Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   [решено] Загружен ЦП. Открыв диспетчер задач, загрузка резко падает. (http://forum.oszone.net/showthread.php?t=348340)

AlOnOs 23-03-2021 08:25 2953685

Загружен ЦП. Открыв диспетчер задач, загрузка резко падает.
 
Здравствуйте. Тут уже была подобная тема.

При работе ноутбука начинает сильно шуметь кулер. Загружается ЦП не сразу после запуска каких-либо программ, а в течении какого-то времени.Но, как только запускаю диспетчер задач , загрузка ЦП падает с 70-100% до 2-10% . Проверял разными антивирусами , также делал проверку при безопасном режиме , ничего не находят. Прикрепил диагностику и лог.

Помогите пожалуйста найти где сидит этот вирус... или майнер...

Sandor 23-03-2021 09:56 2953688

Здравствуйте!

Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.


1. Выполните скрипт в АВЗ (Файл - Выполнить скрипт):

Код:

begin
 ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 ClearQuarantineEx(true);
 QuarantineFile('C:\Program Files (x86)\Google\Chrome\chrome.bat', '');
 QuarantineFile('C:\Program Files (x86)\Internet Explorer\iexplore.bat', '');
 QuarantineFile('C:\Program Files (x86)\Mozilla Firefox\firefox.bat', '');
 QuarantineFile('C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Google Chrome\Gооglе Сhrоmе.lnk', '');
 QuarantineFile('C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Mоzillа Firеfох.lnk', '');
 QuarantineFile('C:\Users\Александр\AppData\Local\Yandex\YandexBrowser\Application\browser.bat', '');
 QuarantineFile('C:\Users\Александр\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Mоzillа Firеfох.lnk', '');
 QuarantineFile('C:\Users\Александр\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Intеrnеt Ехрlоrеr.lnk', '');
 QuarantineFile('C:\Users\Александр\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Punto Switcher.lnk', '');
 QuarantineFile('C:\Users\Александр\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Yandex\Yаndех.lnk', '');
 DeleteFile('C:\Program Files (x86)\Google\Chrome\chrome.bat', '');
 DeleteFile('C:\Program Files (x86)\Internet Explorer\iexplore.bat', '');
 DeleteFile('C:\Program Files (x86)\Mozilla Firefox\firefox.bat', '');
 DeleteFile('C:\Users\Александр\AppData\Local\Yandex\YandexBrowser\Application\browser.bat', '');
ExecuteSysClean;
 ExecuteRepair(9);
 ExecuteWizard('SCU', 2, 3, true);
RebootWindows(true);
end.

Компьютер перезагрузится.

После перезагрузки, выполните такой скрипт:

Код:

begin
 DeleteFile(GetAVZDirectory+'quarantine.7z');
 ExecuteFile(GetAVZDirectory+'7za.exe', 'a -mx9 -pmalware quarantine .\Quarantine\*', 1, 300000, false);
end.

Файл quarantine.7z из папки с распакованной утилитой AVZ отправьте с помощью формы отправки карантина или на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: malware в теле письма.


2. Файл CheckBrowserLnk.log
из папки
Цитата:

...\AutoLogger\CheckBrowserLnk
перетащите на утилиту ClearLNK.



Отчёт о работе в виде файла ClearLNK-<Дата>.log прикрепите к вашему следующему сообщению.


3. Повторите логи по правилам. Для повторной диагностики запустите снова Autologger.
Прикрепите свежий CollectionLog.

AlOnOs 23-03-2021 16:13 2953708

Выполнил все по пунктам.
приложил файлы
.. но только файл quarantine.7z я не смог отправить. Просто у меня на компе есть другой экземпляр AVZ в другой папке, я оттуда запускал AVZ и файл quarantine.7z не появился. оба скрипта запускал на AVZ из своей папки,
к сожалению недопонял сначала что AVZ есть в папке AutoLogger ((
утилита AVZ у меня скачана отсюда https://support.kaspersky.ru/14612#block2

что-то мне переделать?

Sandor 23-03-2021 16:33 2953710

Цитата:

Цитата AlOnOs
на компе есть другой экземпляр AVZ в другой папке, я оттуда запускал AVZ »

Конечно не верно. Мы ведь даём инструкции и их желательно выполнять в точности.

"Пофиксите" в HijackThis:
Код:

O26 - Debugger: HKLM\..\dismHost.exe: [Debugger] = * (file missing)
O26 - Debugger: HKLM\..\EOSNOTIFY.EXE: [Debugger] = * (file missing)
O26 - Debugger: HKLM\..\InstallAgent.exe: [Debugger] = * (file missing)
O26 - Debugger: HKLM\..\MusNotification.exe: [Debugger] = * (file missing)
O26 - Debugger: HKLM\..\MUSNOTIFICATIONUX.EXE: [Debugger] = * (file missing)
O26 - Debugger: HKLM\..\remsh.exe: [Debugger] = * (file missing)
O26 - Debugger: HKLM\..\SIHClient.exe: [Debugger] = * (file missing)
O26 - Debugger: HKLM\..\UpdateAssistant.exe: [Debugger] = * (file missing)
O26 - Debugger: HKLM\..\UPFC.EXE: [Debugger] = * (file missing)
O26 - Debugger: HKLM\..\UsoClient.exe: [Debugger] = * (file missing)
O26 - Debugger: HKLM\..\WaaSMedic.exe: [Debugger] = * (file missing)
O26 - Debugger: HKLM\..\WaasMedicAgent.exe: [Debugger] = * (file missing)
O26 - Debugger: HKLM\..\Windows10Upgrade.exe: [Debugger] = * (file missing)
O26 - Debugger: HKLM\..\WINDOWS10UPGRADERAPP.EXE: [Debugger] = * (file missing)

Затем:
Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе.
Когда программа запустится, нажмите Да для соглашения с предупреждением.

