Перейти к содержанию

Странное поведение Norton, высокая активность svchost


Рекомендуемые сообщения

Приветствую! У меня проблема подобного характера. Вобщем у меня svchost тоже нагуржает комп. У меня стоит Norton. После того как я включаю свой ноутбук у меня начинается катавасия. Norton начинает блокировать какието вторжения, приэтом отправлять письма на сервер. В общем работать невозможно, постоянно появляются окна об отправке сообщения на сервер norton. Полазил в диспетчере задач увидел там svchost, а выделение памяти для этого процесса вышло 120 мб, при этом был загружен другой процесс при котором выделение памяти 200мб. Я завершил эти процессы, сообщения перестали появлятся. При пререзагрузке этот процесс заново загуржается и начинается опять отправка сообщения. Просматривая журнал безапасности, там у меня сообщения что блокирована попытка доступа к вашему компьютеру с удаленного IP. Я не уверен но помоему у меня какойто вирус. Сканировал Norton-ом и АВЗ но ничего не нашлось. Что делать подскажите. Кстати я тоже работаю в интернете у меня сайт. Может схватил вместе с какимто файлом.

Изменено пользователем rikaz78
Ссылка на комментарий
Поделиться на другие сайты

rikaz78,создайте отдельную тему этой подкатегории,прикрепите сделанные логи.

Обновите Антивирус,проверьте весь комп,если не помогло,смотрите выше.

Изменено пользователем ROME'D'ROS
Ссылка на комментарий
Поделиться на другие сайты

Вы знаете у меня похоже стало намного хуже, теперь svchost.exe после отключения через диспетчер задач, через минуту он опять загружается. Появилась программа RiKaZ.exe которая постоянно прыгает в диспетчере задач. RiKaZ это мой логин. Вчера вечером проверял систему Нортоном, он обнаружил Backdoor.Trojan, я его удалил, но ничего не изменилось. В данный момент у меня антивирус блокирует какой-то вирус Hacktool.Rootkit и блокирует попытку доступа с разных IP адресов.

 

Нет Каспресперским не проверял, он у меня не установлен.

Если вы имеете ввиду онлаин Касперский, то я сейчас сделаю осмотр.

 

Логи выложу попозже, после того как выполню все пункты с раздела " ЧИТАТЬ ПЕРЕД СОЗДАНИЕМ ТЕМЫ!, Правила оформления запроса"

 

И у меня есть один вопрос, как мне закрыть антивирус нортон, у него нет функции принудительного выключения.

 

 

Вот предварительные логи. Извените пока проверку выполнил только Нортоном и то вчера (вчера ничего не нашел, а сегодня блокирует вирус который я описал выше). После проверки онлаин Касперски, я выложу повторные логи.

 

virusinfo_syscheck.zip

 

virusinfo_syscure.zip

 

hijackthis.log

Изменено пользователем rikaz78
Ссылка на комментарий
Поделиться на другие сайты

Вот предварительные логи. Извените пока проверку выполнил только Нортоном и то вчера (вчера ничего не нашел, а сегодня блокирует вирус который я описал выше). После проверки онлаин Касперски, я выложу повторные логи.
Выполните скрипт в AVZ

