Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   [решено] Процесс powershell.dll загружает процессор на 50% (http://forum.oszone.net/showthread.php?t=350122)

Exelum 23-11-2021 06:31 2972855

Процесс powershell.dll загружает процессор на 50%
 
Вложений: 1
Здравствуйте. Заметил аномальную нагрузку на CPU. При включении диспетчера задач тут же приходит в норму. Программа Process Explorer показывает powershell.dll загружает процессор на 50%. Путь к нему скрыт и отказано в доступе.

Exelum 23-11-2021 06:41 2972856

TCP/IP в Properties этого powershell.dll
Protocol: TCP
Local Address: desktop-3v5k0im:62898
Remote Address: 172.93.96.62:42360
State: ESTABLISHED

UPD: я заблокировал исходящие и входящие подключения по этому IP через защитник Windows

Sandor 23-11-2021 09:56 2972867

Здравствуйте!

Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в АВЗ (Файл - Выполнить скрипт):

Код:

begin
 DeleteSchedulerTask('Microsoft\Windows\MUI\1856154005');
 DeleteSchedulerTask('Microsoft\Windows\Ras\Ras');
RebootWindows(false);
end.

Компьютер перезагрузится.



Файл CheckBrowserLnk.log
из папки
Цитата:

...\AutoLogger\CheckBrowserLnk
перетащите на утилиту ClearLNK.



Отчёт о работе в виде файла ClearLNK-<Дата>.log прикрепите к вашему следующему сообщению.


Повторите логи по правилам. Для повторной диагностики запустите снова Autologger.
Прикрепите свежий CollectionLog.

Exelum 25-11-2021 21:31 2973279

При попытке выполнить скрипт выдает
Ошибка: Undeclared indentifer: 'DeleteSchedulerTask' в позиции 2:21

Sandor 26-11-2021 09:23 2973337

Будьте внимательны, качать утилиту (если не указано) не нужно. Она находится здесь:
Цитата:

D:\Downloads\AutoLogger\AutoLogger\AV\av_z.exe

Exelum 26-11-2021 20:49 2973401

Вложений: 2
Сделал.

И еще такой момент, время от времени при выключении компьютера он не реагирует на это, затем через несколько минут только начинает это делать (оранжевый экран с надписью) и выключается дольше обычного. Обычно выключение происходит за секунды.

Sandor 27-11-2021 16:45 2973470

Первоначальная проблема должна уже уйти.

Дополнительно:
Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе.
Когда программа запустится, нажмите Да (Yes) для соглашения с предупреждением.

Нажмите кнопку Сканировать (Scan).
После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве.

Exelum 27-11-2021 18:38 2973496

Вложений: 2
Да, первоначальной проблемы не наблюдается. Спасибо.

Готово.

Sandor 29-11-2021 09:16 2973628

Примите к сведению - после выполнения скрипта (возможно) все открытые вкладки браузеров будут закрыты, произойдет выход из аккаунтов, временные файлы, корзина, история браузеров, куки и кэш будут очищены.
  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Код:

    Start::
    SystemRestore: On
    CreateRestorePoint:
    HKLM\SOFTWARE\Policies\Microsoft\Windows Defender: Ограничение <==== ВНИМАНИЕ
    HKU\S-1-5-21-2225063255-3928806820-2557189546-1001\...\MountPoints2: {2303bb13-b1a8-11eb-9297-382c4ab3144f} - "J:\HiSuiteDownLoader.exe"
    HKU\S-1-5-21-2225063255-3928806820-2557189546-1001\...\MountPoints2: {bce60fb1-aee1-11eb-9292-382c4ab3144f} - "I:\HiSuiteDownLoader.exe"
    GroupPolicy\User: Ограничение ? <==== ВНИМАНИЕ
    Policies: C:\ProgramData\NTUSER.pol: Ограничение <==== ВНИМАНИЕ
    HKLM\SOFTWARE\Policies\Google: Ограничение <==== ВНИМАНИЕ
    Hosts:
    ExportKey: HKLM\SOFTWARE\Microsoft\Windows Defender\Exclusions
    EmptyTemp:
    Reboot:
    End::

  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.
Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

Exelum 03-12-2021 00:04 2974097

Вложений: 1
Готово. К слову, еще до того как выполнил указанные Вами в последнем сообщение действия, замечал аномальную нагрузку процессом насколько запомнил фигурировало Tuner, путь к нему был скрыт. После наведения курсора быстро пропал.

Sandor 03-12-2021 09:04 2974113

Цитата:

Цитата Exelum
замечал аномальную нагрузку »

Это ещё продолжается?

Exelum 04-12-2021 12:31 2974216

Вложений: 1
Вот этот процесс заметил, что нагружает проц.

Sandor 04-12-2021 13:22 2974219

Нормальный системный процесс. Нагрузка постоянная или временная?

Exelum 04-12-2021 16:05 2974230

Временная, замечал только краткосрочную.

Sandor 04-12-2021 16:20 2974233

Тогда в завершение:
1.
Переименуйте FRST.exe (или FRST64.exe) в uninstall.exe и запустите.
Компьютер перезагрузится.

Остальные утилиты лечения и папки можно просто удалить.

2.
  • Загрузите SecurityCheck by glax24 & Severnyj, сохраните утилиту на Рабочем столе и извлеките из архива.
  • Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7/8/8.1/10)
  • Если увидите предупреждение от вашего фаервола или SmartScreen относительно программы SecurityCheck, не блокируйте ее работу
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
  • Прикрепите этот файл к своему следующему сообщению.

Exelum 14-12-2021 00:37 2975053

Вложений: 1
Сделал. Еще до этого замечал высокую нагрузку на ЦПУ 95-100% в игре, когда обычно около 60% было. Диспечер задач показывал несколько Steam Client WebHelper использующих по 5-18% ЦПУ. Ранее подобного не было.

Sandor 14-12-2021 11:42 2975085

---------------------- [ AntiVirusFirewallInstall ] -----------------------
Malwarebytes version 4.4.10.144 v.4.4.10.144 Warning! Download Update
--------------------------- [ OtherUtilities ] ----------------------------
Notepad++ (64-bit x64) v.7.6 Warning! Download Update
FileZilla Client 3.52.2 v.3.52.2 Warning! Download Update
------------------------------ [ ArchAndFM ] ------------------------------
7-Zip 18.05 (x64) v.18.05 Warning! Download Update
Uninstall old version and install new one.
-------------------------- [ IMAndCollaborate ] ---------------------------
Discord v.0.0.309 Warning! Download Update
Skype, версия 8.68 v.8.68 Warning! Download Update
--------------------------------- [ P2P ] ---------------------------------
qBittorrent 4.2.5 v.4.2.5 Warning! Download Update
-------------------------------- [ Media ] --------------------------------
VLC media player v.3.0.12 Warning! Download Update


Читайте Рекомендации после лечения.

Цитата:

Цитата Exelum
Еще до этого замечал высокую нагрузку »

До лечения или сейчас тоже есть?

Exelum 17-12-2021 22:35 2975513

Монитрю, скажу если возникнет. Спасибо за помощь.


Время: 15:52.

Время: 15:52.
© OSzone.net 2001-