Перейти к содержанию

Помогите с svchost


guardight

Рекомендуемые сообщения

Тема не новая но очень популярная svhost грузит на 99% проц пробовал другие скрипты не помогает((

но когда отключаешь все службы и сетевую то работает норм.

гляньте логи

hijackthis.log

virusinfo_syscheck.zip

virusinfo_syscure.zip

Ссылка на комментарий
Поделиться на другие сайты

guardight,

добро пожаловать на форум!

 

Внимание ! База поcледний раз обновлялась 29.05.2011 необходимо обновить базы при помощи автоматического обновления (Файл/Обновление баз)

Обновите базы и переделайте логи AVZ

Ссылка на комментарий
Поделиться на другие сайты

guardight,

+ к вышесказанному

 

 

У вас в системе активные драйвера от Dr.Web, удалите его остатки. Ссылка в подписи.

 

 

+ Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту.

 

+

Запустите, выберите проверку файлов за последние три месяца и нажмите продолжить. Должны открыться два отчета log.txt и info.txt. Прикрепите их к следующему сообщению. Если вы их закрыли, то логи по умолчанию сохраняются в одноименной папке (RSIT) в корне системного диска.

Ссылка на комментарий
Поделиться на другие сайты

Все сделал кроме удаления дров там линк битый!

тока такой прикол когда svchost висит на 100 то проверить систему или создать авз логи нереально поэтому я тушу его через диспетчер задач и все гуд на пару сек)

и еше заметил что если включить машину без инета он не грузится даже если подключить потом кабель! а если кабель торчит во время загрузки то все 99% жрет мерзавец

 

З.Ы. малвер напостой блочит конект по разным ip

virusinfo_syscheck.zip

virusinfo_syscure.zip

log_RSIT.txt

info_RSIT.txt

mbam_log_2011_09_26__19_08_01_.txt

Ссылка на комментарий
Поделиться на другие сайты

Все сделал кроме удаления дров там линк битый!

ссылка рабочая... Обязательно удалите остатки.

 

 

 

Закройте все программы, включая антивирусное программное обеспечение и firewall

 

 

AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить"

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(true);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 1);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1004', 3);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1001', 1);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1201', 3);
DeleteFileMask('C:\Documents and Settings\Лена_ПК\Application Data\KYL', '*.*', true);
DeleteDirectory('C:\Documents and Settings\Лена_ПК\Application Data\KYL');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

 

 

Пофиксите в HijackThis следующие строчки.

R3 - URLSearchHook: (no name) -  - (no file)

 

 

>> Разрешен автозапуск с HDD

>> Разрешен автозапуск с сетевых дисков

>> Разрешен автозапуск со сменных носителей

 

Это серьезная уязвимость для вашей системы, поэтому желательно отключить автозапуск на этих устройствах. Если решите то,

 

AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить"

 

begin
RegKeyIntParamWrite('HKLM','SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer','NoDriveTypeAutoRun', 221);
RebootWindows(true);
end.

 

 

 

- обновите Java до актуальной версии

- обновите Adobe Reader до актуальной версии

 

 

 

Интересует содержимое данных папок? Вам известно их происхождение?

C:\WINDOWS\Sun

C:\Documents and Settings\Лена_ПК\Application Data\Sun

 

 

Меняйте все важные пароли! У вас был шпион.

 

 

 

Повторите логи по правилам раздела + лог MBAM

Изменено пользователем Tiare
Ссылка на комментарий
Поделиться на другие сайты

Интересует содержимое данных папок? Вам известно их происхождение?

C:\WINDOWS\Sun

C:\Documents and Settings\Лена_ПК\Application Data\Sun

 

ну на мой взгляд это папки джавы!

а как отключить в МБАМ попытку доступа к вредоносному сайту?а то каждые 2 сек выскакивает

virusinfo_syscure.zip

virusinfo_syscheck.zip

hijackthis.log

mbam_log_2011_09_26__21_04_54_.txt

Изменено пользователем guardight
Ссылка на комментарий
Поделиться на другие сайты

Закройте все программы, включая антивирусное программное обеспечение и firewall

 

 

AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить"

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(true);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1804', 1);
RebootWindows(true);
end.

 

 

 

f:\ - это что? съемный носитель?

 

 

а как отключить в МБАМ попытку доступа к вредоносному сайту?а то каждые 2 сек выскакивает

 

скриншоты покажите

 

 

Логи AVZ и MBAM повторите.

 

 

 

P.S. Dr.Web по-прежнему в системе...

Изменено пользователем Tiare
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • tubizzz
      От tubizzz
      Обнаружил что грузится процессор на 70% при запуске. Через процесс Хакер вижу два проводника. Один нормальный а второй как раз и грузит проц. Через доктор веб находит вирус этот, но не может вылечить, через процесс хакер его замораживать только могу. Читал на форуме про это и через прогу видит внедренный процесс
      \Net\9564\TCP\5.188.137.200-80\Device\HarddiskVolume5\Windows\explorer.exe
    • RusLine
      От RusLine
      Здравствуйте помогите чем сможете. Скачал с nnmclub total commander попользовался а утром зашифровало все фото файлы важные. Подскажите что делать ?
        



    • Шаманов_Артём
      От Шаманов_Артём
      Доброго дня. Поймали данный шедевр на компы, подскажите пожалуйста, какие действия предпринимать, куда бежать, куда писать?
       
      Сообщение от модератора thyrex Перенесено из данной темы
    • Poiluyf
      От Poiluyf
      Доброе утро вчера скачал обход для дискорда и цепанул эту заразу. Причём один комп вроде не заразился а вот ноутбуку досталось. Файл dwm.exe. 
      отчет.txt
      Нашёл файл удалить не возможно грузит процессор.
    • unfamous1337
      От unfamous1337
      Сегодня решил запустить пк и поиграть в доту и увидел что фпс просто ужасный хотя пк более менее для нее подходящий 
      Гуглил и нашел в пользователях имя John или как то так не помню Удалил его 
      Файла hosts нет на сайты зайти не могу с антивирусами а если и могу то файлы не запускаются пробовал приложения скачать по типу AVZ Не запускаются 
      Помогите 
×
×
  • Создать...