Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Процессор загружен 100% (Winlogon), не открываются антивирусные сайты и программы

Ответить
Настройки темы
[решено] Процессор загружен 100% (Winlogon), не открываются антивирусные сайты и программы

Новый участник


Сообщения: 10
Благодарности: 0

Профиль | Отправить PM | Цитировать


Добрый день.
У меня система Win XP Home SP3.
Со вчерашнего дня процесс Winlogon.exe начал съедать всё процессорное время. Штатный антивирус Symantec Endpoint Protection Small Business Edition ничего не видит. Однако, на лицо присутствие вредоносного кода:
- Firefox вылетает при запуске с crash report'om
- Опера не дает сохранить файлы (ошибка при создании диалога выбора файлов)
- Невозможно зайти на антивирусные сайты (Опера мгновенно закрывается. Иногда перезапускается explorer)
- Запускаются и тут же потухают: AVZ, HijackThis, ComboFix, mbam (и в защищенном режиме тоже)

CurIt в защищенном режиме ничего не нашел.

Никаких логов приложить не могу, т.к. не могу запустить программы. Что делать?

Отправлено: 16:33, 10-03-2011

 

Новый участник


Сообщения: 10
Благодарности: 0

Профиль | Отправить PM | Цитировать


В Safe Mode тоже не запускается AVZ. Кроме того, в безопасном режиме не удается одновременно залогиниться двумя пользователями. Под единственным пользователем вирь и запускается, блокируя AVZ.

Отправлено: 16:09, 11-03-2011 | #11



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для SolarSpark

Блондинка


Сообщения: 1585
Благодарности: 382

Профиль | Отправить PM | Цитировать


скрипт выполнить можете в нормальном режиме? ведь как то логи вы собрали...

-------
Ух, я такая скорая на помощь!!))
http://www.softboard.ru/public/style_images/virusnet.gif Полиморфная AVZ


Отправлено: 16:19, 11-03-2011 | #12


Новый участник


Сообщения: 10
Благодарности: 0

Профиль | Отправить PM | Цитировать


Выполнил под вторым юзером. Всё прошло хорошо! Карантин отправил. Процессор стал остывать, вентилятор не гудит :-)
Спасибо!

Что дальше? По написанному сценарию? ХайДжек и прочее?

Отправлено: 16:35, 11-03-2011 | #13


Аватара для SolarSpark

Блондинка


Сообщения: 1585
Благодарности: 382

Профиль | Отправить PM | Цитировать


Цитата vlbee:
Что дальше? По написанному сценарию? »
точно так)

-------
Ух, я такая скорая на помощь!!))
http://www.softboard.ru/public/style_images/virusnet.gif Полиморфная AVZ


Отправлено: 16:38, 11-03-2011 | #14


Новый участник


Сообщения: 10
Благодарности: 0

Профиль | Отправить PM | Цитировать


Логи AVZ:
virusinfo_syscheck.zip
virusinfo_syscure.zip
virusinfo_cure.zip

Логи RSIT:
rsit.zip

Логи MalWare будут позже (долго работает).

Отправлено: 17:43, 11-03-2011 | #15


Аватара для SolarSpark

Блондинка


Сообщения: 1585
Благодарности: 382

Профиль | Отправить PM | Цитировать


Цитата vlbee:
Логи MalWare будут позже (долго работает). »
пусть работает-все на пользу..
логи гляну и отвечу

-------
Ух, я такая скорая на помощь!!))
http://www.softboard.ru/public/style_images/virusnet.gif Полиморфная AVZ


Отправлено: 17:49, 11-03-2011 | #16


Аватара для SolarSpark

Блондинка


Сообщения: 1585
Благодарности: 382

Профиль | Отправить PM | Цитировать


virusinfo_cure.zip -это убираем..карантин я сюда не запрашивала

-------
Ух, я такая скорая на помощь!!))
http://www.softboard.ru/public/style_images/virusnet.gif Полиморфная AVZ


Отправлено: 18:11, 11-03-2011 | #17


Аватара для SolarSpark

Блондинка


Сообщения: 1585
Благодарности: 382

Профиль | Отправить PM | Цитировать


файл проверить на
Код: Выделить весь код
http://www.virustotal.com
Код: Выделить весь код
c:\program files\10-страйк инвентаризация компьютеров\networkinventoryexplorer.exe.bak
C:\Documents and Settings\aleks\Мои документы\Загрузки\1_ft-tx2300-2200-windrv-whql_v2.06.0.318.zip
ссылку сюда на проверку

C:\WINDOWS\tasks\JkDefragTask.cmd в планировщиках задач ваше?