Нажмите кнопку Сканировать (Scan).
После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве.

AlOnOs 24-03-2021 08:16 2953755

Доброе утро!
Все сделал. В этот раз без ошибок, четко по плану.
файл FRST.txt прикрепил, но файла Addition.txt нет в папке, то есть он не создался как я понимаю.

Sandor 24-03-2021 09:22 2953758

Возможно до начала сканирования в разделе "Дополнительное Сканирование" была снята галочка с пункта Addition.txt
Удалите файл FRST.txt, запустите программу, убедитесь, что галочка стоит и нажмите "Сканировать".

AlOnOs 24-03-2021 20:18 2953819

Удалил файл FRST.txt , запустил программу, убедился, что галочка стоит и нажал "Сканировать".
теперь оба файла есть.
..для сведения - мне показалось программа FRST отработала по другому. В первый раз в начале она создавала точку восстановления, потом появилась надпись типа "программа готова к работе" и я нажал сканирование и сканирование прошло довольно быстро. А в этот раз точка восстановления не создавалась, сразу появилось "программа готова к работе" и само сканирование, как мне показалось, шло дольше. - может это ничего не значит, просто написал.
...да, и проблема пока не ушла - Загружен ЦП. Открыв диспетчер задач, загрузка резко падает., Какое-то время все кажется нормально, но потом диспетчер задач самопроизвольно закрывается, после этого процессор снова загружается.

Sandor 25-03-2021 09:28 2953846

Примите к сведению - после выполнения скрипта (возможно) все открытые вкладки браузеров будут закрыты, произойдет выход из аккаунтов, временные файлы, корзина, история браузеров, куки и кэш будут очищены.
  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Код:

