Перейти к содержанию

Странное поведение Norton, высокая активность svchost


rikaz78

Рекомендуемые сообщения

Приветствую! У меня проблема подобного характера. Вобщем у меня svchost тоже нагуржает комп. У меня стоит Norton. После того как я включаю свой ноутбук у меня начинается катавасия. Norton начинает блокировать какието вторжения, приэтом отправлять письма на сервер. В общем работать невозможно, постоянно появляются окна об отправке сообщения на сервер norton. Полазил в диспетчере задач увидел там svchost, а выделение памяти для этого процесса вышло 120 мб, при этом был загружен другой процесс при котором выделение памяти 200мб. Я завершил эти процессы, сообщения перестали появлятся. При пререзагрузке этот процесс заново загуржается и начинается опять отправка сообщения. Просматривая журнал безапасности, там у меня сообщения что блокирована попытка доступа к вашему компьютеру с удаленного IP. Я не уверен но помоему у меня какойто вирус. Сканировал Norton-ом и АВЗ но ничего не нашлось. Что делать подскажите. Кстати я тоже работаю в интернете у меня сайт. Может схватил вместе с какимто файлом.

Изменено пользователем rikaz78
Ссылка на комментарий
Поделиться на другие сайты

rikaz78,создайте отдельную тему этой подкатегории,прикрепите сделанные логи.

Обновите Антивирус,проверьте весь комп,если не помогло,смотрите выше.

Изменено пользователем ROME'D'ROS
Ссылка на комментарий
Поделиться на другие сайты

Вы знаете у меня похоже стало намного хуже, теперь svchost.exe после отключения через диспетчер задач, через минуту он опять загружается. Появилась программа RiKaZ.exe которая постоянно прыгает в диспетчере задач. RiKaZ это мой логин. Вчера вечером проверял систему Нортоном, он обнаружил Backdoor.Trojan, я его удалил, но ничего не изменилось. В данный момент у меня антивирус блокирует какой-то вирус Hacktool.Rootkit и блокирует попытку доступа с разных IP адресов.

 

Нет Каспресперским не проверял, он у меня не установлен.

Если вы имеете ввиду онлаин Касперский, то я сейчас сделаю осмотр.

 

Логи выложу попозже, после того как выполню все пункты с раздела " ЧИТАТЬ ПЕРЕД СОЗДАНИЕМ ТЕМЫ!, Правила оформления запроса"

 

И у меня есть один вопрос, как мне закрыть антивирус нортон, у него нет функции принудительного выключения.

 

 

Вот предварительные логи. Извените пока проверку выполнил только Нортоном и то вчера (вчера ничего не нашел, а сегодня блокирует вирус который я описал выше). После проверки онлаин Касперски, я выложу повторные логи.

 

virusinfo_syscheck.zip

 

virusinfo_syscure.zip

 

hijackthis.log

Изменено пользователем rikaz78
Ссылка на комментарий
Поделиться на другие сайты

Вот предварительные логи. Извените пока проверку выполнил только Нортоном и то вчера (вчера ничего не нашел, а сегодня блокирует вирус который я описал выше). После проверки онлаин Касперски, я выложу повторные логи.
Выполните скрипт в AVZ

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\WINDOWS\system32\digeste.dll','');
QuarantineFile('C:\WINDOWS\system32\winhelp.exe','');
QuarantineFile('C:\WINDOWS\system32\drivers\systemntmi.sys','');
DeleteService('systemntmi');
QuarantineFile('C:\WINDOWS\system32\drivers\port135sik.sys','');
DeleteService('port135sik');
QuarantineFile('C:\WINDOWS\system32\drivers\nicsk32.sys','');
DeleteService('nicsk32');
QuarantineFile('C:\WINDOWS\system32\drivers\netsik.sys','');
DeleteService('netsik');
QuarantineFile('C:\WINDOWS\system32\drivers\ksi32sk.sys','');
DeleteService('ksi32sk');
QuarantineFile('C:\WINDOWS\system32\drivers\i386si.sys','');
DeleteService('i386si');
QuarantineFile('drpamhwdxpuoa.sys','');
DeleteService('drpamhwdxpuoa');
QuarantineFile('C:\WINDOWS\system32\drivers\ati64si.sys','');
DeleteService('ati64si');
QuarantineFile('C:\WINDOWS\system32\drivers\amd64si.sys','');
QuarantineFile('C:\WINDOWS\system32\drivers\acpi32.sys','');
DeleteService('acpi32');
TerminateProcessByName('c:\documents and settings\rikaz\rikaz.exe'); 
QuarantineFile('c:\documents and settings\rikaz\rikaz.exe','');
DeleteFile('c:\documents and settings\rikaz\rikaz.exe');
DeleteFile('C:\WINDOWS\system32\drivers\acpi32.sys');
DeleteFile('C:\WINDOWS\system32\drivers\amd64si.sys');
DeleteFile('C:\WINDOWS\system32\drivers\ati64si.sys');
DeleteFile('drpamhwdxpuoa.sys');
DeleteFile('C:\WINDOWS\system32\drivers\i386si.sys');
DeleteFile('C:\WINDOWS\system32\drivers\ksi32sk.sys');
DeleteFile('C:\WINDOWS\system32\drivers\netsik.sys');
DeleteFile('C:\WINDOWS\system32\drivers\nicsk32.sys');
DeleteFile('C:\WINDOWS\system32\drivers\port135sik.sys');
DeleteFile('C:\WINDOWS\system32\drivers\systemntmi.sys');
DeleteFile('C:\WINDOWS\system32\winhelp.exe');
DeleteFile('C:\WINDOWS\system32\digeste.dll');
BC_ImportDeletedList;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