папочку C:\32788R22FWJFW ищем, смотрим содержимое-если не ваше-удаляем

ну и прогоним животных с монитора, думается, сами ими не развлекаетесь

Отключите:
Компьютер от интернета/локальной сети
Антивирус/Файерволл

AVZ Файл - Выполнить скрипт --Скопировать ниже написанный скрипт-- Запустить.

Код: Выделить весь код
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('C:\Program Files\VPets\VPets.exe','');
 DeleteFile('C:\Program Files\VPets\VPets.exe');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','VPetsPlayer');
 DeleteFileMask('C:\Program Files\VPets', '*.*', true);
DeleteDirectory('C:\Program Files\VPets');
BC_Activate;
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится!

После перезагрузки отпишитесь о самочувствии

-------
Ух, я такая скорая на помощь!!))
http://www.softboard.ru/public/style_images/virusnet.gif Полиморфная AVZ


Отправлено: 18:36, 11-03-2011 | #18


Новый участник


Сообщения: 10
Благодарности: 0

Профиль | Отправить PM | Цитировать


Результат проверки MalWare

Проверка на Virustotal:

Файл 1
Файл 2

C:\WINDOWS\tasks\JkDefragTask.cmd - остался от предыдущего юзера. Убрал из планировшщика

Папочку C:\32788R22FWJFW - прибил (создана вчера чем-то, не мной)

Животными не пользуюсь, сейчас прибью.

Отправлено: 19:01, 11-03-2011 | #19


Аватара для SolarSpark

Блондинка


Сообщения: 1585
Благодарности: 382

Профиль | Отправить PM | Цитировать


удаляем в mbam

Код: Выделить весь код
Объекты реестра заражены:
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Internet Explorer\Main\Default_Page_URL (Hijack.StartPage) -> Bad: (http://webalta.ru) Good: (http://www.google.com/) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Main\Default_Page_URL (Hijack.StartPage) -> Bad: (http://webalta.ru) Good: (http://www.google.com/) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Main\Start Page (Hijack.StartPage) -> Bad: (http://webalta.ru) Good: (http://www.google.com/) -> No action taken.

Заражённые папки:
c:\program files\FieryAds (Adware.Adware.FearAds) -> No action taken.

Заражённые файлы:
c:\system volume information\_restore{eb339802-a6cf-4ab6-9d87-93f1d0045f84}\RP3\A0000372.exe (Spyware.Passwords.XGen) -> No action taken.
c:\documents and settings\dn\application data\fieryads.dat (Adware.FieryAds) -> No action taken
вот эти на ваше усмотрение. могут содержать трояны
Код: Выделить весь код
c:\documents and settings\alex\рабочий стол\Dropbox\kan\fineprint_6.12\ENG\Keygen.exe (RiskWare.Tool.CK) -> No action taken.
c:\documents and settings\alex\рабочий стол\Dropbox\kan\fineprint_6.12\RU\Keygen.exe (RiskWare.Tool.CK) -> No action taken.
как самочувствие больного?

-------
Ух, я такая скорая на помощь!!))
http://www.softboard.ru/public/style_images/virusnet.gif Полиморфная AVZ


Отправлено: 19:10, 11-03-2011 | #20



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Процессор загружен 100% (Winlogon), не открываются антивирусные сайты и программы

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Не грузятся Антивирусные сайты, загрузка ЦП 100% TuMuK Лечение систем от вредоносных программ 17 22-07-2010 02:39
Зависает WinLogon, не открываются антивирусные сайты Necrosectomy Лечение систем от вредоносных программ 10 14-05-2010 15:59
[решено] Не открываются антивирусные сайты qwdfvb Лечение систем от вредоносных программ 3 05-05-2010 15:57
Загрузка - После старта системы минут 5-7 процессор загружен на 100% popt2t Microsoft Windows 7 5 26-11-2009 12:50
Процессор загружен на 100% Akir Лечение систем от вредоносных программ 4 24-11-2008 12:29




 
Переход