Перейти к содержанию

Странная активность svchost.exe (LocalServiceNetworkRestricted)


Рекомендуемые сообщения

Опубликовано

Доброго времени суток!

 

Сегодня заметил, что процесс svchost.exe (LocalServiceNetworkRestricted) обращается к двум файлам lastalive0.dat и lastalive1.dat. Обращение характеризуется записью от 2 до 20 байт/c. При этом дата изменения файлов указанна та, которая была при включении или перезагрузке компьютера. Раньше такого не замечал, поскольку периодически наблюдал в мониторинге за активностью диска.

 

Больше не заметил каких-либо изменений в работе компьютера.

Жесткий диск пока еще не проверял на бэды, но проверка от мая этого года ничего не выявила.

Смарт диска.

Единственное, что вчера сделал, так это выполнил синхронизацию Firefox на андроиде с десктопной версией.

 

Подскажите, пожалуйста, в чем может быть проблема и как это исправить, и проблема ли это вообще?

 

ОС: Windows 7 x64 Ultimate, антивирус: Kaspersky CRYSTAL.

 

 

post-16901-0-17669500-1471952103_thumb.jpg

post-16901-0-43451700-1471952360_thumb.jpg

Опубликовано

Здравствуйте,

Покажите пожалуйста результат следующей команды в командной строке (cmd.exe):
 

reg query "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Reliability"
Опубликовано

Выполнил.

C:\Windows\system32>reg query "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Cur
rentVersion\Reliability"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Reliability
    TimeStampInterval    REG_DWORD    0x1
    LastComputerName    REG_SZ    ALEKSEY-PC
    DirtyShutdown    REG_DWORD    0x1
    DirtyShutdownTime    REG_BINARY    E007050002001F00070032000400AE01
    LastRestoreId    REG_SZ    {6133A2CE-D92D-4031-B200-4B83D88B37C8}
    6005BT    REG_BINARY    BAF67AF31DFDD101
    LastAliveStamp    REG_BINARY    D0BAAD0B

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Reliability\MemoryD
iagnostic
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Reliability\shutdow
n
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Reliability\Srt
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Reliability\UserDef
ined
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Reliability\WinRE
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Reliability\RunHist
ory

C:\Windows\system32>
Опубликовано

Соберите пожалуйста GSI-отчет, закачайте на файловое хранилище (например: google диск, yandex диск и т.п.) и приложите ссылку для скачивания.

  • Согласен 1
Опубликовано

Похоже сохранилась проблема. Все также происходит поочередно запись в файлы до 20-40 байт/c.

 

После загрузки компьютера, примерно спустя 1 минуту svchost.exe (LocalServiceNetworkRestricted) начинает чтение различных файлов на компьютере и не только на диске C, чтение идет со скоростью до 20 мбайт, и продолжается это около 40 секунд. Но такое и до сегодняшнего дня всегда было .  А вот с файлами lastalive0 и 1 впервые.

 

Вчера еще странно Кристал обновлял антивирусные базы, несколько раз запускал обновление, причем один раз, когда была запущенна игра в полноэкранном режиме.

Опубликовано

1) В безопасном режиме с сетевыми настройками также воспроизводиться проблема?

2) Если отключить временно службу журналов, проблема также воспроизводить?
 

Net Stop Eventlog 

P.S. Есть подозрения на повреждение файлов журнала в следующем каталоге:
 

C:\Windows\System32\winevt\Logs
  • Согласен 1
Опубликовано

Загрузился в безопасном режиме с поддержкой сетевых драйверов и все также была активность svchost.exe (LocalServiceNetworkRestricted).

Потом тут же отключил службу журналов и активность svchost,exe пропала.


Пытался отключить службу журналов в обычном режиме, но выдает "ошибка 5, отказано в доступе", хотя учетная запись администратора.

Опубликовано

Потом тут же отключил службу журналов и активность svchost,exe пропала.

Пытался отключить службу журналов в обычном режиме, но выдает "ошибка 5, отказано в доступе", хотя учетная запись администратора.

Сохраните файлы журналов каталога, где нибудь для того чтобы можно было откатить, в случае не предвиденных проблем:

C:\Windows\System32\winevt\Logs

После сохранения, очистите указанный выше каталог и перегрузите ПК, сообщите о проблеме?

Опубликовано

А как правильно и лучше очистить журнал?

 

Приостановите службу Журналов, для этого в командной строке (cmd.exe) выполните:

Net Stop Eventlog
Далее удалите все файлы в следующем каталоге, предварительно сохранив где-нибудь для отката:

 

C:\Windows\System32\winevt\Logs
Перегрузите ПК.
Опубликовано

И очищать ли Журналы приложений и служб?


Не получается остановить эту службу.

Microsoft Windows [Version 6.1.7601]
(c) Корпорация Майкрософт (Microsoft Corp.), 2009. Все права защищены.

