PDA

Показать полную графическую версию : [решено] Загружен ЦП процессом MicrosoftHost.exe


gogids4@vk
04-05-2020, 13:05
Загружен ЦП процессом MicrosoftHost.exe с параметрами "C:\ProgramData\WindowsTask\MicrosoftHost.exe -o stratum+tcp://185.139.69.167:3333 -u CPU_SOFTWARE --donate-level=1 -k -t4". Подскажите как удалить?

gogids4@vk
04-05-2020, 13:19
СБорщик логов был запущен в безопасном режиме, только так смог запустить avz со скриптами

akok
04-05-2020, 15:33
rdp wrapper и ree download manager используете?

C:\ProgramData\Windows\rutserv.exe - удаленное управление сами ставили? Если нет, то после лечения смените все пароли.

Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО (http://safezone.cc/forum/showthread.php?t=18577).

Выполните скрипт в АВЗ из папки Autologger (http://forum.oszone.net/post-1430637-4.html) (Файл - Выполнить скрипт):


begin
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
if not IsWOW64
then
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
end;
SetServiceStart('RManService', 4);
QuarantineFile('C:\Programdata\RealtekHD\taskhostw.exe','');
QuarantineFile('C:\ProgramData\RealtekHD\taskhostw.exe','');
QuarantineFile('C:\ProgramData\Windows\rutserv.exe','');
DeleteFile('C:\ProgramData\Windows\rutserv.exe','64');
DeleteFile('C:\ProgramData\RealtekHD\taskhostw.exe','64');
DeleteSchedulerTask('Microsoft\Windows\Wininet\SystemC');
DeleteService('RManService');
ClearHostsFile;
BC_Activate;
ExecuteSysClean;
ExecuteRepair(6);
ExecuteWizard('SCU', 2, 3, true);
BC_ImportALL;
RebootWindows(true);
end.


Компьютер перезагрузится.

После перезагрузки, выполните такой скрипт:

begin
DeleteFile(GetAVZDirectory+'quarantine.7z');
ExecuteFile(GetAVZDirectory+'7za.exe', 'a -mx9 -pmalware quarantine .\Quarantine\*', 1, 300000, false);
end.

Файл quarantine.zip из папки с распакованной утилитой AVZ отправьте с помощью этой формы (http://dragokas.com/virusnet/) или (если размер архива превышает 10 MB) на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: malware в теле письма..

"Пофиксите" в HijackThis (http://forum.oszone.net/post-1430293-2.html) (некоторые строки могут отсутствовать):

O7 - Taskbar policy: HKCU\..\Policies\Explorer: [DisallowRun] = 1


- Перетащите лог Check_Browsers_LNK.log на утилиту ClearLNK (https://safezone.cc/resources/102/). Отчёт о работе прикрепите.


Повторите логи по правилам (http://forum.oszone.net/thread-98169.html). Для повторной диагностики запустите снова Autologger. В первом диалоговом окне нажмите ОК, удерживая нажатой клавишу Shift. В обычном режиме.

gogids4@vk
04-05-2020, 16:47
Free download manager использую

akok
04-05-2020, 17:58
Хорошо. Ждем повторные логи.

gogids4@vk
04-05-2020, 18:12
Выполнил все шаги, архив карантин был пустой. Остальные файлы прикрепляю

gogids4@vk
04-05-2020, 18:15
Вроде не то выше загрузил

Sandor
04-05-2020, 18:50
Через Панель управления (Параметры) - Удаление программ (Приложения и возможности) - удалите нежелательное ПО:

Driver Booster 7


Дополнительно:
Скачайте Farbar Recovery Scan Tool (http://www.bleepingcomputer.com/download/farbar-recovery-scan-tool/) (или с зеркала (http://www.geekstogo.com/forum/files/file/435-frst-farbar-recovery-scan-tool/)) и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе.
Когда программа запустится, нажмите Yes для соглашения с предупреждением.

Нажмите кнопку Scan.
После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве ('http://safezone.cc/threads/17759/').

gogids4@vk
04-05-2020, 18:57
Удалил Driver Booster 7 через панель и просканировал (с теми параметрами которые стояли по умолчанию)

Sandor
04-05-2020, 19:04
Примите к сведению - после выполнения скрипта все открытые вкладки браузеров будут закрыты, произойдет выход из аккаунтов, временные файлы, куки и кэш будут очищены.