    Start::
    SystemRestore: On
    CreateRestorePoint:
    HKLM\SOFTWARE\Policies\Microsoft\Windows Defender: Ограничение <==== ВНИМАНИЕ
    HKU\S-1-5-21-1652166641-4265355984-1551046396-1002\...\MountPoints2: {836c6bae-dbe4-11e6-bf4b-2016d88e0a8e} - "I:\Autoplay.exe" -auto
    HKU\S-1-5-21-1652166641-4265355984-1551046396-1002\...\MountPoints2: {de5a2f05-24a9-11e4-be8c-2016d88e4256} - "F:\AutoRun.exe" {D2D77DC2-8299-11D1-8949-444553540000} 5.2066.1.A14B04 PID_0083 {01D42BF0-ED08-463f-8A28-99EB6FEE962B}
    GroupPolicy-x32: Ограничение ? <==== ВНИМАНИЕ
    GroupPolicy-x32\User: Ограничение ? <==== ВНИМАНИЕ
    Policies: C:\ProgramData\NTUSER.pol: Ограничение <==== ВНИМАНИЕ
    HKLM\SOFTWARE\Policies\Mozilla\Firefox: Ограничение <==== ВНИМАНИЕ
    Task: {E0A4FE5C-FA0F-412C-A5AD-71DA78F4C38C} - System32\Tasks\Driver Booster SkipUAC (Александр) => C:\Program Files (x86)\IObit\Driver Booster\DriverBooster.exe
    C:\Users\Александр\AppData\Local\Google\Chrome\User Data\Default\Extensions\bejnpnkhfgfkcpgikiinojlmdcjimobi
    CHR HKU\S-1-5-21-1652166641-4265355984-1551046396-1002\SOFTWARE\Google\Chrome\Extensions\...\Chrome\Extension: [gojnmemgacliifihcagijaadgpeioooa]
    CHR HKU\S-1-5-21-1652166641-4265355984-1551046396-1002\SOFTWARE\Google\Chrome\Extensions\...\Chrome\Extension: [indjgiebmakhmnaplnlnanodkfiejfjd]
    CHR HKU\S-1-5-21-1652166641-4265355984-1551046396-1002\SOFTWARE\Google\Chrome\Extensions\...\Chrome\Extension: [odijcgafkhpobjlnfdgiacpdenpmbgme]
    CHR HKU\S-1-5-21-1652166641-4265355984-1551046396-1002\SOFTWARE\Google\Chrome\Extensions\...\Chrome\Extension: [phkdcinmmljblpnkohlipaiodlonpinf]
    CHR HKU\S-1-5-21-1652166641-4265355984-1551046396-1002\SOFTWARE\Google\Chrome\Extensions\...\Chrome\Extension: [pmpoaahleccaibbhfjfimigepmfmmbbk]
    CHR HKLM-x32\...\Chrome\Extension: [bejnpnkhfgfkcpgikiinojlmdcjimobi]
    CHR HKLM-x32\...\Chrome\Extension: [daanglpcpkjjlkhcbladppjphglbigam]
    CHR HKLM-x32\...\Chrome\Extension: [efaidnbmnnnibpcajpcglclefindmkaj]
    CHR HKLM-x32\...\Chrome\Extension: [eofcbnmajmjmplflapaojjnihcjkigck]
    CHR HKLM-x32\...\Chrome\Extension: [fcoadmpfijfcmokecmkgolhbaeclfage]
    CHR HKLM-x32\...\Chrome\Extension: [fdjdjkkjoiomafnihnobkinnfjnnlhdg]
    CHR HKLM-x32\...\Chrome\Extension: [hdpgllbnilfcbckbdchjcfgopijgllcm]
    BRA HomePage: Default -> inline.go.mail.ru
    C:\Users\Александр\AppData\Local\BraveSoftware\Brave-Browser\User Data\Default\Extensions\hdpgllbnilfcbckbdchjcfgopijgllcm
    C:\Users\Александр\AppData\Local\BraveSoftware\Brave-Browser\User Data\Default\Extensions\odijcgafkhpobjlnfdgiacpdenpmbgme
    R2 LiveUpdateSvc; C:\Program Files (x86)\IObit\LiveUpdate\LiveUpdate.exe [2909472 2015-07-30] (IObit Information Technology -> IObit)
    AlternateDataStreams: C:\Users\Александр\Documents\f83.mq4:CursorPos [890]
    AlternateDataStreams: C:\Users\Александр\Documents\f83.mq4:LineFlags [898]
    AlternateDataStreams: C:\Users\Александр\Documents\f83_copy.mq4:CursorPos [890]
    AlternateDataStreams: C:\Users\Александр\Documents\f83_copy.mq4:LineFlags [898]
    AlternateDataStreams: C:\Users\Александр\Documents\k74.mq4:CursorPos [890]
    AlternateDataStreams: C:\Users\Александр\Documents\k74.mq4:LineFlags [1010]
    AlternateDataStreams: C:\Users\Александр\Documents\k87.mq4:CursorPos [890]
    AlternateDataStreams: C:\Users\Александр\Documents\k87.mq4:LineFlags [914]
    AlternateDataStreams: C:\Users\Александр\Documents\m60.mq4:CursorPos [890]
    AlternateDataStreams: C:\Users\Александр\Documents\m60.mq4:LineFlags [930]
    AlternateDataStreams: C:\Users\Александр\Documents\myOrderLines_deldel.mq4:CursorPos [890]
    AlternateDataStreams: C:\Users\Александр\Documents\myOrderLines_deldel.mq4:LineFlags [898]
    AlternateDataStreams: C:\Users\Александр\Documents\OsMA_MarGo-09_maket.mq4:CursorPos [890]
    AlternateDataStreams: C:\Users\Александр\Documents\OsMA_MarGo-09_maket.mq4:LineFlags [866]
    FirewallRules: [{76634E1B-49E6-421F-9A17-8FA4E4495170}] => (Allow) C:\Program Files\Common Files\mcafee\mcsvchost\McSvHost.exe (McAfee, Inc. -> McAfee, Inc.)
    FirewallRules: [{B06D54B0-7025-49AD-ACED-E7AE871CB824}] => (Allow) C:\Program Files\Common Files\mcafee\mcsvchost\McSvHost.exe (McAfee, Inc. -> McAfee, Inc.)
    FirewallRules: [{F8712FA7-D507-4CFF-9D1A-86C75AC1FB18}] => (Allow) LPort=2869
    FirewallRules: [{87E4ABC1-25D0-467D-A4E6-AB67CE60098F}] => (Allow) LPort=1900
    FirewallRules: [{40903277-AFE7-4660-868F-AA938949FFC1}] => (Allow) LPort=8317
    EmptyTemp:
    Reboot:
    End::

  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.
Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

AlOnOs 25-03-2021 10:18 2953852

Доброе утро!
инструкции выполнил, файл прикрепил!

.. проблема пока не ушла ((( снова сейчас закрылся диспетчер и загрузился проц..

Sandor 25-03-2021 10:21 2953853

Что сейчас с проблемой?
Если по-прежнему, проверьте наблюдается ли подобное в безопасном режиме. Сообщите результат.

AlOnOs 25-03-2021 10:54 2953857

В обычном режиме проблема осталась. Перезанрузидся сейчас в безопасный.
Минут около 10 , пока проблема не проявляется.
Пишу с телефона.

Sandor 25-03-2021 10:57 2953858

Если в безопасном режиме проблема не наблюдается, причина кроется в сторонней службе или программе. В этом случае выполните следующие действия.
Пуск - Поиск / Выполнить - msconfig - ОК и перейдите на вкладку Службы. Установите флажок Не отображать службы Microsoft.
Отключите все отображенные службы (имеются в виду только не принадлежащие Microsoft) и перезагрузитесь. Если проблема не появляется, причина в одной из этих служб.

Далее действуйте методом "половинного деления". Включите половину служб и снова перезагрузитесь. Если проблема не появляется, причина в оставшихся отключенных службах. Если проблема воспроизводится, причина во включенных службах - отключите половину из них и снова перезагрузитесь. Действуя таким образом, вы сможете выявить службу, являющуюся причиной проблемы, и определить программу, которой она принадлежит.
Аналогичным образом можно поступить на вкладке Автозагрузка.
Здесь тоже не следует отключать пункты, производителем которых является Microsoft. Отключение программ других производителей может привести к неправильной работе устройств в том случае, если вы отключите их драйверы. Поэтому программы производителей вашего аппаратного обеспечения (например, Intel) лучше не отключать, либо отключать в самую последнюю очередь.

