|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] svchost -k netsvcs грузит машину на 100% |
|
|
[решено] svchost -k netsvcs грузит машину на 100%
|
Новый участник Сообщения: 4 |
Здравствуйте господа!
Есть машинка с Win Xp Sp2. Процесс svchost стал отжирать 100%. Случилось это после того как принесли непроверенную флешку. Скорее всего зверек с нее. на компе стоит AVP корпоративный с последним базами. Зверька не нашел. Прогнал AVZ тож молчит. Прогонял также Rootkit Unhooker и Tdss remover. Вроде все нормально. Логи прилагаю. Там в логах остались запись на разных зверьков в реестре, это все полечено файликов этих давно нет. Также затер звездочками название домена. Также прикрепляю дамп процесса http://rghost.ru/11697351. Заметил один нюанс, под локальным админом процесс грузит 100%, под доменным админом все нормально. Заранее благодарен. |
|
Отправлено: 14:14, 20-06-2011 |
![]() Старожил Сообщения: 261
|
Профиль | Отправить PM | Цитировать Здравствуйте,
Сейчас посмотрю логи. |
Отправлено: 14:34, 20-06-2011 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
![]() Старожил Сообщения: 261
|
Профиль | Отправить PM | Цитировать Файлы C:\Documents and Settings\innag\Главное меню\Программы\Автозагрузка\igfxtray.exe и C:\WINDOWS\services.exe
проверьте на virustotal и дайте ссылку на результат. 1. Скачайте ATF Cleaner на рабочий стол. Запустите ATF Cleaner, поставьте галочку напротив Select All и нажмите Empty Selected. - если вы используете Firefox, нажмите Firefox - Select All - Empty Selected; - нажмите No, если вы хотите оставить ваши сохраненные пароли; - если вы используете Opera, нажмите Opera - Select All - Empty Selected; - нажмите No, если вы хотите оставить ваши сохраненные пароли. 2. Отключите: Антивирус/Файерволл AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный скрипт -> Нажать кнопку "Запустить". begin ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.'); ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); SearchRootkit(true, true); SetAVZGuardStatus(True); QuarantineFile('91.207.7.234/spm/get_id.php</PRE>from this cache until you have authenticated yourself.</P><P>You need to use Netscape version 2.0 or greater',''); QuarantineFile('C:\Documents and Settings\innag\Главное меню\Программы\Автозагрузка\igfxtray.exe',''); QuarantineFile('C:\WINDOWS\services.exe',''); DeleteFile('91.207.7.234/spm/get_id.php</PRE>from this cache until you have authenticated yourself.</P><P>You need to use Netscape version 2.0 or greater'); RegKeyParamDel('HKEY_USERS','S-1-5-21-2000438662-3358906171-3434627317-1173\Software\Microsoft\Windows\CurrentVersion\Run','services'); RegKeyParamDel('HKEY_USERS','S-1-5-21-2000438662-3358906171-3434627317-1173\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run','services'); BC_ImportAll; ExecuteSysClean; BC_Activate; RebootWindows(true); end. После перезагрузки выполните такой скрипт: AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный скрипт -> Нажать кнопку "Запустить". В результате выполнения скрипта будет сформирован карантин.Отправьте c:\quarantine.zip при помощи этой формы В строке "Подробное описание возникшей ситуации:", напишите пароль на архив "virus" (без кавычек), в строке "Электронный адрес:" укажите свой электронный адрес. Результаты ответа, сообщите здесь, в теме. 3. Подготовьте и прикрепите HiJackThis лог. 4. Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту. Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. 5. Загрузите SecurityCheck by screen317 отсюда или отсюда Сохраните на Рабочий стол. Запустите от имени администратора Когда увидите консоль, нажмите любую клавишу для продолжения сканирования Если увидите предупреждение от фаервола относительно программы SecurityCheck, не блокируйте ее работу Дождитесь окончания сканирования и вы увидите лог в блокноте с именем checkup.txt; Прикрепите его тоже в ваше следующее сообщение. 6. Повторите логи AVZ+RSIT |
Отправлено: 14:54, 20-06-2011 | #3 |
Блондинка Сообщения: 1585
|
Профиль | Отправить PM | Цитировать В догонку
Отключите: Антивирус/Файерволл AVZ Файл - Выполнить скрипт --Скопировать ниже написанный скрипт-- Запустить. begin SearchRootkit(true, true); SetAVZGuardStatus(True); ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.'); ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); QuarantineFile('c:\windows\system32\drivers\rk_remover.sys',''); QuarantineFile('C:\WINDOWS\services.exe',''); QuarantineFile('C:\Documents and Settings\innag\Главное меню\Программы\Автозагрузка\igfxtray.exe',''); DeleteFile('C:\Documents and Settings\innag\Главное меню\Программы\Автозагрузка\igfxtray.exe'); DeleteFile('C:\WINDOWS\services.exe'); DeleteFile('c:\windows\system32\drivers\rk_remover.sys'); DeleteService('rk_remover-boot'); BC_ImportAll; ExecuteSysClean; BC_DeleteFile('C:\WINDOWS\system32\drivers\rk_remover.sys'); BC_DeleteSvc('rk_remover-boot'); BC_Activate; RebootWindows(true); end. После перезагрузки выполните такой скрипт: AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный скрипт -> Нажать кнопку "Запустить". В результате выполнения скрипта будет сформирован карантин.Отправьте quarantine.zip при помощи этой формы. В теле письма укажите свой ник на форуме и ссылку на тему а также Обновите Internet Explorer до IE8 даже если им не пользуетесь. Обновляем систему до SP3. Service Pack 3 (может потребоваться активация) Скачайте и установите критические обновления windows |