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\WINDOWS\system32\digeste.dll','');
QuarantineFile('C:\WINDOWS\system32\winhelp.exe','');
QuarantineFile('C:\WINDOWS\system32\drivers\systemntmi.sys','');
DeleteService('systemntmi');
QuarantineFile('C:\WINDOWS\system32\drivers\port135sik.sys','');
DeleteService('port135sik');
QuarantineFile('C:\WINDOWS\system32\drivers\nicsk32.sys','');
DeleteService('nicsk32');
QuarantineFile('C:\WINDOWS\system32\drivers\netsik.sys','');
DeleteService('netsik');
QuarantineFile('C:\WINDOWS\system32\drivers\ksi32sk.sys','');
DeleteService('ksi32sk');
QuarantineFile('C:\WINDOWS\system32\drivers\i386si.sys','');
DeleteService('i386si');
QuarantineFile('drpamhwdxpuoa.sys','');
DeleteService('drpamhwdxpuoa');
QuarantineFile('C:\WINDOWS\system32\drivers\ati64si.sys','');
DeleteService('ati64si');
QuarantineFile('C:\WINDOWS\system32\drivers\amd64si.sys','');
QuarantineFile('C:\WINDOWS\system32\drivers\acpi32.sys','');
DeleteService('acpi32');
TerminateProcessByName('c:\documents and settings\rikaz\rikaz.exe'); 
QuarantineFile('c:\documents and settings\rikaz\rikaz.exe','');
DeleteFile('c:\documents and settings\rikaz\rikaz.exe');
DeleteFile('C:\WINDOWS\system32\drivers\acpi32.sys');
DeleteFile('C:\WINDOWS\system32\drivers\amd64si.sys');
DeleteFile('C:\WINDOWS\system32\drivers\ati64si.sys');
DeleteFile('drpamhwdxpuoa.sys');
DeleteFile('C:\WINDOWS\system32\drivers\i386si.sys');
DeleteFile('C:\WINDOWS\system32\drivers\ksi32sk.sys');
DeleteFile('C:\WINDOWS\system32\drivers\netsik.sys');
DeleteFile('C:\WINDOWS\system32\drivers\nicsk32.sys');
DeleteFile('C:\WINDOWS\system32\drivers\port135sik.sys');
DeleteFile('C:\WINDOWS\system32\drivers\systemntmi.sys');
DeleteFile('C:\WINDOWS\system32\winhelp.exe');
DeleteFile('C:\WINDOWS\system32\digeste.dll');
BC_ImportDeletedList;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

Компьютер перезагрузится

 

Выполните скрипт в AVZ

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

quarantine.zip из папки AVZ отправьте на newvirus@kaspersky.com, указав в теле письма пароль на архив virus. Полученный ответ сообщите

 

Повторите логи

Ссылка на комментарий
Поделиться на другие сайты

Извените не логи а скрипты. Я сейчас выполню проверку компа и выложу логи.

 

Кстати svchost после перезагрузки не загрузился. СПС.

 

Сделал обзор нортоном обнаружено:

1. tracking cookie - нортон - угрозу удалил антивирус

 

Сделал обзор AVZ:

2. C:\WINDOWS\system32\digeste.dll ЭПС: подозрение на Файл с подозрительным именем (высокая степень вероятности) - avz - Фаил удалил вручную

3. C:\Program Files\Corel\Corel VideoStudio 12\vfx_plug\Clock6.vfx >>> подозрение на Email-Worm.Win32.Kelino.b ( 07663B79 07849DA1 001936F0 00000000 12288) - avz - фаил удалил вручную

4. C:\WINDOWS\$NtServicePackUninstall$\reg01258 >>> подозрение на Trojan-PSW.Win32.OnLineGames.es ( 00032A56 00000000 00130547 00000000 8192) - avz - фаил удалил вручную

5. C:\WINDOWS\$NtServicePackUninstall$\reg01267 >>> подозрение на Trojan-PSW.Win32.OnLineGames.es ( 00032A56 00000000 00130547 00000000 8192) - avz - фаил удалил вручную

 

В диспетчере задач:

6. Приложение rikaz.exe удалил с автозагрузки и удалил из папки

 

Сделал обзор ноутбука антивирусом Avast через сеть (у меня на настольном компе стоит Avast)

7. С:\Documents and Settings\RiKaZ\Local Settings\Application Data\Opera\Opera\profile\cache4\opr054AR Вирус/червь - HTML:Iframe-inf - Аваст - фаил удалил вручную

8. С:\Documents and Settings\RiKaZ\Local Settings\Application Data\Opera\Opera\profile\cache4\opr054AX Вирус/Эксплойт - JS:Pdfka-DD [Expl] - фаил удалил вручную