Далее можно порекомендовать лишь обновление программы до последней версии или ее удаление.

Подробнее об этой диагностике читайте здесь.

AlOnOs 30-03-2021 12:11 2954311

Добрый день!
Отвечаю не сразу по времени была напряженка.
По сути - Отключил все службы. Перезагрузился.
Эффект "Загружен ЦП. Открыв диспетчер задач, загрузка резко падает" - остался.
проверил снова службы - запустилась две службы связанные с авастом. Остальные отключены.
Еще хочу добавить что в прошлый раз когда мы с Вами делали все процедуры, я все это делал когда у меня был открыт диспетчер задач, а в это время вирус как раз не проявляется.
Может имеет смысл повторить поиск?? - я буду делать все только в момент когда вирус выключит диспетчер задач.

AlOnOs 30-03-2021 12:39 2954312

Добавлю - сейчас ставил запись экрана с момента когда запущен диспетчер и до момента когда он выключится, чтоб записать появление тех процессов которые появляются и затем вырубают диспетчер.
процессы появляются - сначала TG_1.4.16.95 (32 бита) затем TiWorker
Запись есть.

Sandor 30-03-2021 13:19 2954317

Хорошо, проделайте следующее:

Скачайте AutorunsVTchecker. Распакуйте и запустите. Не дожидаясь окончания сканирования,
  1. Скачайте Universal Virus Sniffer (uVS)
  2. Извлеките uVS из архива или из zip-папки. Откройте папку с UVS и запустите файл start.exe. В открывшимся окне выберите пункт "Запустить под текущим пользователем".
  3. Выберите меню "Файл" => "Сохранить полный образ автозапуска". Программа предложит вам указать место сохранения лога в формате "имя_компьютера_дата_сканирования". Лог необходимо сохранить на рабочем столе.
    !!!Внимание. Если у вас установлены архиваторы WinRAR или 7-Zip, то uVS в автоматическом режиме упакует лог в архив, иначе это будет необходимо сделать вам вручную.
  4. Дождитесь окончания работы программы и прикрепите лог к сообщению в теме.
Подробнее читайте в руководстве Как подготовить лог UVS.

AlOnOs 31-03-2021 14:20 2954438

Добрый день!
Все инструкции выполнил.
Лог после работы Universal Virus Sniffer прикрепляю к сообщению

AlOnOs 01-04-2021 07:50 2954495

Думал что файл вложился, а оказалось закончилось место выделенное на сайте.
прикрепляю здесь.

Sandor 01-04-2021 08:54 2954496

Через Панель управления (Параметры) - Удаление программ (Приложения и возможности) - удалите нежелательное ПО:
Цитата:

MediaGet
uBar
Unity Web Player
Обнови Софт
Далее:
  1. Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.
  2. Откройте папку с распакованной утилитой uVS и запустите файл start.exe. В открывшимся окне выберите пункт "Запустить под текущим пользователем".
  3. Выделите и правой кнопкой мыши скопируйте следующий скрипт в буфер обмена:
    Код:

    ;uVS v4.11.6 [http://dsrt.dyndns.org:8888]
    ;Target OS: NTv6.3
    v400c

    ;---------command-block---------
    delref %SystemDrive%\PROGRAM FILES (X86)\IOBIT\DRIVER BOOSTER\DRIVERBOOSTER.EXE
    delref %SystemDrive%\PROGRAM FILES (X86)\IOBIT\IOBIT UNINSTALLER\IOBITUNINSTALER.EXE
    delref HTTP://RUSEARCHER.COM/SEARCH.PHP?US=SEARCHER&PCID=E3137062-4CC7-49C2-AD4C-C52A02DD821A&PID=9&QUERY={SEARCHTERMS}
    delref HTTP://GO.MAIL.RU/SEARCH?FR=NTG&Q=
    zoo %SystemDrive%\USERS\À€À»ÀµÀªÑÀ°À½À¥Ñ€\APPDATA\ROAMING\MOZILLA\FIREFOX\PROFILES\ABWXCI53.DEFAULT\SEARCHPLUGINS\RUSEARCHER.XML
    delall %SystemDrive%\USERS\À€À»ÀµÀªÑÀ°À½À¥Ñ€\APPDATA\ROAMING\MOZILLA\FIREFOX\PROFILES\ABWXCI53.DEFAULT\SEARCHPLUGINS\RUSEARCHER.XML
    apply

    deltmp
    czoo
    restart

  4. В uVS выберите пункт меню "Скрипт" => "Выполнить скрипт находящийся в буфере обмена..."
  5. Нажмите на кнопку "Выполнить" и дождитесь окончания работы программы. Прошу учесть, что компьютер может быть перезагружен.
Подробнее читайте в этом руководстве.


Затем:
  • Скачайте AdwCleaner (by Malwarebytes) и сохраните его на Рабочем столе.
  • Запустите его (необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" ("Запустить проверку") и дождитесь окончания сканирования.
  • Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\Logs\AdwCleaner[Sxx].txt (где x - любая цифра).
  • Прикрепите отчет к своему следующему сообщению.

