Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   [решено] explorer.exe вылетает с интервалом в 1 час (http://forum.oszone.net/showthread.php?t=342039)

Ciber SLasH 02-09-2019 17:32 2886387

explorer.exe вылетает с интервалом в 1 час
 
Приветствую всех!
Может кто помочь в проблеме?
Не могу разобраться почему explorer.exe вылетает с интервалом в 1 час.
При этом Файерволл регистрирует попытку доступа explorer.exe к 104.31.82.243.
Приходится наблюдать раз в час такую картину (панели задач нету из-за вылетевшего эксплорера):

sfc.exe никаких проблем не нашла.
В системном журнале событий по explorer.exe нет. IP адрес всегда тот же.
Ничего такого не установлено:

На вирусы сканил Dr.Web CireIt с загрузочной флешки - он ничего не нашёл.
Но это явно вирусня.
Как выяснить, где собака зарыта?

akok 02-09-2019 21:19 2886413

http://forum.oszone.net/thread-98169.html

Ciber SLasH 03-09-2019 22:11 2886540

Вложений: 1
Логи собрал.

Sandor 04-09-2019 08:25 2886567

Файлы
Цитата:

D:\Soft\_Settings\System\Loader\Loader_call.bat
D:\Soft\_Settings\System\Loader\Loader_Work.bat
вам известны?

Remote Manipulator System - ставили самостоятельно?

Ciber SLasH 04-09-2019 10:04 2886577

Файлы Loader*.bat - мои, используются для автоматического запуска программ.
RMS - тоже я ставил, для удалённого управления компом.

Sandor 04-09-2019 10:33 2886586

Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в АВЗ (Файл - Выполнить скрипт):

Код:

begin
 ExecuteRepair(1);
 ExecuteRepair(9);
RebootWindows(false);
end.

Компьютер перезагрузится.



Повторите логи по правилам. Для повторной диагностики запустите снова Autologger.
Прикрепите свежий CollectionLog.

Ciber SLasH 04-09-2019 15:07 2886633

Вложений: 1
Готово

Sandor 04-09-2019 15:23 2886638

Скачайте Malwarebytes' Anti-Malware. Установите и запустите.
На вкладке "Проверка" - "Полная проверка" нажмите кнопку "Начать проверку". Дождитесь окончания проверки.
Самостоятельно ничего не удаляйте!!!
Нажмите кнопку "Сохранить результат - Текстовый файл (*.txt)". Имя сохраняемому файлу дайте любое, например, "scan".
Отчёт прикрепите к сообщению.
Подробнее читайте в руководстве.

Ciber SLasH 04-09-2019 15:39 2886639

Вложений: 1
Готово

Sandor 05-09-2019 08:06 2886720

Удалите (поместите в карантин) эти файлы:
Цитата:

Файл: 2
Trojan.Crypt, D:\DESKTOP\_reboot2.lnk, Проигнорировано пользователем, [4118], [88613],1.0.12303
Trojan.Crypt, D:\_REBOOT2.EXE, Проигнорировано пользователем, [4118], [88613],1.0.12303
и сообщите что с проблемой.

Ciber SLasH 05-09-2019 10:52 2886746

Вложений: 1
Да ничего.
Это прога написана мной "reboot" для перезагрузки.
В прицепе оба эти файла и исходник программы. Никаких троянов в них нет.

Sandor 05-09-2019 10:58 2886752

Цитата:

Цитата Ciber SLasH
Это прога написана мной »

Понятно.

Цитата:

Цитата Ciber SLasH
Да ничего »

В смысле - ничего не изменилось?

Проверьте наблюдается ли проблема в безопасном режиме.

Ciber SLasH 17-09-2019 02:06 2888286

Цитата:

Цитата Sandor
В смысле - ничего не изменилось? »

Да.
В безопасном пока нет возможности час бездействовать - это рабочая машина.
Пока решил проблему автозапуском s0m-скрипта:

Скрипт текстом:
Имя файла скрипта: explorer_loader.s0m

1 Установить режим обработки сообщений в ядре скрипта Не обрабатывать N/A
2 Управление выводом отладочных сообщений выключено N/A
3 Переход к метке (условный/безусловный) 1 без условия
4 Метка 0 N/A
5 Запустить программу explorer.exe N/A
6 Вставить задержку 1,0 сек. N/A
7 Найти окно по имени класса и тексту в заголовке окна CabinetWClass Библиотеки
8 Проверить, есть ли окна в списке найденных окон N/A N/A
9 Переход к метке (условный/безусловный) 1 если ЛОЖЬ
10 Послать окну сообщение "Закрыть" N/A N/A
11 Метка 1 N/A
12 Найти окно по имени класса и тексту в заголовке окна Shell_TrayWnd
13 Проверить, есть ли окна в списке найденных окон N/A N/A
14 Вызов подпрограммы (условный/безусловный) 0 если ЛОЖЬ
15 Вставить задержку 1,0 сек. N/A
16 Переход к метке (условный/безусловный) 1 без условия