Компьютер перезагрузится

 

Выполните скрипт в AVZ

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

quarantine.zip из папки AVZ отправьте на newvirus@kaspersky.com, указав в теле письма пароль на архив virus. Полученный ответ сообщите

 

Повторите логи

Ссылка на комментарий
Поделиться на другие сайты

Извените не логи а скрипты. Я сейчас выполню проверку компа и выложу логи.

 

Кстати svchost после перезагрузки не загрузился. СПС.

 

Сделал обзор нортоном обнаружено:

1. tracking cookie - нортон - угрозу удалил антивирус

 

Сделал обзор AVZ:

2. C:\WINDOWS\system32\digeste.dll ЭПС: подозрение на Файл с подозрительным именем (высокая степень вероятности) - avz - Фаил удалил вручную

3. C:\Program Files\Corel\Corel VideoStudio 12\vfx_plug\Clock6.vfx >>> подозрение на Email-Worm.Win32.Kelino.b ( 07663B79 07849DA1 001936F0 00000000 12288) - avz - фаил удалил вручную

4. C:\WINDOWS\$NtServicePackUninstall$\reg01258 >>> подозрение на Trojan-PSW.Win32.OnLineGames.es ( 00032A56 00000000 00130547 00000000 8192) - avz - фаил удалил вручную

5. C:\WINDOWS\$NtServicePackUninstall$\reg01267 >>> подозрение на Trojan-PSW.Win32.OnLineGames.es ( 00032A56 00000000 00130547 00000000 8192) - avz - фаил удалил вручную

 

В диспетчере задач:

6. Приложение rikaz.exe удалил с автозагрузки и удалил из папки

 

Сделал обзор ноутбука антивирусом Avast через сеть (у меня на настольном компе стоит Avast)

7. С:\Documents and Settings\RiKaZ\Local Settings\Application Data\Opera\Opera\profile\cache4\opr054AR Вирус/червь - HTML:Iframe-inf - Аваст - фаил удалил вручную

8. С:\Documents and Settings\RiKaZ\Local Settings\Application Data\Opera\Opera\profile\cache4\opr054AX Вирус/Эксплойт - JS:Pdfka-DD [Expl] - фаил удалил вручную

9. С:\Documents and Settings\RiKaZ\Local Settings\Application Data\Opera\Opera\profile\cache4\opr055U9 Вирус/Эксплойт - JS:Pdfka-DC [Expl] - фаил удалил вручную

10. С:\Documents and Settings\RiKaZ\Local Settings\Application Data\aldea\Aldea.dll - инфекция:win32 - Adwave-gen (adw) - Фаил удалил вручную

11. с:\WINDOWS\system32\drivers\krlrk.sys вирус Win32:Rootkit-gen [Rtk] - удален антивирусом

 

Вот логи

 

virusinfo_syscheck.zip

 

virusinfo_syscure.zip

 

hijackthis.log

Изменено пользователем rikaz78
Ссылка на комментарий
Поделиться на другие сайты

1.AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
DeleteService('ws2_32sik');
QuarantineFile('C:\WINDOWS\system32\drivers\ws2_32sik.sys','');
DeleteFile('C:\WINDOWS\system32\drivers\ws2_32sik.sys');
BC_ImportDeletedList;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится.

 

AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

 

Прислать карантин (файл quarantine.zip из папки AVZ) на адрес newvirus@kaspersky.com В теле письма укажите пароль на архив virus. После того как получите ответ запостите нам.

 

Прислать карантин (файл quarantine.zip из папки AVZ) на адрес dbc22864ba2b.gif В теле письма укажите ссылку на тему.

 

2.Пофиксить в HijackThis следующие строчки

	R3 - URLSearchHook: (no name) - - (no file)

 

Кеш оперы можете вообще почитстить, мало ли там сколько всякой дряни, со временем кеш напонится.