Подробнее читайте в этом руководстве.

AlOnOs 02-04-2021 08:04 2954551

Доброе утро!
Сейчас начинаю выполнять инструкции... вопрос возник - а это правильно что в скрипте, который надо выполнить, в 10 и 11 строках присутствуют символы вида "À€À»ÀµÀªÑÀ°À½À¥Ñ€"

Sandor 02-04-2021 08:14 2954553

Да, правильно.

AlOnOs 02-04-2021 11:15 2954568

Все выполнил. Файл прикрепил!

Sandor 02-04-2021 11:19 2954569

Предустановленное ПО не трогайте (т.е. не отмечайте галочками), остальное чистим:
  • Запустите повторно (если уже закрыли) AdwCleaner (by Malwarebytes) (программу необходимо запускать через правую кн. мыши от имени администратора).
  • В меню Информационная панель нажмите Запустить проверку.
  • По окончании нажмите кнопку Карантин и дождитесь окончания удаления.
  • Когда удаление будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\Logs\AdwCleaner[Cxx].txt (где x - любая цифра).
  • Прикрепите отчет к своему следующему сообщению.
  • (Обратите внимание - C и S - это разные буквы).
Внимание: Для успешного удаления нужна перезагрузка компьютера!!!

Подробнее читайте в этом руководстве.

AlOnOs 02-04-2021 12:33 2954577

Сделано!

Sandor 02-04-2021 12:40 2954579

AdwCleaner[C01].txt тоже покажите.

Теперь о главной проблеме :)
Вы пишете:
Цитата:

Цитата AlOnOs
Эффект "Загружен ЦП. Открыв диспетчер задач, загрузка резко падает" - остался »

Когда Диспетчер не открыт, вы чем смотрите загрузку?

AlOnOs 02-04-2021 12:50 2954581

О главной проблеме! ))
А вот ничем! Сейчас объясню!
Примерно за неделю или чуть раньше загудел у меня вентилятор в смысле кулер на процессоре. (заказал на али замену но еще не пришел) И когда обычная работа на компе и открыт диспетчер задач гудение не очень шумное, неприятно но можно терпеть.
Что происходит потом. - сначала слышу кулер начинает разгоняться все громче и громче и смотрю диспетчера уже нет ни на экране ни в трее.

AlOnOs 02-04-2021 12:53 2954583

В предыдущем не прикрепил

Sandor 02-04-2021 12:55 2954584

Цитата:

Цитата Sandor
AdwCleaner[C01].txt тоже покажите »

Вот тут не понял:
Цитата:

Цитата AlOnOs
Что происходит потом. - сначала слышу кулер начинает разгоняться все громче и громче и смотрю диспетчера уже нет ни на экране ни в трее. »

"Потом" - это когда? Через некоторое время (какое), при запуске "тяжелых" программ и т.п.? И уточните - Диспетчер задач сам закрывается?

AlOnOs 02-04-2021 13:01 2954585

"Потом" - тут по разному. иногда минут через 5-10 а иногда через полчаса.
Вот именно Диспетчер сам закрывается. Очень часто прямо на глазах. Вот на экране только есть и хоп! Закрылся!

Цитата:

Цитата Sandor
при запуске "тяжелых" программ »

- вот это как раз вряд ли. Скорее наоборот если тяжелые программы то Диспетчер в трее и вроде как все норм. А вот если нетяжелая работа или простой - быстрее убьется Диспетчер

Еще заметил что сейчас, когда жму выполнить msconfig, на вкладке "Общие" выбран "выборочный запуск"
и если жму "обычный запуск" и Ок, то все равно при следующем открытии стоит "выборочный запуск".

Sandor 02-04-2021 13:13 2954593

Удалите старые и соберите новые отчёты FRST.txt и Addition.txt (инструкция в сообщении №4)

AlOnOs 02-04-2021 13:14 2954594

Цитата:

Цитата Sandor
Диспетчер задач сам закрывается »

По началу ставил Процесс Эксплорер, пытался им посмотреть, так он тоже произвольно закрывался вместе с Диспетчером

AlOnOs 02-04-2021 13:41 2954598

Файлы прикрепил

Sandor 02-04-2021 13:49 2954600

Примите к сведению - после выполнения скрипта (возможно) все открытые вкладки браузеров будут закрыты, произойдет выход из аккаунтов, временные файлы, корзина, история браузеров, куки и кэш будут очищены.
  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Код:

