PDA

Показать полную графическую версию : [решено] Процесс powershell.dll загружает процессор на 50%


Exelum
23-11-2021, 06:31
Здравствуйте. Заметил аномальную нагрузку на CPU. При включении диспетчера задач тут же приходит в норму. Программа Process Explorer показывает powershell.dll загружает процессор на 50%. Путь к нему скрыт и отказано в доступе.

Exelum
23-11-2021, 06:41
TCP/IP в Properties этого powershell.dll
Protocol: TCP
Local Address: desktop-3v5k0im:62898
Remote Address: 172.93.96.62:42360
State: ESTABLISHED

UPD: я заблокировал исходящие и входящие подключения по этому IP через защитник Windows

Sandor
23-11-2021, 09:56
Здравствуйте!

Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО (http://safezone.cc/forum/showthread.php?t=18577).

Выполните скрипт в АВЗ (http://forum.oszone.net/post-1430637-4.html) (Файл - Выполнить скрипт):

begin
DeleteSchedulerTask('Microsoft\Windows\MUI\1856154005');
DeleteSchedulerTask('Microsoft\Windows\Ras\Ras');
RebootWindows(false);
end.


Компьютер перезагрузится.



Файл CheckBrowserLnk.log
из папки
...\AutoLogger\CheckBrowserLnk перетащите на утилиту ClearLNK (http://dragokas.com/tools/ClearLNK.zip).

https://dragokas.com/tools/move.gif

Отчёт о работе в виде файла ClearLNK-<Дата>.log прикрепите к вашему следующему сообщению.


Повторите логи по правилам (http://forum.oszone.net/thread-98169.html). Для повторной диагностики запустите снова Autologger.
Прикрепите свежий CollectionLog.

Exelum
25-11-2021, 21:31
При попытке выполнить скрипт выдает
Ошибка: Undeclared indentifer: 'DeleteSchedulerTask' в позиции 2:21

Sandor
26-11-2021, 09:23
Будьте внимательны, качать утилиту (если не указано) не нужно. Она находится здесь:
D:\Downloads\AutoLogger\AutoLogger\AV\av_z.exe

Exelum
26-11-2021, 20:49
Сделал.

И еще такой момент, время от времени при выключении компьютера он не реагирует на это, затем через несколько минут только начинает это делать (оранжевый экран с надписью) и выключается дольше обычного. Обычно выключение происходит за секунды.

Sandor
27-11-2021, 16:45
Первоначальная проблема должна уже уйти.

Дополнительно:
Скачайте Farbar Recovery Scan Tool (http://www.bleepingcomputer.com/download/farbar-recovery-scan-tool/) (или с зеркала (http://www.geekstogo.com/forum/files/file/435-frst-farbar-recovery-scan-tool/)) и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе.
Когда программа запустится, нажмите Да (Yes) для соглашения с предупреждением.

Нажмите кнопку Сканировать (Scan).
После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве ('http://safezone.cc/threads/17759/').

Exelum
27-11-2021, 18:38
Да, первоначальной проблемы не наблюдается. Спасибо.

Готово.

Sandor
29-11-2021, 09:16
Примите к сведению - после выполнения скрипта (возможно) все открытые вкладки браузеров будут закрыты, произойдет выход из аккаунтов, временные файлы, корзина, история браузеров, куки и кэш будут очищены.

Отключите до перезагрузки антивирус.
Выделите следующий код:
Start::
SystemRestore: On
CreateRestorePoint:
HKLM\SOFTWARE\Policies\Microsoft\Windows Defender: Ограничение <==== ВНИМАНИЕ
HKU\S-1-5-21-2225063255-3928806820-2557189546-1001\...\MountPoints2: {2303bb13-b1a8-11eb-9297-382c4ab3144f} - "J:\HiSuiteDownLoader.exe"
HKU\S-1-5-21-2225063255-3928806820-2557189546-1001\...\MountPoints2: {bce60fb1-aee1-11eb-9292-382c4ab3144f} - "I:\HiSuiteDownLoader.exe"
GroupPolicy\User: Ограничение ? <==== ВНИМАНИЕ
Policies: C:\ProgramData\NTUSER.pol: Ограничение <==== ВНИМАНИЕ
HKLM\SOFTWARE\Policies\Google: Ограничение <==== ВНИМАНИЕ
Hosts:
ExportKey: HKLM\SOFTWARE\Microsoft\Windows Defender\Exclusions
EmptyTemp:
Reboot:
End::

Скопируйте выделенный текст (правой кнопкой - Копировать).
Запустите FRST (FRST64) от имени администратора.
Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.

Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве ('https://safezone.cc/threads/17760/').

Exelum
03-12-2021, 00:04
Готово. К слову, еще до того как выполнил указанные Вами в последнем сообщение действия, замечал аномальную нагрузку процессом насколько запомнил фигурировало Tuner, путь к нему был скрыт. После наведения курсора быстро пропал.

Sandor
03-12-2021, 09:04
замечал аномальную нагрузку »
Это ещё продолжается?

Exelum
04-12-2021, 12:31
Вот этот процесс заметил, что нагружает проц.

Sandor
04-12-2021, 13:22
Нормальный системный процесс. Нагрузка постоянная или временная?

Exelum
04-12-2021, 16:05
Временная, замечал только краткосрочную.

Sandor
04-12-2021, 16:20
Тогда в завершение:
1.
Переименуйте FRST.exe (или FRST64.exe) в uninstall.exe и запустите.
Компьютер перезагрузится.

Остальные утилиты лечения и папки можно просто удалить.

2.
Загрузите SecurityCheck by glax24 & Severnyj (https://safezone.cc/resources/security-check-by-glax24.25/), сохраните утилиту на Рабочем столе и извлеките из архива.
Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7/8/8.1/10)
Если увидите предупреждение от вашего фаервола или SmartScreen относительно программы SecurityCheck, не блокируйте ее работу
Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt
Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
Прикрепите этот файл к своему следующему сообщению.

Exelum
14-12-2021, 00:37
Сделал. Еще до этого замечал высокую нагрузку на ЦПУ 95-100% в игре, когда обычно около 60% было. Диспечер задач показывал несколько Steam Client WebHelper использующих по 5-18% ЦПУ. Ранее подобного не было.

Sandor
14-12-2021, 11:42
---------------------- [ AntiVirusFirewallInstall ] -----------------------
Malwarebytes version 4.4.10.144 v.4.4.10.144 Warning! Download Update (https://www.malwarebytes.com/products/)
--------------------------- [ OtherUtilities ] ----------------------------
Notepad++ (64-bit x64) v.7.6 Warning! Download Update (https://notepad-plus-plus.org/downloads/)
FileZilla Client 3.52.2 v.3.52.2 Warning! Download Update (https://filezilla-project.org/download.php?show_all=1)
------------------------------ [ ArchAndFM ] ------------------------------
7-Zip 18.05 (x64) v.18.05 Warning! Download Update (https://www.7-zip.org/download.html)
Uninstall old version and install new one.
-------------------------- [ IMAndCollaborate ] ---------------------------
Discord v.0.0.309 Warning! Download Update (https://discordapp.com/api/download?platform=win)
Skype, версия 8.68 v.8.68 Warning! Download Update (https://go.skype.com/windows.desktop.download)
--------------------------------- [ P2P ] ---------------------------------
qBittorrent 4.2.5 v.4.2.5 Warning! Download Update (https://www.qbittorrent.org/download.php)
-------------------------------- [ Media ] --------------------------------
VLC media player v.3.0.12 Warning! Download Update (https://www.videolan.org/vlc/download-windows.html)


Читайте Рекомендации после лечения. (http://forum.oszone.net/post-1838507-9.html)

Еще до этого замечал высокую нагрузку »
До лечения или сейчас тоже есть?

Exelum
17-12-2021, 22:35
Монитрю, скажу если возникнет. Спасибо за помощь.




© OSzone.net 2001-2012