C:\Windows\system32>Net Stop Eventlog
Следующие службы являются зависимыми от службы "Журнал событий Windows".
Останов службы "Журнал событий Windows" приведет также к останову этих служб.

   Планировщик заданий

Продолжить операцию? (Y-да/N-нет) [N]: y
Системная ошибка 5.

Отказано в доступе.


C:\Windows\system32>
Опубликовано

И очищать ли Журналы приложений и служб?

нет, со службой журналов манипуляции кроме, как остановка выполнять ничего не нужно.

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • francesca555
      Автор francesca555
      Здравствуйте. Касперски (в тч Kaspersky Virus Removal Tool и еще пару программ использовала) в упор ничего не видит, но мне кажется, что компьютер заражен. Ноутбук намертво завис во время просмотра видео (дело точно не в нем), все пропало и осталась только иконка браузера (весь остальной экран был черный) пришлось перезагружать ноутбук, после этого экран загрузки как-то странно выглядел (как будто расширение неправильно выбрано), запустился вроде более менее нормально, но фон рабочего стола исчез, и вместо него черный экран. Через время перезагрузила еще раз, картинка вернулась на рабочий стол и начало происходить что-то очень странное. Я выделила несколько иконок и под ними пропал фон, при том, что в целом он оставался. Когда я продолжала выделять, фон постепенно пропадал. Я не стала до конца его убирать, но в итоге он сам пропал. При следующей загрузке ситуация повторилась, только наоборот. Рабочий стол загрузился черным, а как начала выделять, начал появляться... Я не исключаю, конечно, что не в вирусе дело, но я никогда такого не видела и в интернете ничего об этом не нашла. Как только открываю диспетчер задач, нагрузка цп падает с 40-75% до 7-15% + появились нетипичные подвисания и ноутбук сильно греется. В диспетчере задач нашла процесс svchost.exe, запущенный от имени пользователя. Если смотреть расположение файла, выдает Windows/System32/svchost.exe.

      Подскажите, пожалуйста, что делать в этой ситуации?
      CollectionLog-2025.01.28-09.19.zip
    • Snak3EyeS92
      Автор Snak3EyeS92
      Некоторое время назад стал наблюдать исходящее сетевое соединение от проводника на мониторе сетевой активности Kaspersky Internet Security. Раньше подобного не замечал. Появляется оно после перезагрузки системы. Проверял внешние IP, на которые идет соединение в Virus Total. Выдавалось вот такое: AS 8075 MICROSOFT-CORP-MSN-AS-BLOCK. К одному из этих IP были комментарии "Malware" и "Bot". Естественно возникли подозрения на вирус или взлом. Проверял компьютер как KIS, так и другими антивирусами, отправлял логи в поддержку Касперского и в соседний форум по помощи с удалением вирусов. В итоге почистил систему от мусора, а подозрений на заражение не было обнаружено. Но проблема остается. Посоветовали обратиться сюда. Остались опасения, что это может быть или глубоко спрятавшийся вирус/шпион/малварь/бот, или следы взлома. Хочу обновиться до Windows 10 с полным удалением данных старой системы, но сперва хочется понять что это вообще за соединение, и чем вызвано такое поведение проводника, если это не вирус. Ну и убедиться, что могу безопасно сохранить некоторые нужные данные на внешние носители или хотя бы в облако перед обновлением системы.
      Ссылка на предыдущую тему:
       
    • velykov
      Автор velykov
      Здравствуйте, возможно ли расшифровать данные предположительно после Trojan.Encoder.37448, судя по всему что-то в размере 1кб дописано в каждый файл, расширения у всех офисных файлов, картинок стали с расширением *.1cxz рядом лежит файл #HowToRecover.txt с содержимым:
       
       
      Есть пример зашифрованных стандартных картинок, например хризантема и в зип архиве пример зашифрованного файла. Иконка у зашифрованного файла в виде черного символа биткойна.

      #HowToRecover.txt t8TcrwidL6.zip
      Addition.txt FRST.txt
    • scaramuccia
      Автор scaramuccia
      В процессах постоянно висит виндовый калькулятор. Пишут, что это нормально, так как другие приложения используют калькулятор для вычисления. Хотя непонятно, зачем им для вычислений нужен калькулятор, сами считать не умеют?
      Смущает, что в свойствах процесса указана неизвестная учетная запись. Что это за запись?

       
      Сообщение от модератора thyrex Перемещено из раздела Компьютерная помощь
    • tw1st3rjk
      Автор tw1st3rjk
      Сегодня зашел в автозагрузку диспетчера задач и увидел странные программы. Не могу понять совсем откуда они взялись. Ничего не отображается, не могу посмотреть расположение. Просто взять и отключить как-то неправильно будет.
×
×
  • Создать...