Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Процессор загружен 100% (Winlogon), не открываются антивирусные сайты и программы

Ответить
Настройки темы
[решено] Процессор загружен 100% (Winlogon), не открываются антивирусные сайты и программы

Новый участник


Сообщения: 10
Благодарности: 0

Профиль | Отправить PM | Цитировать


Добрый день.
У меня система Win XP Home SP3.
Со вчерашнего дня процесс Winlogon.exe начал съедать всё процессорное время. Штатный антивирус Symantec Endpoint Protection Small Business Edition ничего не видит. Однако, на лицо присутствие вредоносного кода:
- Firefox вылетает при запуске с crash report'om
- Опера не дает сохранить файлы (ошибка при создании диалога выбора файлов)
- Невозможно зайти на антивирусные сайты (Опера мгновенно закрывается. Иногда перезапускается explorer)
- Запускаются и тут же потухают: AVZ, HijackThis, ComboFix, mbam (и в защищенном режиме тоже)

CurIt в защищенном режиме ничего не нашел.

Никаких логов приложить не могу, т.к. не могу запустить программы. Что делать?

Отправлено: 16:33, 10-03-2011

 

Аватара для SolarSpark

Блондинка


Сообщения: 1585
Благодарности: 382

Профиль | Отправить PM | Цитировать


нажмите пуск - выполнить в обзоре найдите AVZ , выберете его, далее в строке допишите или скопируйте/вставьте (через пробел) AM=Y и нажмите ок, так должно запуститься. Подготовьте логи по стандартным скриптам 2 и 3 и вложите в следующее сообщение

Отправлено: 18:14, 10-03-2011 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 10
Благодарности: 0

Профиль | Отправить PM | Цитировать


Изображения
Тип файла: jpg process.jpg
(132.0 Kb, 10 просмотров)

Не срабатывает. В ПроцессЭксплорере наблюдаю, как появляется строчка с программой, и спустя доли секунды закрывается.

На другой машине запустил с таким же ключем, и заметил, что хоть в окошке заголовок пропал, ProceccExplorer все равно в колонке Description показывает "Антивирусная утилита AVZ", а в колонке "Company name" - "Лаборатория Касперского" (см. скриншот со здоровой машины). Вероятно, по этим признакам гадость и вычисляет её.

Отправлено: 11:30, 11-03-2011 | #3


Новый участник


Сообщения: 10
Благодарности: 0

Профиль | Отправить PM | Цитировать


Удалось, не выходя из сеанса, войти под другой учетной записью на этом же компе. Под этим вторым юзером AVZ запустился.

Логи не могу загрузить:
virusinfo_syscheck.zip:
Общая квота форума превышена на 4.5 Kb. Пожалуйста, сообщите об этом администрации.
virusinfo_syscure.zip:
Общая квота форума превышена на 9.7 Kb. Пожалуйста, сообщите об этом администрации.

Отправлено: 12:42, 11-03-2011 | #4


Аватара для SolarSpark

Блондинка


Сообщения: 1585
Благодарности: 382

Профиль | Отправить PM | Цитировать


закиньте их на файлообменник, ссылку сюда

-------
Ух, я такая скорая на помощь!!))
http://www.softboard.ru/public/style_images/virusnet.gif Полиморфная AVZ


Отправлено: 12:56, 11-03-2011 | #5


Аватара для SolarSpark

Блондинка


Сообщения: 1585
Благодарности: 382

Профиль | Отправить PM | Цитировать


судя по всему логи ваши с виртуальной машины...это так?
логи надо переделать с операционной системы

-------
Ух, я такая скорая на помощь!!))
http://www.softboard.ru/public/style_images/virusnet.gif Полиморфная AVZ


Последний раз редактировалось SolarSpark, 11-03-2011 в 15:32.


Отправлено: 14:41, 11-03-2011 | #7


Аватара для SolarSpark

Блондинка


Сообщения: 1585
Благодарности: 382

Профиль | Отправить PM | Цитировать


пробуем загрузиться в безопасном режиме, для этого при загрузке нажимаем клавишу F8 и выбираем безопасный режим (safe mode) и жмем enter далее
предварительно вам надо будет на флэшку скачать AVZ там же распаковать, запустить и обновить базы. вставляем флэшку в пк, запускаем комп в безопасном режиме и делаем нужные нам логи
как это делать запускаем
1.avz выбираем файл, далее, стандартные скрипты далее скрипт номер1 жмем выполнить отмеченные операции
2. AVZ => Исследование системы необходимо переключить "Только активные службы и драйверы" на "Все службы и драйверы" => Пуск укажите где сохранить протокол. далее пуск
Необходимо упаковать протокол в архив zip или rar и прикрепите к сообщению.