9. С:\Documents and Settings\RiKaZ\Local Settings\Application Data\Opera\Opera\profile\cache4\opr055U9 Вирус/Эксплойт - JS:Pdfka-DC [Expl] - фаил удалил вручную

10. С:\Documents and Settings\RiKaZ\Local Settings\Application Data\aldea\Aldea.dll - инфекция:win32 - Adwave-gen (adw) - Фаил удалил вручную

11. с:\WINDOWS\system32\drivers\krlrk.sys вирус Win32:Rootkit-gen [Rtk] - удален антивирусом

 

Вот логи

 

virusinfo_syscheck.zip

 

virusinfo_syscure.zip

 

hijackthis.log

Изменено пользователем rikaz78
Ссылка на комментарий
Поделиться на другие сайты

1.AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
DeleteService('ws2_32sik');
QuarantineFile('C:\WINDOWS\system32\drivers\ws2_32sik.sys','');
DeleteFile('C:\WINDOWS\system32\drivers\ws2_32sik.sys');
BC_ImportDeletedList;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится.

 

AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

 

Прислать карантин (файл quarantine.zip из папки AVZ) на адрес newvirus@kaspersky.com В теле письма укажите пароль на архив virus. После того как получите ответ запостите нам.

 

Прислать карантин (файл quarantine.zip из папки AVZ) на адрес dbc22864ba2b.gif В теле письма укажите ссылку на тему.

 

2.Пофиксить в HijackThis следующие строчки

	R3 - URLSearchHook: (no name) - - (no file)

 

Кеш оперы можете вообще почитстить, мало ли там сколько всякой дряни, со временем кеш напонится.

 

Повторите логи.

Ссылка на комментарий
Поделиться на другие сайты

Архив я не отправил, т.к. архив оказалуся пуст.

 

вот повторные логи.

 

virusinfo_syscheck.zip

 

virusinfo_syscure.zip

 

hijackthis.log

 

У меня вопрос. Может мне поменять антивирус. Походу нортон необеспечивает надежной защиты. Я подумываю установить на ноутбуке Аваст. Как вы думаете что лучше выбрать. Буду благодарен за честный и объективный ответ.

Изменено пользователем rikaz78
Ссылка на комментарий
Поделиться на другие сайты

У меня вопрос. Может мне поменять антивирус. Походу нортон необеспечивает надежной защиты. Я подумываю установить на ноутбуке Аваст. Как вы думаете что лучше выбрать. Буду благодарен за честный и объективный ответ.

 

Я никогда не советую антивирус какого-то определённого вендора. Лучше посмотрите различные результаты тестирования в интернете. Потом определитесь с тем какой антивирус будете устанавливать платный или нет, а потом уже с производителем определяйтесь.

 

C:\WINDOWS\system32\Drivers\zmNTMon.sys и C:\WINDOWS\system32\DRIVERS\asc3350p.sys и C:\WINDOWS\system32\DRIVERS\asc3350.sys - проверьте на virustotal.com и выложите ссылку на результат проверки.

 

1.AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\WINDOWS\system32\drivers\krlrk.sys','');
DeleteFile('C:\WINDOWS\system32\drivers\krlrk.sys');
BC_ImportAll;
BC_DeleteSvc('drpamhwdxpuoa');
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится.

 

AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

 

Прислать карантин (файл quarantine.zip из папки AVZ) на адрес dbc22864ba2b.gif В теле письма укажите ссылку на тему.

 

Повторите логи.

