 
Вложений: 2
Старенький планшет НР, установлена лицензионная ОС, смущает большое кол-во процессов, замедляющих работу
Подсажите,пожалуйста, может что-то там завелось вредоносное?
спасибо

alivan 14-12-2011 23:30 1815407

Сделайте дополнительно лог gmer

Загрузите GMER по одной из указанных ссылок
Gmer со случайным именем (рекомендуется) ,
Gmer в zip-архиве (перед применением распаковать в отдельную папку)
Запустите программу (пользователям Vista запускать от имени Администратора по правой кнопке мыши).
Начнется экспресс-проверка. При появлении окна с сообщением о деятельности руткита, нажмите No.
После завершения экспресс-проверки в правой части окна программы уберите метку со следующих пунктов:
Sections
IAT/EAT
Show all

Из всех дисков оставьте отмеченным только системный диск (обычно C:\)
Нажмите на кнопку Scan и дождитесь окончания проверки. При появлении окна с сообщением о деятельности руткита, нажмите OK.
После окончания проверки сохраните его лог (нажмите на кнопку Save) и вложите в сообщение.

avokado 15-12-2011 00:48 1815467

cкачала gmer со случайным именем.При его запуске загорается синий экран и тут же система перезагружается, после загрузки выдает сообщение об ошибке.\и так несколько раз. Gmer не запускается(

iskander-k 15-12-2011 01:39 1815504

Удалите программу виртуальных дисков Alcohol 120% или Daemon tools и повторите лог Гмер.

SolarSpark 15-12-2011 06:40 1815566

Если у вас установлены эмуляторы дисков (Alcohol или Daemon Tools), то необходимо перед сканированием GMER
приостановить их работу для корректной работы утилиты

avokado 15-12-2011 21:46 1816098

Вложений: 1
iskander-k, SolarSpark, спасибо.Я не нашла эти проги у себя и скачала по ссылке программу,которая приостанавливает действие эмуляторов. (может я их просто не вижу?)))
Но и после проделанного gmer не запускается и машина сама перезагружается с выводом ошибки

alivan 15-12-2011 22:08 1816105

Скачайте ComboFix здесь , здесь или здесь и сохраните на рабочий стол.

1. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет, пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.
2. Запустите combofix.exe, когда процесс завершится, файл C:\ComboFix.txt прикрепите к сообщению.
Примечание: В случае, если ComboFix не запускается, переименуйте combofix.exe в combo-fix.exe

avokado 17-12-2011 01:06 1816667

alivan, скачала combofix, запустился. Началась проверка.Где-то на 60-м процессе появился синий экран с кучей букв и фразой BAD_POOL_HEADER и тд.
Пришлось перезагружать

alex_sev 17-12-2011 01:14 1816668

А лога GMER мы так и не увидели

avokado 17-12-2011 01:40 1816674

alex_sev, я писала выше, что gmer не запускается, компьютер перезагржается при запуске этой проги.
Я следую всем рекомендациям, но пока у меня еть только те логи, которые в 1-м посте

alex_sev 17-12-2011 01:58 1816677

Был невнимателен, извините.

1) Пробуйте запустить Combofix из безопасного режима.
2) Попробуйте сделать лог Rootkit Unhooker
3) Выполните скрипт в AVZ ( http://safezone.cc/forum/showthread.php?t=10 )

Код:

Function RegKeyResetSecurityEx(ARoot, AName : string) : boolean;
var
i : integer;
KeyList : TStringList;
KeyName : string;                         
begin
RegKeyResetSecurity(ARoot, AName);
KeyList := TStringList.Create;
RegKeyEnumKey(ARoot, AName, KeyList);
for i := 0 to KeyList.Count-1 do
 begin
 KeyName := AName+'\'+KeyList[i];
 RegKeyResetSecurity(ARoot, KeyName);
 RegKeyResetSecurityEx(ARoot, KeyName);
 end;
KeyList.Free;
end;
Function BC_ServiceKill(AServiceName : string; AIsSvcHosted : boolean = true) : byte;
var
 i : integer;
 KeyList : TStringList;
 KeyName : string;                         
begin
 Result := 0;
 if StopService(AServiceName) then Result := Result or 1;
 if DeleteService(AServiceName,  not(AIsSvcHosted)) then Result := Result or 2;
 KeyList := TStringList.Create;
 RegKeyEnumKey('HKLM','SYSTEM', KeyList);
 for i := 0 to KeyList.Count-1 do
  if pos('controlset', LowerCase(KeyList[i])) > 0 then begin
  KeyName := 'SYSTEM\'+KeyList[i]+'\Services\'+AServiceName;                                   
  if RegKeyExistsEx('HKLM', KeyName) then begin
    Result := Result or 4;                 
    RegKeyResetSecurityEx('HKLM', KeyName);
    RegKeyDel('HKLM', KeyName);
    if RegKeyExistsEx('HKLM', KeyName) then             
    Result := Result or 8;                 
  end;
  end;               
 if AIsSvcHosted then
  BC_DeleteSvcReg(AServiceName)
 else
  BC_DeleteSvc(AServiceName);
 KeyList.Free;
end;
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 AddToLog('Удаление скрытого сервиса '+'bqsfee'+' - Результат:'+inttostr(BC_ServiceKill('bqsfee')) );
 AddToLog('Удаление скрытого сервиса '+'bursnm'+' - Результат:'+inttostr(BC_ServiceKill('bursnm')) );
 AddToLog('Удаление скрытого сервиса '+'uvgix'+' - Результат:'+inttostr(BC_ServiceKill('uvgix')) );
BC_Activate;
SaveLog(GetAVZDirectory+'avz_log.txt');
RebootWindows(true);
end.