    Start::
    SystemRestore: On
    CreateRestorePoint:
    HKLM\SOFTWARE\Policies\Microsoft\Windows Defender: Ограничение <==== ВНИМАНИЕ
    HKU\S-1-5-21-1652166641-4265355984-1551046396-1002\...\MountPoints2: {836c6bae-dbe4-11e6-bf4b-2016d88e0a8e} - "I:\Autoplay.exe" -auto
    HKU\S-1-5-21-1652166641-4265355984-1551046396-1002\...\MountPoints2: {de5a2f05-24a9-11e4-be8c-2016d88e4256} - "F:\AutoRun.exe" {D2D77DC2-8299-11D1-8949-444553540000} 5.2066.1.A14B04 PID_0083 {01D42BF0-ED08-463f-8A28-99EB6FEE962B}
    IFEO\dismHost.exe: [Debugger] *
    IFEO\EOSNOTIFY.EXE: [Debugger] *
    IFEO\InstallAgent.exe: [Debugger] *
    IFEO\MusNotification.exe: [Debugger] *
    IFEO\MUSNOTIFICATIONUX.EXE: [Debugger] *
    IFEO\remsh.exe: [Debugger] *
    IFEO\SIHClient.exe: [Debugger] *
    IFEO\UpdateAssistant.exe: [Debugger] *
    IFEO\UPFC.EXE: [Debugger] *
    IFEO\UsoClient.exe: [Debugger] *
    IFEO\WaaSMedic.exe: [Debugger] *
    IFEO\WaasMedicAgent.exe: [Debugger] *
    IFEO\Windows10Upgrade.exe: [Debugger] *
    IFEO\WINDOWS10UPGRADERAPP.EXE: [Debugger] *
    GroupPolicy-x32: Ограничение ? <==== ВНИМАНИЕ
    GroupPolicy-x32\User: Ограничение ? <==== ВНИМАНИЕ
    Policies: C:\ProgramData\NTUSER.pol: Ограничение <==== ВНИМАНИЕ
    HKLM\SOFTWARE\Policies\Mozilla\Firefox: Ограничение <==== ВНИМАНИЕ
    Task: {E0A4FE5C-FA0F-412C-A5AD-71DA78F4C38C} - \Driver Booster SkipUAC (Александр) -> Нет файла <==== ВНИМАНИЕ
    C:\Users\Александр\AppData\Local\BraveSoftware\Brave-Browser\User Data\Default\Extensions\hdpgllbnilfcbckbdchjcfgopijgllcm
    C:\Users\Александр\AppData\Local\BraveSoftware\Brave-Browser\User Data\Default\Extensions\odijcgafkhpobjlnfdgiacpdenpmbgme
    2021-03-27 13:20 - 2015-07-24 10:51 - 000000000 ____D C:\Users\Александр\AppData\Roaming\ProductData
    2021-03-27 13:20 - 2015-07-24 10:49 - 000000000 ____D C:\Users\Александр\AppData\LocalLow\IObit
    2021-03-27 13:20 - 2015-07-24 10:48 - 000000000 ____D C:\Users\Александр\AppData\Roaming\IObit
    2021-03-27 13:19 - 2017-12-18 17:48 - 000000000 ____D C:\Program Files (x86)\DriverPack Cloud
    2021-03-27 13:19 - 2015-07-24 10:49 - 000000000 ____D C:\ProgramData\IObit
    FirewallRules: [{F8712FA7-D507-4CFF-9D1A-86C75AC1FB18}] => (Allow) LPort=2869
    FirewallRules: [{87E4ABC1-25D0-467D-A4E6-AB67CE60098F}] => (Allow) LPort=1900
    FirewallRules: [{40903277-AFE7-4660-868F-AA938949FFC1}] => (Allow) LPort=8317
    EmptyTemp:
    Reboot:
    End::

  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.
Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

AlOnOs 02-04-2021 17:07 2954614

исправил , прикрепил.

Sandor 03-04-2021 16:30 2954698

Ещё раз покажите новые FRST.txt и Addition.txt и сообщите что с проблемой.

AlOnOs 04-04-2021 09:04 2954732

Доброе утро!
Значит сейчас запустил FRST от администратора предварительно отключил аваст, старые FRST.txt и Addition.txt удалил. Началось сканирование и был еще до этого запущен Диспетчер.
Прошло примерно около минуты закрылись самопроизвольно и одновременно и Диспетчер и FRST. (причем кажется так уже было, но думал может случайность какая)
Сейчас снова запустил FRST, Диспеттчер не открыт. Дожидаюсь окончания сканирования. Файлы прикреплю.

...хм, не совсем так видимо было.... FRST исчез с экрана и из панели задач, естественно я подумал что он закрылся и запустил его снова, но видимо он продолжал работать.
делаю такой вывод потому что по окончании работы FRST выдал табличку об окончании своей работы 2-а раза.

Sandor 05-04-2021 09:01 2954825

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Код:

    Start::
    SystemRestore: On
    CreateRestorePoint:
    (Greatis Software LLC -> Greatis Software, LLC) C:\Windows\F1VPIJD6\SU10Guard.exe
    (IObit Information Technology -> IObit) C:\Program Files (x86)\IObit\LiveUpdate\LiveUpdate.exe
    GroupPolicy-x32\User: Ограничение ? <==== ВНИМАНИЕ
    Policies: C:\ProgramData\NTUSER.pol: Ограничение <==== ВНИМАНИЕ
    HKLM\SOFTWARE\Policies\Mozilla\Firefox: Ограничение <==== ВНИМАНИЕ
    R2 LiveUpdateSvc; C:\Program Files (x86)\IObit\LiveUpdate\LiveUpdate.exe [2909472 2015-07-30] (IObit Information Technology -> IObit)
    R2 SU10Guard; C:\Windows\F1VPIJD6\SU10Guard.exe [72776 2020-05-30] (Greatis Software LLC -> Greatis Software, LLC)
    2021-04-04 09:17 - 2021-04-04 09:17 - 000000000 ____D C:\Users\Александр\AppData\Roaming\ProductData
    2021-04-02 17:44 - 2021-04-02 17:44 - 000000000 ____D C:\ProgramData\IObit
    Folder: C:\WINDOWS\F1VPIJD6
    2021-03-18 12:28 - 2021-04-02 17:57 - 000000000 ____D C:\WINDOWS\F1VPIJD6
    2019-02-11 10:38 - 2019-02-11 10:38 - 000000784 _____ () C:\Users\Александр\AppData\Local\uBar.lnk
    C:\Program Files (x86)\IObit\LiveUpdate\
    Reboot:
    End::

  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.
Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

AlOnOs 05-04-2021 10:24 2954834

Доброе утро!
Сделал и файл прикладываю..

