Перейти к содержанию

Странная активность svchost.exe (LocalServiceNetworkRestricted)


3kilos

Рекомендуемые сообщения

Доброго времени суток!

 

Сегодня заметил, что процесс svchost.exe (LocalServiceNetworkRestricted) обращается к двум файлам lastalive0.dat и lastalive1.dat. Обращение характеризуется записью от 2 до 20 байт/c. При этом дата изменения файлов указанна та, которая была при включении или перезагрузке компьютера. Раньше такого не замечал, поскольку периодически наблюдал в мониторинге за активностью диска.

 

Больше не заметил каких-либо изменений в работе компьютера.

Жесткий диск пока еще не проверял на бэды, но проверка от мая этого года ничего не выявила.

Смарт диска.

Единственное, что вчера сделал, так это выполнил синхронизацию Firefox на андроиде с десктопной версией.

 

Подскажите, пожалуйста, в чем может быть проблема и как это исправить, и проблема ли это вообще?

 

ОС: Windows 7 x64 Ultimate, антивирус: Kaspersky CRYSTAL.

 

 

post-16901-0-17669500-1471952103_thumb.jpg

post-16901-0-43451700-1471952360_thumb.jpg

Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте,

Покажите пожалуйста результат следующей команды в командной строке (cmd.exe):
 

reg query "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Reliability"
Ссылка на комментарий
Поделиться на другие сайты

Выполнил.

C:\Windows\system32>reg query "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Cur
rentVersion\Reliability"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Reliability
    TimeStampInterval    REG_DWORD    0x1
    LastComputerName    REG_SZ    ALEKSEY-PC
    DirtyShutdown    REG_DWORD    0x1
    DirtyShutdownTime    REG_BINARY    E007050002001F00070032000400AE01
    LastRestoreId    REG_SZ    {6133A2CE-D92D-4031-B200-4B83D88B37C8}
    6005BT    REG_BINARY    BAF67AF31DFDD101
    LastAliveStamp    REG_BINARY    D0BAAD0B

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Reliability\MemoryD
iagnostic
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Reliability\shutdow
n
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Reliability\Srt
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Reliability\UserDef
ined
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Reliability\WinRE
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Reliability\RunHist
ory

C:\Windows\system32>
Ссылка на комментарий
Поделиться на другие сайты

Соберите пожалуйста GSI-отчет, закачайте на файловое хранилище (например: google диск, yandex диск и т.п.) и приложите ссылку для скачивания.

  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

Прямая ссылка на GSI-отчет - http://www.getsysteminfo.com/read.php?file=f8d12f8c1e01fa4ebb9c3862a98c3505

Уточните пожалуйста в режиме чистой загрузки проблема воспроизводиться?

  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

Похоже сохранилась проблема. Все также происходит поочередно запись в файлы до 20-40 байт/c.

 

После загрузки компьютера, примерно спустя 1 минуту svchost.exe (LocalServiceNetworkRestricted) начинает чтение различных файлов на компьютере и не только на диске C, чтение идет со скоростью до 20 мбайт, и продолжается это около 40 секунд. Но такое и до сегодняшнего дня всегда было .  А вот с файлами lastalive0 и 1 впервые.

 

Вчера еще странно Кристал обновлял антивирусные базы, несколько раз запускал обновление, причем один раз, когда была запущенна игра в полноэкранном режиме.

Ссылка на комментарий
Поделиться на другие сайты

1) В безопасном режиме с сетевыми настройками также воспроизводиться проблема?

2) Если отключить временно службу журналов, проблема также воспроизводить?
 

Net Stop Eventlog 

P.S. Есть подозрения на повреждение файлов журнала в следующем каталоге:
 

C:\Windows\System32\winevt\Logs
  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

Загрузился в безопасном режиме с поддержкой сетевых драйверов и все также была активность svchost.exe (LocalServiceNetworkRestricted).

Потом тут же отключил службу журналов и активность svchost,exe пропала.


Пытался отключить службу журналов в обычном режиме, но выдает "ошибка 5, отказано в доступе", хотя учетная запись администратора.

Ссылка на комментарий
Поделиться на другие сайты

Потом тут же отключил службу журналов и активность svchost,exe пропала.

Пытался отключить службу журналов в обычном режиме, но выдает "ошибка 5, отказано в доступе", хотя учетная запись администратора.

Сохраните файлы журналов каталога, где нибудь для того чтобы можно было откатить, в случае не предвиденных проблем:

C:\Windows\System32\winevt\Logs

После сохранения, очистите указанный выше каталог и перегрузите ПК, сообщите о проблеме?

Ссылка на комментарий
Поделиться на другие сайты

А как правильно и лучше очистить журнал?

 

Приостановите службу Журналов, для этого в командной строке (cmd.exe) выполните:

Net Stop Eventlog
Далее удалите все файлы в следующем каталоге, предварительно сохранив где-нибудь для отката:

 

C:\Windows\System32\winevt\Logs
Перегрузите ПК.
Ссылка на комментарий
Поделиться на другие сайты

И очищать ли Журналы приложений и служб?


Не получается остановить эту службу.

Microsoft Windows [Version 6.1.7601]
(c) Корпорация Майкрософт (Microsoft Corp.), 2009. Все права защищены.

C:\Windows\system32>Net Stop Eventlog
Следующие службы являются зависимыми от службы "Журнал событий Windows".
Останов службы "Журнал событий Windows" приведет также к останову этих служб.

   Планировщик заданий

Продолжить операцию? (Y-да/N-нет) [N]: y
Системная ошибка 5.

Отказано в доступе.


C:\Windows\system32>
Ссылка на комментарий
Поделиться на другие сайты

И очищать ли Журналы приложений и служб?

нет, со службой журналов манипуляции кроме, как остановка выполнять ничего не нужно.
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Alexandr_XML
      От Alexandr_XML
      Добрый день. Сегодня с утра запустил полную проверку системы и обнаружил Trojan.Win32.SEPEH.gen и никак не могу удалить. После попытки удаления выбрасывает в BSOD и система перезагружается. Судя по отчёту Касперского, этот вирус заразил более 84 программ.
      CollectionLog-2024.11.12-07.12.zip
    • Serg1619
      От Serg1619
      С утра на сервере все значки стали тектостовыми файлами с расширением abdula.a@aol.com,при открытии фаилой везде открывается блокном с требованием написать им на почту для того чтоб разблокировать.
      Как то можно расшифровать все файлы?или все уже безнадежно?
    • tw1st3rjk
      От tw1st3rjk
      Сегодня зашел в автозагрузку диспетчера задач и увидел странные программы. Не могу понять совсем откуда они взялись. Ничего не отображается, не могу посмотреть расположение. Просто взять и отключить как-то неправильно будет.
    • skufozavr3000
      От skufozavr3000
      установил касперский, присканировал систему, выдает странные сообщения, причем непонятно вообще с чем они связаны, в интернете не нашел вообще никакой информации по тому пути, куда касперский переводит

    • Rgn
      От Rgn
      Добрый день, коллеги!
      Подскажите пожалуйста, как работает функця мониторинг активности пользователей в интернете, в политике включил в графе общие настройки настройки сети( фглаг внедрять трафик скрипт взаимодействия с веб-страницами)  и в графе контроль безопасности, веб- контроль, дополнительные настройки( записывать данные о посещении разрешенных страниц в журнале), данный журнал формируется отчетом или можно просмотреть в  ksc -web  через панель мониторинга ?
×
×
  • Создать...