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Bercolitt
      Автор Bercolitt
      Если попытаться зайти в свой почтовый ящик mail.yandex через аккаунт с неправильным паролем, форма входа в аккаунт начинает быстро моргаться не реагируя на команды управление. Такое впечатление, что идет подбор пароля в автоматическом режиме. После перезагрузки закладки браузера,  учетная запись  ящика  блокируется.
      Если в приложении Kaspersky Password Manager с одним почтовым сервером связаны несколько учетных записей, то выбрать конкретную учетную запись для переходла не получается. Видишь одну учетную запись, а улетает совсем по другой.
    • Snak3EyeS92
      Автор Snak3EyeS92
      Некоторое время назад стал наблюдать исходящее сетевое соединение от проводника на мониторе сетевой активности Kaspersky Internet Security. Раньше подобного не замечал. Появляется оно после перезагрузки системы. Проверял внешние IP, на которые идет соединение в Virus Total. Выдавалось вот такое: AS 8075 MICROSOFT-CORP-MSN-AS-BLOCK. К одному из этих IP были комментарии "Malware" и "Bot". Естественно возникли подозрения на вирус или взлом. Проверял компьютер как KIS, так и другими антивирусами, отправлял логи в поддержку Касперского и в соседний форум по помощи с удалением вирусов. В итоге почистил систему от мусора, а подозрений на заражение не было обнаружено. Но проблема остается. Посоветовали обратиться сюда. Остались опасения, что это может быть или глубоко спрятавшийся вирус/шпион/малварь/бот, или следы взлома. Хочу обновиться до Windows 10 с полным удалением данных старой системы, но сперва хочется понять что это вообще за соединение, и чем вызвано такое поведение проводника, если это не вирус. Ну и убедиться, что могу безопасно сохранить некоторые нужные данные на внешние носители или хотя бы в облако перед обновлением системы.
      Ссылка на предыдущую тему:
       
    • E.K.
      Автор E.K.
      Всем привет!
       
      Меня периодически и регулярно спрашивают в скольких странах я уже успел побывать. Иногда тот же вопрос задают про города. Посему я решил здесь повесить подробный ответ на этот вопрос.
       
      Конференции, выставки, прочие мероприятия и события, разные дополнительные путешествия - да вы сами знаете, что в моих графиках жизни по сотне+ перелётов за год, десятки городов и разных стран пребывания. Линии перемещения накрывают совершенно разные города и страны. Уже побывал почти (ещё чуть-чуть осталось ) в половине государств мира (по версии ООН). Однако, прежде чем перейти к списку, надо определиться что значит "был или не был".
       
      "Был" означает, что стоял на земле данной страны и совершил там какое-то полезное действие. Например, по минимуму: переночевал, поужинал, прогулялся час-два и фоток красивых сделал. Или же просто кружку пива выпил.
       
      По этой причине, например, в списке нет Белоруссии. Однажды пересакал её на машине, но останавливался только для заправки автомобиля. Не засчитывается --- Начиная с мая-2023 уже есть и засчитывается! Аналогично в список не попадает Гайана: мы там на дозаправку остановились только. Из самолёта в аэропорт вышли - и всё. Никаких особо важных действий засчитано не было. Но при этом Коста-Рика однозначно в списке, несмотря на всего одну проведённую там ночь: приземлились, поселились в ближайшем к аэропорту отеле, в местном казино которого и выпили пива за новую страну пребывания // в казино я не играю, не очень мне эти заведения - но там обязательно должен быть бар!
       
      Правило "кружка/бутылка/банка" пива - важное. Поскольку иногда забег в страну краток и незначителен. Например, на территории Парагвая мы были всего ничего (прогулка по речке Паране на кораблике, экскурсия в деревню местных индейцев), но на кораблике было баночное пиво! Чем я и не преминул воспользоваться, Парагвай = засчитан!
       
      Но "правило пива" совершенно необязательно. Существуют же строго безалкогольные страны (Иран, Саудовская Аравия), а в Ватикане пива обнаружено не было. А в Лихтенштейне просто не захотелось   но потом исправился! Короче, оставим в стороне тему пиво-безалкогольных напитков.
       
      Ещё важный критерий попадания в список: суверенная независимость данного государства в момент посещения. Поскольку политическая карта мира непостоянна, то этот критерий необходим. Например, я не был в независимой Грузии. Вернее, бывал на её территории, в Батуми, примерно в 1981 году, когда она была Грузинской ССР, во времена старого-дряхлого Советского Союза.

