Перейти к содержанию

Подозрение на маскировку процесса hasplms.exe сканировал avz


Рекомендуемые сообщения

У меня периодически вылетает окно не хватает памяти озу и грузится процессор, хотя ни какие  игры и высоконагруженные процессы не были запущены, антивирус установлен kaspersky endpoint security. 

При сканировании avz  выдал "Подозрение на маскировку процесса hasplms.exe".

CollectionLog-2022.05.08-17.34.zip

Сведения о системе.zip

Изменено пользователем Andreyuser
Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте!

 

Деинсталлируйте более не поддерживаемый Adobe Flash Player 25 ActiveX.

 

Затем:

  • Скачайте AdwCleaner (by Malwarebytes) и сохраните его на Рабочем столе.
  • Запустите его (необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" ("Запустить проверку") и дождитесь окончания сканирования.
  • Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\Logs\AdwCleaner[Sxx].txt (где x - любая цифра).
  • Прикрепите отчет к своему следующему сообщению.

Подробнее читайте в этом руководстве.
 

  • Like (+1) 1
Ссылка на комментарий
Поделиться на другие сайты

Сделал указанные рекомендации. Только сначала когда первый раз запустил от имени администратора adwcleaner эта утилита зависла с ошибкой. Вот лог в журнале событий:

Имя журнала:   Application
Источник:      Application Error
Дата:          10.05.2022 13:38:57
Код события:   1000
Категория задачи:(100)
Уровень:       Ошибка
Ключевые слова:Классический
Пользователь:  Н/Д
Компьютер:     Andreyhomepc
Описание:
Имя сбойного приложения: adwcleaner.exe, версия: 8.3.2.0, отметка времени: 0x623ba5cf
Имя сбойного модуля: KERNELBASE.dll, версия: 6.1.7601.25895, отметка времени 0x62156906
Код исключения: 0xc0000005
Смещение ошибки: 0x00036153
Идентификатор сбойного процесса: 0x1b48
Время запуска сбойного приложения: 0x01d8645a1cb82fc8
Путь сбойного приложения: C:\Users\Andreyhomepc\Desktop\adwcleaner.exe
Путь сбойного модуля: C:\Windows\syswow64\KERNELBASE.dll
Код отчета: 64f08ae3-d04d-11ec-a9ce-94de80dbbf59
Xml события:
<Event xmlns="http://schemas.microsoft.com/win/2004/08/events/event">
  <System>
    <Provider Name="Application Error" />
    <EventID Qualifiers="0">1000</EventID>
    <Level>2</Level>
    <Task>100</Task>
    <Keywords>0x80000000000000</Keywords>
    <TimeCreated SystemTime="2022-05-10T10:38:57.000000000Z" />
    <EventRecordID>171903</EventRecordID>
    <Channel>Application</Channel>
    <Computer>Andreyhomepc</Computer>
    <Security />
  </System>
  <EventData>
    <Data>adwcleaner.exe</Data>
    <Data>8.3.2.0</Data>
    <Data>623ba5cf</Data>
    <Data>KERNELBASE.dll</Data>
    <Data>6.1.7601.25895</Data>
    <Data>62156906</Data>
    <Data>c0000005</Data>
    <Data>00036153</Data>
    <Data>1b48</Data>
    <Data>01d8645a1cb82fc8</Data>
    <Data>C:\Users\Andreyhomepc\Desktop\adwcleaner.exe</Data>
    <Data>C:\Windows\syswow64\KERNELBASE.dll</Data>
    <Data>64f08ae3-d04d-11ec-a9ce-94de80dbbf59</Data>
  </EventData>
</Event>

AdwCleaner[S00].txt

 

Когда делал исследование системы через avz, то в карантин  были отправлены следующие файлы(в архиве virus.zip).  Прикрепил также отчет исследования системы avz_sysinfo.zip

virus.zip avz_sysinfo.zip

Ссылка на комментарий
Поделиться на другие сайты

Вы пользуетесь устаревшей версией AVZ, не нужно.

 

Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе.
Когда программа запустится, нажмите Да для соглашения с предупреждением.

Нажмите кнопку Сканировать (Scan).
После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве.
 

Ссылка на комментарий
Поделиться на другие сайты

Примите к сведению - после выполнения скрипта (возможно) все открытые вкладки браузеров будут закрыты, произойдет выход из аккаунтов, временные файлы, корзина, история браузеров, куки и кэш будут очищены.