-------
Ух, я такая скорая на помощь!!))
http://www.softboard.ru/public/style_images/virusnet.gif Полиморфная AVZ


Отправлено: 15:42, 11-03-2011 | #8


Новый участник


Сообщения: 10
Благодарности: 0

Профиль | Отправить PM | Цитировать


нет, не с виртуальной.
У меня на машине заведены два пользователя (по крайней мере). Под одним (под которым я обычно работаю) наблюдаются вирусные эффекты (не стартуют антивирусные программы, закрываются сайты). Под этим пользователем запустить AVZ не удается даже с ключом AM=Y.

Но WinXP позволяет войти под другим пользователем, не выходя из первого. Под вторым юзером я и сделал логи. Там AVZ запустилась.

Отправлено: 15:42, 11-03-2011 | #9


Аватара для SolarSpark

Блондинка


Сообщения: 1585
Благодарности: 382

Профиль | Отправить PM | Цитировать


а я вижу по логу что это вы делали с виртуалки

это то,что я вижу по логам

Отключите:
Компьютер от интернета/локальной сети
Антивирус/Файерволл

AVZ Файл - Выполнить скрипт --Скопировать ниже написанный скрипт-- Запустить.
Код: Выделить весь код
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('c:\windows\apppatch\idhtkes.dat','');
  QuarantineFile('C:\RECYCLER\S-1-5-21-73586283-602162358-682003330-1004\Dc68.exe','');
 DeleteFile('c:\windows\apppatch\idhtkes.dat');
 DeleteFile('C:\RECYCLER\S-1-5-21-73586283-602162358-682003330-1004\Dc68.exe');
 RegKeyStrParamWrite('HKLM', 'SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon', 'UserInit', GetEnvironmentVariable('WinDir')+'\system32\userinit.exe,');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
 ExecuteRepair(16);
 ExecuteRepair(20);
RebootWindows(true);
end.
После выполнения скрипта компьютер перезагрузится!

После перезагрузки выполните такой скрипт:

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный
скрипт -> Нажать кнопку "Запустить".


Код: Выделить весь код
begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
В результате выполнения скрипта будет сформирован карантин.Отправьте c:\quarantine.zip при помощи этой формы
В строке "Подробное описание возникшей ситуации:", напишите пароль на архив "virus" (без кавычек), в строке "Электронный адрес:" укажите свой электронный адрес. Результаты ответа, сообщите здесь, в теме.

Очистите временные файлы через Пуск-Программы-Стандартные-Служебные-Очистка диска или с помощью ATF Cleaner
  1. скачайте ATF Cleaner, запустите, поставьте галочку напротив Select All и нажмите Empty Selected.
  2. если вы используете Firefox, нажмите Firefox - Select All - Empty Selected
  3. нажмите No, если вы хотите оставить ваши сохраненные пароли
  4. если вы используете Opera, нажмите Opera - Select All - Empty Selected
  5. нажмите No, если вы хотите оставить ваши сохраненные пароли

Сделайте повторные логи AVZ (с обновленными базами!)+ RSIR

Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту.

Последний раз редактировалось SolarSpark, 11-03-2011 в 16:28.

Это сообщение посчитали полезным следующие участники:

Отправлено: 16:04, 11-03-2011 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Процессор загружен 100% (Winlogon), не открываются антивирусные сайты и программы

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Не грузятся Антивирусные сайты, загрузка ЦП 100% TuMuK Лечение систем от вредоносных программ 17 22-07-2010 02:39
Зависает WinLogon, не открываются антивирусные сайты Necrosectomy Лечение систем от вредоносных программ 10 14-05-2010 15:59
[решено] Не открываются антивирусные сайты qwdfvb Лечение систем от вредоносных программ 3 05-05-2010 15:57
Загрузка - После старта системы минут 5-7 процессор загружен на 100% popt2t Microsoft Windows 7 5 26-11-2009 12:50
Процессор загружен на 100% Akir Лечение систем от вредоносных программ 4 24-11-2008 12:29




 
Переход