      Короче, список "был или не был" весьма зависит от геополитически признанных или оспариваемых границ всего и вся, и лезть в этот салат-оливье мне совершенно не хочется. Это можно считать "дисклеймером".
       
      И по уже устоявшейся традиции, список стран будет следовать их расположению на политической карте мира слева-направо и сверху вниз: Америки, Европа, Ближний восток и Средняя Азия, Африка, Азия, Австралии и Океании.
       
      Итого, в списке на сегодняшний день ровно 100 стран - в ноябре 2022го я начал вторую сотню. Пока в списке 106 107 стран.
       
      Америки и острова:
       
      Канада, США, Мексика, Багамы, Куба, Доминикана, Пуэрто-Рико, Сент-Люсия, Сент Винсент и Гренадины.
      Гватемала, Коста-Рико, Панама, Колумбия, Эквадор, Перу, Боливия, Бразилия, Парагвай, Чили, Аргентина. // Антарктида.. шутка      = 20.
       
      Европы:
       
      // Это больше всего "закрашенный" континент. Здесь у меня практически нет белых пятен, был... да практически везде. Легче перечислить где ещё не был. Этих стран всего шесть пять: Словения, Черногория, Албания, Болгария, Белоруссия, Молдавия. Список "был" подлиннее получается:
       
      Исландия, Ирландия, Великобритания, Франция, Монако, Андорра, Испания, Португалия.
      Норвегия, Швеция, Финляндия, Дания. Бельгия, Нидерланды, Люксембург.
      Германия, Австрия, Швейцария, Лихтенштейн, Италия, Ватикан, Сан Марино, Мальта.
      Польша, Чехия, Словакия, Венгрия, Румыния, Сербия, Босния и Герцеговина, Хорватия, Македония, Греция, Кипр.            
      Литва, Латвия, Эстония, Белоруссия, Украина       = 39.
       
      Кавказ, Средняя Азия, Ближний восток:
       
      Армения, Азербайджан, Казахстан, Киргизия, Узбекистан.
      Турция, Ливан, Израиль, Иордания, Саудовская Аравия, ОАЭ, Оман, Иран    = 13.
       
      Африка:
       
      Марокко, Алжир, Тунис, Египет, Габон, Руанда, Кения, Танзания, Ангола, Намибия, ЮАР, Замбия, Зимбабве, Мадагаскар    = 14.
       
      Азия:
       
      Индия, Шри Ланка, Непал, Мальдивы, Сейшелы, Маврикий.
      Монголия, Япония, Корея, Китай, (Тайвань = геополитически агрессивная тема, пусть вместе с автономными территориями Гонконг и Макао пойдёт в список как одна страна), Вьетнам, Филиппины, Таиланд, Малайзия, Сингапур, Индонезия     = 17
       
      Австралия и далее:
       
      Австралия, Новая Зеландия.                                           
      Фиджи, Vanuatu    = 4.
       
       
      ИТОГО = 107 стран // без учёта России и СССР
       
      UPD2019: +Босния и Герцеговина, Сан-Марино, Руанда, Монголия, Ливан.
      UPD2020: +Намибия, Мадагаскар, Ангола.
      UPD2022: +Египет, Иордания.
      UPD2023: +Белоруссия, Кения.
      UPD2024: +Филиппины, Алжир.
      UPD2025: +Боливия.
    • Bercolitt
      Автор Bercolitt
      В отчете Kaspersky Plus "Мониторинг активности" пропадают строки "Задача остановлена". Когда-то такое уже было, но прошло. 

    • Олег Н
      Автор Олег Н
      Здравствуйте.
      С 26.12.2024 стали появляться странные файлы и папки на рабочем столе. Антивирус угрозы в них не видит. Помогите разобраться, пожалуйста, что это?
       
      Desktop.rar
×
×
  • Создать...