Сделайте новые логи AVZ и RSIT прикрепите их, а также файл avz_log.txt из папки AVZ (если таковой имеется) к новому сообщению

avokado 17-12-2011 02:55 1816689

Вложений: 3
1.комбоФикс начинает работать и потом появляется синий экран
2.сделала, прикрепляю
3.сделала, прикрепляю

alex_sev 17-12-2011 03:13 1816693

Так намного лучше, сейчас погляжу все логи и отвечу

Итак:

Первое
  1. Необходимо закрыть уязвимости, установив обновления:
  2. Установить пароль на учетную запись администратора, если пароль установлен, то убедитесь в его сложности (qwert или 1234 не есть сложным паролем)
  3. Отключите автозапуск

Кроме этого установите все новые обновления для Windows
Установите Internet Explorer 8 (даже если им не пользуетесь) + все обновления для него.


Второе

Деинсталлируйте ComboFix: нажмите Пуск => Выполнить в окне наберите команду Combofix /Uninstall, нажмите кнопку "ОК"



Скачайте OTCleanIt или с зеркала, запустите, нажмите Clean up


Третье

Пофиксите в HJT:

Код:

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://webalta.ru/poisk
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://webalta.ru/poisk
R3 - Default URLSearchHook is missing
O2 - BHO: WormRadar.com IESiteBlocker.NavFilter - {3CA2F312-6F6E-4B53-A66E-4E65E497C8C0} - (no file)
O2 - BHO: Спутник@Mail.Ru - {8984B388-A5BB-4DF7-B274-77B879E179DB} - (no file)
O3 - Toolbar: (no name) - {CCC7A320-B3CA-4199-B1A6-9F516DD69829} - (no file)


Четвертое

Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту.

avokado 17-12-2011 10:57 1816760

alex_sev, спасибо за помощь. Я не могу найти ссылки для скачивания заплаток ОС ( п.1 Вашего поста) на тех страницах, там только общая инфа

alivan 17-12-2011 13:10 1816823

Цитата:

Цитата avokado
там только общая инфа »

Думаю Вы просто не разобрались.Там указаны все варианты где и как скачать, выбирайте любой удобный для Вас. Если включите обновления в своей системе, все скачается автоматом. Если только эти обновления, то нажимаете, например, на ссылку MS08-067 Видите табличку "Подвержены уязвимости". Выбираете свою систему Windows XP с пакетом обновления 3 (SP3) попадаете в Download Center. Выбираете свой язык и скачиваете ( в данном случае WindowsXP-KB958644-x86-RUS.exe).

avokado 17-12-2011 18:29 1816961

да, поняла. . все сделала, прикрепляю

avokado 17-12-2011 19:04 1816974

Вложений: 1
еще раз

alex_sev 17-12-2011 19:30 1816984

Чисто, как самочувствие системы?

avokado 17-12-2011 21:11 1817026

cпасибо за помощь.. вроде ничего так, работает.
НО! порядка 40 процессов идут. И причина создания темы была именно в этом.
Получается, что эти все процессы и должны проистекать?

alex_sev 17-12-2011 22:12 1817059

Ну у меня вот 70 процессов, и ничего, кстати не вижу у Вас антивируса, немедленно скачайте и установите.

А так же:

Необходимо очистить ранее созданную точку восстановления и создать новую:
1. Нажмите Пуск- Программы – Стандартные – Служебные – Восстановление системы, выберите Создать точку восстановления, нажмите Далее, введите имя точки восстановления и нажмите Создать.
2. Нажмите Пуск - Программы – Стандартные – Служебные – Очистка диска, выберите системный диск, на вкладке Дополнительно-Восстановление системы нажмите Очистить

Для предотвращения заражения рекомендуется:
- не работать за компьютером с правами администратора
- не использовать Internet Explorer или отключить в нем ActiveX и настроить безопасность
- регулярно устанавливать обновления windows и антивирусного продукта (обновлять антивирусные базы и модули)

Обновите до последних версий:

avokado 18-12-2011 12:57 1817317

ок, значит все в порядке.
спасибо
вопрос решен


Время: 00:04.

Время: 00:04.
© OSzone.net 2001-