AlOnOs 05-04-2021 11:08 2954839

...проблема осталась (((
вылетает диспетчер и разгоняется вентилятор

Sandor 05-04-2021 11:16 2954842

Скачайте заново Autologger и соберите свежий CollectionLog.zip, а я пока посоветуюсь с коллегами.

AlOnOs 05-04-2021 11:50 2954848

Дважды скачал вновь автоматический сборщик логов, основной и с зеркала. При запуске пишет "пожалуйста скачайте свежую версию автосборщика...
Пробовал запускать из двух разных папок.

Sandor 05-04-2021 12:11 2954853

Пробуйте эту версию.

AlOnOs 05-04-2021 13:02 2954858

Вложений: 1
сделал!

AlOnOs 05-04-2021 13:02 2954859

файл

Sandor 05-04-2021 13:05 2954861

Компьютером пользуетесь только вы? Ещё есть ли другие учётные записи в этой же системе?

Создайте новую учётную запись и проверьте как там будет с описанной проблемой. Результат сообщите.

+
Файл CheckBrowserLnk.log
из папки
Цитата:

...\AutoLogger\CheckBrowserLnk
перетащите на утилиту ClearLNK.



Отчёт о работе в виде файла ClearLNK-<Дата>.log прикрепите к вашему следующему сообщению.

AlOnOs 05-04-2021 13:34 2954863

Вложений: 1
файл прикрепил.
под пругим пользователем пока не вошел.
старые не помню пароль а новую не дает создать, не вижу этого пункта.
попробую еще попозже, пока ухожу с компа часа на 3

AlOnOs 06-04-2021 09:31 2954940

Доброе утро!
Заходил сейчас под другим пользователем - там проблема остается, так же вылетает Диспетчер.

Sandor 06-04-2021 09:39 2954942

Цитата:

Цитата AlOnOs
Заходил сейчас под другим пользователем »

Этот пользователь уже был создан или создали новую учётную запись?

AlOnOs 06-04-2021 10:01 2954945

Создал новую!
В старых не смог зайти. создавал их давно пароли забыл

Sandor 06-04-2021 10:12 2954947

Соберите, пожалуйста, ещё раз лог uVS.

AlOnOs 06-04-2021 10:40 2954956

Вложений: 1
сделал

AlOnOs 06-04-2021 10:51 2954957

добавилось сейчас еще то. что когда я запускаю Диспетчер, появляется стандартное окно "Вы разрешаете программе внести изменения..."
Отвечаю да, запускается Диспетчер.
Сегодня каждый раз так.

Sandor 06-04-2021 11:05 2954962

Временно деинсталлируйте Google Chrome и пока не устанавливайте.
Убедитесь, что удалена папка:
Цитата:

C:\Users\Александр\AppData\Local\Google\Chrome\
Если это не так, удалите её вручную.

Выполните скрипт в UVS.
Код:

;uVS v4.11.6 [http://dsrt.dyndns.org:8888]
;Target OS: NTv6.3
v400c
;---------command-block---------
zoo %SystemRoot%\SYSWOW64\XPSVIEWER\TASKSG\G-1-28-21\TG_1.4.16.95.EXE
delall %SystemRoot%\SYSWOW64\XPSVIEWER\TASKSG\G-1-28-21\TG_1.4.16.95.EXE
delref %SystemDrive%\PROGRAM FILES\COMMON FILES\AV\AVAST! ANTIVIRUS\BACKUP.EXE
delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.30.3\PSMACHINE.DLL
delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.31.5\PSMACHINE.DLL
delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.35.422\PSMACHINE.DLL
delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.29.5\PSMACHINE.DLL
delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.28.13\PSMACHINE.DLL
delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.35.452\PSMACHINE.DLL
delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.34.11\PSMACHINE.DLL
delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.33.3\PSMACHINE.DLL
delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.36.52\PSMACHINE.DLL
delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.33.7\PSMACHINE.DLL
delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.33.17\PSMACHINE.DLL
delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.33.5\PSMACHINE.DLL
delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.29.1\PSMACHINE.DLL
delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.28.15\PSMACHINE.DLL
delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.27.5\PSMACHINE.DLL
delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.32.7\PSMACHINE.DLL
delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.33.23\PSMACHINE.DLL
delref %SystemDrive%\PROGRAM FILES (X86)\AVAST SOFTWARE\BROWSER\UPDATE\1.4.136.333\PSMACHINE.DLL
delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.35.302\PSMACHINE.DLL
delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.34.7\PSMACHINE.DLL
delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.36.32\PSMACHINE.DLL
delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.35.342\PSMACHINE.DLL
delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.35.442\PSMACHINE.DLL
delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.28.1\PSMACHINE.DLL
delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.30.3\PSMACHINE_64.DLL
delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.31.5\PSMACHINE_64.DLL
delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.35.422\PSMACHINE_64.DLL
delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.29.5\PSMACHINE_64.DLL
delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.28.13\PSMACHINE_64.DLL
delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.35.452\PSMACHINE_64.DLL
delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.34.11\PSMACHINE_64.DLL
delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.33.3\PSMACHINE_64.DLL
delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.36.52\PSMACHINE_64.DLL
delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.33.7\PSMACHINE_64.DLL
delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.33.17\PSMACHINE_64.DLL
delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.33.5\PSMACHINE_64.DLL
delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.29.1\PSMACHINE_64.DLL
delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.28.15\PSMACHINE_64.DLL
delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.27.5\PSMACHINE_64.DLL
delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.32.7\PSMACHINE_64.DLL
delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.33.23\PSMACHINE_64.DLL
delref %SystemDrive%\PROGRAM FILES (X86)\AVAST SOFTWARE\BROWSER\UPDATE\1.4.136.333\PSMACHINE_64.DLL
delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.35.302\PSMACHINE_64.DLL
delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.34.7\PSMACHINE_64.DLL
delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.36.32\PSMACHINE_64.DLL
delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.35.342\PSMACHINE_64.DLL
delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.35.442\PSMACHINE_64.DLL
delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.28.1\PSMACHINE_64.DLL
apply