------- Последний раз редактировалось SolarSpark, 20-06-2011 в 15:51. Отправлено: 15:25, 20-06-2011 | #4 |
Новый участник Сообщения: 4
|
Профиль | Отправить PM | Цитировать Farger
Отчет VirusTotal на файл igfxtray.exe C:\WINDOWS\services.exe такого файла нет. Это на него ссылка в реестре осталась. ATF Cleaner и скрипты AVZ выполнил. Отчет Лаборатии Касперского на файл карантина: Цитата:
|
||
Отправлено: 16:59, 20-06-2011 | #5 |
Новый участник Сообщения: 4
|
Профиль | Отправить PM | Цитировать SolarSpark,
Цитата SolarSpark:
Цитата SolarSpark:
Цитата SolarSpark:
Цитата:
|
||||
Отправлено: 17:03, 20-06-2011 | #6 |
![]() Старожил Сообщения: 261
|
Профиль | Отправить PM | Цитировать Цитата:
Цитата subword:
Запустите еще раз MBAM, проведите полное сканирование, отметьте эти строкт, нажмите "Remove selected" Зараженные ключи в реестре: HKEY_CLASSES_ROOT\idid (Trojan.Sasfix) -> No action taken. Зараженные параметры в реестре: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Network\UID (Malware.Trace) -> Value: UID -> No action taken. Зараженные папки: c:\WINDOWS\system32\twain_32 (Backdoor.Bot) -> No action taken. Зараженные файлы: c:\WINDOWS\inf\vvt.pnf (Malware.Trace) -> No action taken. c:\WINDOWS\system32\twain_32\000AB13E.uf (Backdoor.Bot) -> No action taken. c:\WINDOWS\system32\twain_32\local.ds (Backdoor.Bot) -> No action taken. c:\WINDOWS\system32\twain_32\user(2).ds (Backdoor.Bot) -> No action taken. c:\WINDOWS\system32\twain_32\user.ds (Backdoor.Bot) -> No action taken. |
||
Отправлено: 20:31, 20-06-2011 | #7 |
Новый участник Сообщения: 4
|
Профиль | Отправить PM | Цитировать Farger,
Спасибо вам огромное. После очистки МВАМ процесс svchost от имени пользователя пропал и стало все нормально. |
Отправлено: 16:12, 21-06-2011 | #8 |
![]() Ветеран Сообщения: 876
|
Профиль | Отправить PM | Цитировать Сохраните текст ниже в блокноте с расширением .reg. Запустите и подтвердите внесение информации в реестр.
Windows Registry Editor Version 5.00 [-HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\services] Установите Service Pack 3 (потребуется активация). Обновите Internet Explorer до восьмой версии, даже если им не пользуетесь. Adobe Acrobat 8 Professional обновите до последней версии или деинсталлируйте! Обновите Adobe Flash Player до последней версии |
------- Отправлено: 17:45, 21-06-2011 | #9 |
![]() Старожил Сообщения: 261
|
Профиль | Отправить PM | Цитировать Пожалуйста
![]() Цитата subword:
Если проблем больше нет, тогда: Создайте новую контрольную точку восстановления и очистите предыдущие: 1. Нажмите Пуск - Программы – Стандартные – Служебные – Очистка диска, выберите системный диск, на вкладке Дополнительно-Восстановление системы нажмите Очистить 2. Нажмите Пуск- Программы – Стандартные – Служебные – Восстановление системы, выберите Создать точку восстановления, нажмите Далее, введите имя точки восстановления и нажмите Создать. Очистите временные файлы через Пуск-Программы-Стандартные-Служебные-Очистка диска или с помощью ATF Cleaner. Запустите ATF Cleaner, поставьте галочку напротив Select All и нажмите Empty Selected. - если вы используете Firefox, нажмите Firefox - Select All - Empty Selected; - нажмите No, если вы хотите оставить ваши сохраненные пароли; - если вы используете Opera, нажмите Opera - Select All - Empty Selected; - нажмите No, если вы хотите оставить ваши сохраненные пароли. - не работайте за компьютером с правами администратора - не используйте при возможности Internet Explorer или отключите в нем ActiveX. Если используете Mozilla Firefox, то добавьте в нем плагин NoScript. - не забывайте регулярно устанавливать обновления Windows. - выполняйте ежедневное сканирование системы. - не открывайте вложения в которых вы сомневаетесь. - не загружайте и не запускайте сомнительные программы. - скачайте и установите SpywareBlaster. Он предотвратит установку ActiveX компонентов программ-шпионов и других потенциально нежелательных программ, а также ограничит действия потенциально нежелательных или опасных веб-сайтов. - помимо регулярного сканирования системы штатным антивирусом, можете один раз в неделю просканировать систему антивирусной утилитой Dr.Web CureIt! |
|
Отправлено: 18:24, 21-06-2011 | #10 |
|
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
[решено] svchost.exe -k netsvcs от имени пользователя | name_ | Лечение систем от вредоносных программ | 17 | 19-06-2011 20:34 | |
[решено] svchost.exe -k netsvcs грузит CPU на 50% | Chizer | Лечение систем от вредоносных программ | 2 | 02-03-2011 23:15 | |
Проблема с svchost -k netsvcs, грузит на 50-60% | Oleg ZH | Лечение систем от вредоносных программ | 17 | 08-12-2010 00:43 | |
Службы - [решено] svchost -k netsvcs грузить камень на 50% | vertizo | Лечение систем от вредоносных программ | 22 | 27-08-2010 00:59 | |
Драйвер - DVB-карта TT-budget S1401: svchost грузит систему на 100% | blondin | Microsoft Windows 2000/XP | 0 | 06-04-2008 19:51 |
|