Параметры скрипта:
Режим предотвращения конфликтов с другими скриптами
Режим "невидимости" для других скриптов
Не показывать окно скрипта
Делать директорию, в которой находится скрипт, текущей
Запускать только одну копию скрипта

Ciber SLasH 11-01-2020 00:27 2904476

До сегодняшнего дня explorer.exe так и вылетал раз в час (и автоматически тут же перезапускался explorer_loader-ом).
Полез я гуглить, почему у меня время от времени создаётся папка "D:\tmp\Autologger" и как от неё избавиться. Ответа не смог найти, зато наткнулся на тему, где упомянули утилиту FileActivityWatch.
Скачал, запустил, повесил мониторить обращение к файлам. Как только наступило время очередного вылета explorer-а и автоматического его перезапуска, полез смотреть логи программы (начал смотреть с конца). И увидел обращение к какому-то файлу, в имени которого было что-то типа sidebar gadget (файл лежал в WinSxS). Тут мне пришла в голову мысль посетить Sidebar рабочего стола и посмотреть есть ли там какие-либо виджеты (я сам ничего не устанавливал из виджетов, но за компом бывает работает ещё 1 человек), хотя на рабочем столе никаких виджетов не просматривалось. Открыл Sidebar, а там пара тройка всякого неподребства (погода, календарь, загрузка CPU, ...) - удалил все виджеты. И чудо таки произошло - больше explorer.exe не вылетает.

Sandor 11-01-2020 09:06 2904494

Цитата:

Цитата Ciber SLasH
время от времени создаётся папка "D:\tmp\Autologger" »

Это всё ещё происходит?

Ciber SLasH 11-01-2020 11:40 2904503

Да. Последний лог был по WhatsApp-у: скрэшился.

Sandor 11-01-2020 11:54 2904505

Выполните скрипт в АВЗ (Файл - Выполнить скрипт):
Код:

var PathAutoLogger : string;
begin
clearlog;
if IsWOW64 then SetupAVZ('X64R=NX');
PathAutoLogger := Copy(GetAVZDirectory, 0, (Length(GetAVZDirectory)-4));
AddToLog('start time ' + FormatDateTime('yyyy.mm.dd-hh:mm:ss', now) +#13#10+ PathAutoLogger);
RegKeyDel('HKLM', 'SOFTWARE\Microsoft\Windows\Windows Error Reporting\LocalDumps');
RegKeyParamDel('HKLM', 'SOFTWARE\Microsoft\Windows\Windows Error Reporting', 'DontShowUI');
SaveLog(PathAutoLogger+'report.log');
 RebootWindows(false);
end.


Ciber SLasH 11-01-2020 13:40 2904518

Выполнил, благодарю!

Sandor 11-01-2020 13:47 2904520

Проверьте уязвимые места:
  • Загрузите SecurityCheck by glax24 & Severnyj, сохраните утилиту на Рабочем столе и извлеките из архива.
  • Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7/8/8.1/10)
  • Если увидите предупреждение от вашего фаервола или SmartScreen относительно программы SecurityCheck, не блокируйте ее работу
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
  • Прикрепите этот файл к своему следующему сообщению.

Ciber SLasH 11-01-2020 14:54 2904528

Вложений: 1
Готово.

Sandor 11-01-2020 16:45 2904547

------------------------------- [ Windows ] -------------------------------
Internet Explorer 10.0.9200.16540 Внимание! Скачать обновления
^Онлайн установка. Последняя версия доступна при включенном обновлении Windows через интернет.^
Контроль учётных записей пользователя отключен
^Рекомендуется включить уровень по умолчанию: Win+R ввести UserAccountControlSettings и Enter^
Автоматическое обновление отключено (-1)
Учетная запись гостя включена. Пароль не установлен.
------------------------------- [ HotFix ] --------------------------------
HotFix KB3177467 Внимание! Скачать обновления
HotFix KB3125574 Внимание! Скачать обновления
HotFix KB4012212 Внимание! Скачать обновления
HotFix KB4499175 Внимание! Скачать обновления
HotFix KB4474419 Внимание! Скачать обновления
HotFix KB4490628 Внимание! Скачать обновления
HotFix KB4512486 Внимание! Скачать обновления
HotFix KB4530734 Внимание! Скачать обновления
--------------------------- [ OtherUtilities ] ----------------------------
Microsoft .NET Framework 4.5 v.4.5.50710 Внимание! Скачать обновления
K-Lite Codec Pack 12.1.5 Full v.12.1.5 Внимание! Скачать обновления

На заметку - Рекомендации после лечения.


Время: 04:07.

Время: 04:07.
© OSzone.net 2001-