 

Повторите логи.

Ссылка на комментарий
Поделиться на другие сайты

Архив я не отправил, т.к. архив оказалуся пуст.

 

вот повторные логи.

 

virusinfo_syscheck.zip

 

virusinfo_syscure.zip

 

hijackthis.log

 

У меня вопрос. Может мне поменять антивирус. Походу нортон необеспечивает надежной защиты. Я подумываю установить на ноутбуке Аваст. Как вы думаете что лучше выбрать. Буду благодарен за честный и объективный ответ.

Изменено пользователем rikaz78
Ссылка на комментарий
Поделиться на другие сайты

У меня вопрос. Может мне поменять антивирус. Походу нортон необеспечивает надежной защиты. Я подумываю установить на ноутбуке Аваст. Как вы думаете что лучше выбрать. Буду благодарен за честный и объективный ответ.

 

Я никогда не советую антивирус какого-то определённого вендора. Лучше посмотрите различные результаты тестирования в интернете. Потом определитесь с тем какой антивирус будете устанавливать платный или нет, а потом уже с производителем определяйтесь.

 

C:\WINDOWS\system32\Drivers\zmNTMon.sys и C:\WINDOWS\system32\DRIVERS\asc3350p.sys и C:\WINDOWS\system32\DRIVERS\asc3350.sys - проверьте на virustotal.com и выложите ссылку на результат проверки.

 

1.AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\WINDOWS\system32\drivers\krlrk.sys','');
DeleteFile('C:\WINDOWS\system32\drivers\krlrk.sys');
BC_ImportAll;
BC_DeleteSvc('drpamhwdxpuoa');
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится.

 

AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

 

Прислать карантин (файл quarantine.zip из папки AVZ) на адрес dbc22864ba2b.gif В теле письма укажите ссылку на тему.

 

Повторите логи.

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • burbon
      От burbon
      ссылка на пред. обсуждение 
      Всё было хорошо, пинг был 60-90, но примерно вчера пинг подскочил до 200. При проверке пинга через CMD выдаёт стабильные 50-60 без скачков. При проверке в браузерах на сайтах сначала выдаёт 200 пинг, а потом 50.
      Роутер уже перезагружал, DNS через DNS Jumper ставил и толку нет
    • Олег Н
      От Олег Н
      Здравствуйте.
      С 26.12.2024 стали появляться странные файлы и папки на рабочем столе. Антивирус угрозы в них не видит. Помогите разобраться, пожалуйста, что это?
       
      Desktop.rar
    • Alexandr_XML
      От Alexandr_XML
      Добрый день. Сегодня с утра запустил полную проверку системы и обнаружил Trojan.Win32.SEPEH.gen и никак не могу удалить. После попытки удаления выбрасывает в BSOD и система перезагружается. Судя по отчёту Касперского, этот вирус заразил более 84 программ.
      CollectionLog-2024.11.12-07.12.zip
    • couitatg
      От couitatg
      В субботу, пока я играл в игру, антивирус Касперского проводил сканирование в фоновом режиме. По отчетам, он обнаружил 56 попыток майнинга, а также удалил 351 вирусный объект.
      После этого я решил провести дополнительное сканирование. В результате была выявлена безфайловая угроза и фейковый процесс msedge.exe, который установил TCP-соединение.
      Спустя 20–30 минут попыток устранить угрозу, я заметил, что Windows Defender работает как единственный антивирус в системе, а Касперский будто бы не функционирует. Defender обнаружил троян Njrat в msedge.exe, но не смог его устранить. Более того, в исключениях Windows Defender оказались указаны диск, файл msedge.exe и папка Program Files.
      Позже я обнаружил майнер в поддельных файлах taskmgr.exe, regedit.exe и svchost.exe.
      Самым неприятным оказалось то, что был выявлен руткит (C:\Program Files\DrWeb\drwebnet.sys), хотя антивирус Dr.Web на системе отсутствовал. У руткита была действительная цифровая подпись от Microsoft. Windows Defender смог успешно устранить руткит, но с трояном Njrat так и не справился.
      Затем аналогичная копия руткита обнаружилась в папке антивируса Avast, который тоже не был установлен на системе.
      Наконец, система подверглась попытке шифрования вирусом (предположительно Chaos Ransomware). Мне удалось остановить процесс с помощью утилиты Process Hacker.

      CollectionLog-2024.12.15-13.23.zip
    • Serg1619
      От Serg1619
      С утра на сервере все значки стали тектостовыми файлами с расширением abdula.a@aol.com,при открытии фаилой везде открывается блокном с требованием написать им на почту для того чтоб разблокировать.
      Как то можно расшифровать все файлы?или все уже безнадежно?
×
×
  • Создать...