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Start::
    SystemRestore: On
    CreateRestorePoint:
    GroupPolicy: Ограничение ? <==== ВНИМАНИЕ
    Policies: C:\ProgramData\NTUSER.pol: Ограничение <==== ВНИМАНИЕ
    Task: {64C18624-C728-48F7-A20E-96B742C50EC3} - \Microsoft\Windows\Setup\gwx\launchtrayprocess -> Нет файла <==== ВНИМАНИЕ
    Task: {72F28C2A-FBF8-49B3-988A-65ED2BEE59A7} - \Microsoft\Windows\Setup\GWXTriggers\refreshgwxconfig-B -> Нет файла <==== ВНИМАНИЕ
    Task: {815C4E0F-0665-4436-8F93-4840C6EB7C81} - \Microsoft\Windows\Setup\gwx\refreshgwxcontent -> Нет файла <==== ВНИМАНИЕ
    Task: {9951A284-E56F-4BBC-9683-CEEFA651C632} - \Microsoft\Windows\Setup\gwx\refreshgwxconfig -> Нет файла <==== ВНИМАНИЕ
    Task: {EFF87BE7-E564-4A31-8AC1-4E524355264B} - \Microsoft\Windows\Setup\gwx\refreshgwxconfigandcontent -> Нет файла <==== ВНИМАНИЕ
    C:\Users\Andreyhomepc\AppData\Local\Google\Chrome\User Data\Profile 1\Extensions\mfhcmdonhekjhfbjmeacdjbhlfgpjabp
    CHR HKLM-x32\...\Chrome\Extension: [mfhcmdonhekjhfbjmeacdjbhlfgpjabp]
    WMI:subscription\__FilterToConsumerBinding->CommandLineEventConsumer.Name=\"BVTConsumer\"",Filter="__EventFilter.Name=\"BVTFilter\"::
    WMI:subscription\__EventFilter->BVTFilter::[Query => SELECT * FROM __InstanceModificationEvent WITHIN 60 WHERE TargetInstance ISA "Win32_Processor" AND TargetInstance.LoadPercentage > 99]
    WMI:subscription\CommandLineEventConsumer->BVTConsumer::[CommandLineTemplate => cscript KernCap.vbs][WorkingDirectory => C:\\tools\\kernrate]
    ExportKey: HKLM\SOFTWARE\Microsoft\Windows Defender\Exclusions
    EmptyTemp:
    Reboot:
    End::

     

  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.


Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

  • Like (+1) 1
Ссылка на комментарий
Поделиться на другие сайты

Скачайте Malwarebytes v.4. Установите и запустите.
(На предложение активации лицензии ответьте "Позже" и "Использовать бесплатную версию").
Запустите Проверку и дождитесь её окончания.
Самостоятельно ничего не помещайте в карантин!!!
Нажмите кнопку "Сохранить результаты - Текстовый файл (*.txt)". Имя сохраняемому файлу дайте любое, например, "scan".
Отчёт прикрепите к сообщению.
Подробнее читайте в руководстве.
 

Ссылка на комментарий
Поделиться на другие сайты

Сделал. Заметил еще в папке Windows/Temp  скрытую папку sdsffdsgdgd11000@!@@@@@@@@$$$%%%^%%^^2-__225555500@@%YY00000

 

Ещё очень часто при  переходе на яндекс появляются предупреждения - с вашего ip адреса поступило слишком много запросов.  

scanmbam.txt

Изменено пользователем Andreyuser
Ссылка на комментарий
Поделиться на другие сайты

Удалять в MBAM ничего не нужно (BitTorrent, как понимаю, ставили самостоятельно).

 

6 минут назад, Andreyuser сказал:

Заметил еще в папке Windows/Temp  скрытую папку

Если бы такая папка появилась в профиле или в корне диска, было бы подозрительно. А во временной папке - не страшно. Можно просто удалить.

 

3 часа назад, Andreyuser сказал:

продолжатеся загрузка памяти на 100%

Загрузите систему в безопасном режиме и проверьте, будет ли подобное.

Результат сообщите.

  • Спасибо (+1) 1
Ссылка на комментарий
Поделиться на другие сайты

Понял, спасибо сейчас попробую в безопасном режиме. 

BitTorrent  установил сам, но если этот торрент клиент  имеет вредоносный код и потенциально опасен, тогда наверное лучше его удалить и поставить другой?

 

Ссылка на комментарий
Поделиться на другие сайты

В безопасном режиме нагрузка на ОЗУ была максимум 20-25%.  

Просканировал sfc /scannow в безопасном режиме - ошибок системных файлов не найдено.