deltmp
czoo
restart

В uVS выберите пункт меню "Скрипт" => "Выполнить скрипт находящийся в буфере обмена..."
Нажмите на кнопку "Выполнить" и дождитесь окончания работы программы. Компьютер может быть перезагружен.

В папке с UVS будет лог выполнения скрипта, текстовый файл с именем из даты и времени выполнения, прикрепите его с своему сообщению.

AlOnOs 06-04-2021 12:04 2954974

Вложений: 1
скрипт выполнил
хром удалил и папку Хром тоже

Sandor 06-04-2021 12:16 2954976

Изменения в поведении Диспетчера есть?

AlOnOs 06-04-2021 13:02 2954985

Пока работает норм. Диспетчер ни разу не вылетел. Работаю в Опере
хотя бы до конца дня буду смотреть....
единственное по прежнему спрашивает доверяю ли запуститься диспетчеру. - проверил сейчас это. (закрыл и снова открыл Диспетчер)

AlOnOs 06-04-2021 13:29 2954993

Ранее я писал сообщ №28
"Еще заметил что сейчас, когда жму выполнить msconfig, на вкладке "Общие" выбран "выборочный запуск"
и если жму "обычный запуск" и Ок, то все равно при следующем открытии стоит "выборочный запуск"."
это осталось
то есть обычного запуска не происходит. как то это можно вернуть ? или новая тема нужна? .. или это не критично? работать так?

Sandor 06-04-2021 14:26 2955003

С этим попробуем разобраться по окончании.
Вы сейчас "находитесь" в новой учетке или в старой?
Если нужен Chrome, скачайте, установите и пока не входите в аккаунт. Последите за Диспетчером и сообщите.

AlOnOs 06-04-2021 16:44 2955015

Сижу в своей учетке. полет нормальный. По ощущению в опере намного меньше грузится комп. Именно Хром кажется особенно не нужен, ..или скачать все же для проверки?

Sandor 06-04-2021 16:48 2955016

Если особо не нужен, то и не надо ставить.
Понаблюдайте ещё некоторое время. Потом вернемся к оставшимся проблемам.

AlOnOs 08-04-2021 08:12 2955194

Доброе утро!
По итогу 2-х дней - все нормально, больше негативный эффект не проявлялся. Хром не ставлю. Спасибо вам вам за помощь!
Цитата:

Цитата AlOnOs
Ранее я писал сообщ №28
"Еще заметил что сейчас, когда жму выполнить msconfig, на вкладке "Общие" выбран "выборочный запуск"
и если жму "обычный запуск" и Ок, то все равно при следующем открытии стоит "выборочный запуск"."
это осталось »

- с этим порешаем?

Sandor 08-04-2021 08:16 2955195

Цитата:

Цитата AlOnOs
если жму "обычный запуск" и Ок »

После этого перегружаете систему?

AlOnOs 09-04-2021 13:12 2955318

Цитата:

Цитата Sandor
После этого перегружаете систему? »

пробовал и перезагружать и не перезагружать. все равно потом там вписан выборочный запуск.
...не сразу увидел что на новой странице есть ваш ответ !

Sandor 09-04-2021 13:48 2955321

  • Выделите следующий код:
    Код:

    Start::
    ExportKey: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\App Paths\
    End::

  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.

AlOnOs 09-04-2021 18:31 2955381

Вложений: 1
фиксЛог прикрепил

Sandor 12-04-2021 09:05 2955548

Обе "проблемы" - и с msconfig и с запуском Диспетчера - связаны с правами. Советую создать тему в системном разделе форума.
Можете там сослаться на эту тему.

AlOnOs 12-04-2021 10:17 2955555

Хорошо, я понял вас! Спасибо за помощь, всего хорошего!


Время: 11:44.

Время: 11:44.
© OSzone.net 2001-