Отключите до перезагрузки антивирус.
Выделите следующий код:
Start::
CreateRestorePoint:
HKLM\...\Run: [Realtek HD Audio] => C:\ProgramData\RealtekHD\taskhostw.exe <==== ATTENTION
HKLM-x32\...\Run: [Realtek HD Audio] => C:\ProgramData\RealtekHD\taskhostw.exe <==== ATTENTION
R3 TermService; %ProgramFiles%\RDP Wrapper\rdpwrap.dll [X] <==== ATTENTION (no ServiceDLL)
CHR StartupUrls: Default -> "hxxp://mypoisk.su/"
C:\ProgramData\RealtekHD\taskhostw.exe
%ProgramFiles%\RDP Wrapper\rdpwrap.dll
2020-05-04 01:20 - 2020-05-04 19:28 - 000000000 __SHD C:\ProgramData\RealtekHD
2020-05-04 01:20 - 2020-05-04 19:28 - 000000000 __SHD C:\ProgramData\WindowsTask
2020-05-04 01:20 - 2020-05-04 01:20 - 000000000 __SHD C:\rdp
2020-05-04 01:20 - 2020-05-04 01:20 - 000000000 __SHD C:\ProgramData\Windows
2020-05-04 01:20 - 2020-05-04 01:20 - 000000000 __SHD C:\ProgramData\Setup
2020-05-04 01:20 - 2020-05-04 01:20 - 000000000 __SHD C:\ProgramData\RunDLL
2020-05-04 01:20 - 2020-05-04 01:20 - 000000000 __SHD C:\ProgramData\Norton
2020-05-04 01:20 - 2020-05-04 01:20 - 000000000 __SHD C:\ProgramData\McAfee
2020-05-04 01:20 - 2020-05-04 01:20 - 000000000 __SHD C:\ProgramData\Kaspersky Lab Setup Files
2020-05-04 01:20 - 2020-05-04 01:20 - 000000000 __SHD C:\ProgramData\Kaspersky Lab
2020-05-04 01:20 - 2020-05-04 01:20 - 000000000 __SHD C:\ProgramData\install
2020-05-04 01:20 - 2020-05-04 01:20 - 000000000 __SHD C:\ProgramData\grizzly
2020-05-04 01:20 - 2020-05-04 01:20 - 000000000 __SHD C:\ProgramData\ESET
2020-05-04 01:20 - 2020-05-04 01:20 - 000000000 __SHD C:\ProgramData\Doctor Web
2020-05-04 01:20 - 2020-05-04 01:20 - 000000000 __SHD C:\ProgramData\AVAST Software
2020-05-04 01:20 - 2020-05-04 01:20 - 000000000 __SHD C:\ProgramData\360safe
2020-05-04 01:20 - 2020-05-04 01:20 - 000000000 __SHD C:\KVRT_Data
2020-05-04 01:20 - 2020-05-04 01:20 - 000000000 __SHD C:\AdwCleaner
2020-05-04 01:20 - 2020-05-04 01:20 - 000000000 ____D C:\ProgramData\MB3Install
2020-05-04 01:20 - 2020-05-04 01:20 - 000000000 ____D C:\ProgramData\Malwarebytes
2020-05-04 01:20 - 2020-05-04 01:20 - 000000000 ____D C:\ProgramData\Indus
2020-05-04 01:20 - 2020-05-04 01:20 - 000000000 ____D C:\ProgramData\Avira
ExportKey: HKLM\SOFTWARE\Microsoft\Windows Defender\Exclusions
EmptyTemp:
Reboot:
End::

Скопируйте выделенный текст (правой кнопкой - Копировать).
Запустите FRST (FRST64) от имени администратора.
Нажмите Fix один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.

Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве ('http://safezone.cc/threads/17760/').

gogids4@vk
04-05-2020, 19:16
Выполнил

Sandor
04-05-2020, 19:19
Фикс достаточно было выполнить один раз. Что с проблемой?

gogids4@vk
04-05-2020, 19:22
проблема исчезла, ЦП больше не грузит! Спасибо!

Sandor
04-05-2020, 19:25
В завершение:
1.
Переименуйте FRST.exe (или FRST64.exe) в uninstall.exe и запустите.
Компьютер перезагрузится.

Остальные утилиты лечения и папки можно просто удалить.

2.
Загрузите SecurityCheck by glax24 & Severnyj (https://safezone.cc/resources/security-check-by-glax24.25/download), сохраните утилиту на Рабочем столе и извлеките из архива.
Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7/8/8.1/10)
Если увидите предупреждение от вашего фаервола или SmartScreen относительно программы SecurityCheck, не блокируйте ее работу
Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt
Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
Прикрепите этот файл к своему следующему сообщению.

gogids4@vk
04-05-2020, 22:34
Отчёт SecurityCheck

Sandor
05-05-2020, 11:34
------------------------------- [ Windows ] -------------------------------
Расширенная поддержка закончилась Внимание! Скачать обновления (https://www.microsoft.com/ru-ru/software-download/windows10)
^Корпоративные версии обновляются установкой с DVD или Flash-носителя соответствующей редакции. На устройстве может отсутствовать возможность получать обновления, если его оборудование несовместимо, на нем нет актуальных драйверов или истек срок его поддержки, предоставляемой поставщиком вычислительной техники (OEM).^
Internet Explorer 11.296.15063.0 Внимание! Скачать обновления (https://www.catalog.update.microsoft.com/Search.aspx?q=KB4550939)
Запрос на повышение прав для администраторов отключен
Запрос на повышение прав для обычных пользователей отключен
^Рекомендуется включить уровень по умолчанию: Win+R ввести UserAccountControlSettings и Enter^
--------------------------- [ OtherUtilities ] ----------------------------
VLC media player v.3.0.8 Внимание! Скачать обновления (https://www.videolan.org/vlc/download-windows.ru.html)


Читайте Рекомендации после лечения. (http://forum.oszone.net/post-1838507-9.html)




© OSzone.net 2001-2012