Сейчас загрузка ОЗУ пока 53% - работает браузер chrome и adobe reader.

 Ещё в MBAM при сканировании автоматически заблокировал и удалил BitTorrent - теперь эта программа не запускается. 

 

 

 

Ссылка на комментарий
Поделиться на другие сайты

Если в безопасном режиме проблема не наблюдается, причина кроется в сторонней службе или программе. В этом случае выполните следующие действия.
Пуск - Поиск / Выполнить - msconfig - ОК и перейдите на вкладку Службы. Установите флажок Не отображать службы Microsoft.
Отключите все отображенные службы (имеются в виду только не принадлежащие Microsoft) и перезагрузитесь. Если проблема не появляется, причина в одной из этих служб.

Далее действуйте методом "половинного деления". Включите половину служб и снова перезагрузитесь. Если проблема не появляется, причина в оставшихся отключенных службах. Если проблема воспроизводится, причина во включенных службах - отключите половину из них и снова перезагрузитесь. Действуя таким образом, вы сможете выявить службу, являющуюся причиной проблемы, и определить программу, которой она принадлежит.
Аналогичным образом можно поступить на вкладке Автозагрузка.
Здесь тоже не следует отключать пункты, производителем которых является Microsoft. Отключение программ других производителей может привести к неправильной работе устройств в том случае, если вы отключите их драйверы. Поэтому программы производителей вашего аппаратного обеспечения (например, Intel) лучше не отключать, либо отключать в самую последнюю очередь.

Далее можно порекомендовать лишь обновление программы до последней версии или ее удаление.

Подробнее об этой диагностике читайте здесь.
 

 

7 часов назад, Andreyuser сказал:

MBAM при сканировании автоматически заблокировал и удалил BitTorrent - теперь эта программа не запускается

Если она вам нужна, переустановите.

  • Спасибо (+1) 1
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • FMEKLW
      Автор FMEKLW
      Как-то просто решил зайти в диспетчер задач и посмотреть процессы, и увидел 3 процесса Setup, которые ведут к папке 2xzjMMUGjeobOYtjoc0gOuMKKHC в Temp. Сам просто решил пока ничего не делать, а поискать информации об этой теме. И вот я здесь нашёл обсуждения с помощью по данной теме. Честно не знаю, что мог скачать, из-за чего это появилось: либо игры, либо русификаторы, либо что-то другое. Все скачивал по прямой ссылке, с облаков, с MediaGet и uTorrent. Никаких проблем я особо не увидел, как у других. Т.е. люди писали про проблемы с расширениями в Chrome, коих у себя я не обнаружил, ведь я пользуюсь из браузеров только Яндексом, в котором ничего странного тоже нету.CollectionLog-2025.07.11-23.07.zip
    • Vovkaproshka
      Автор Vovkaproshka
      После установки лоадера впнов появился процесс setup нагружает только оперативку.
      Doctor  web antivirus удаляет три трояна, после сетап пропадает из процессов, после перезагрузки процесс снова появляется, думаю прикрепился к какому-то приложению, через безопасный режим также после удаления и перезагрузки загружается,  находится по пути AppData\Local\Temp\2xzjMMUGjeobOYtjoc0gOuMKKHC
    • Milink
      Автор Milink
      скачал игру с торрента, после чего в браузере Chrome после каждого перезапуска пк начало устанавливаться левое расширение якобы Adblock. Так же в temp появляется папка 2xzjMMUGjeobOYtjoc0gOuMKKHC. Пробовал чистить антивирусами - не помогло.
      Нашел решение, avz скачал, Autologger я так понимаю тоже надо качать: 
      Актуально ли оно?
       
    • sekvoya
      Автор sekvoya
      В браузере появляется расширение AdBlock, которое ломает разметку. При удалении расширения все становится нормально. Однако, после перезапуска ПК, расширение появляется в браузере вновь. Также в папке Temp появляется папка, которую нельзя удалить "2xzjmmugjeoboytjoc0goumkkhc"
      CollectionLog-2025.07.05-18.18.zip
    • searing
      Автор searing
      скачал игру с торрента, после чего в браузере Chrome после каждого перезапуска пк начало устанавливаться левое расширение якобы Adblock, с обфусцированным js кодом. Так же в temp появляется папка 2xzjMMUGjeobOYtjoc0gOuMKKHC. Пробовал чистить антивирусами doctor web cureit и malwarebytes - не помогло. CollectionLog-2025.07.04-05.50.zip
×
×
  • Создать...