Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » svchost и нагрузка на процессор

Ответить
Настройки темы
svchost и нагрузка на процессор

Новый участник


Сообщения: 3
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: rar hijackthis.rar
(2.7 Kb, 2 просмотров)
Доброго времени суток всем читателям.
Внезапно начались проблемы с компьютером, стал притормаживать жутко. Заглянул в диспетчер задач и увидел что процесс svchost.exe загружает прцоессор на 50%, собственно ничему не удивился, ибо вчера искал информацию в интернете, пролистал ужасное количество страничек с всяческой рекламой, всплывающими баннерами и попапами, ну и как я понял, после попыток закрытия всей это поганой рекламы, были ридеректы на порнушные сайты с которых я и подцепил какой-то троян/вирус/и чёрт его знает, что ещё.
Вспомнил, как давненько читал темы на форумах, в том числе и вашем, помню говорилось про некий "monoca32.exe" в автозагрузке. Ну собственно его то я и нашёл, удалить получается только в безопасном режиме с помощью софта типо 7-zip но эта дрянь сама себя восстанавливает после перезагрузки.
Собственно понятия не имею, как с этим бороться, у меня стоит Dr.Web 6.0 постоянно включен и постоянно обновляется, стоит честная лицензия без всякого там пиратсва.
Но к сожаленью он ничего не находит, и молчит как партизан.

Собственно выкладываю логи о которых было написано в правилах. Прошу помочь избавиться от этой дряни и главное, если не трудно обьясните почему антивирус, причём довольно таки хороший, не видит проблему.
PS: Прошу прощения за большой текст, не умею по другому писать.

Отправлено: 15:09, 22-08-2010

 

Аватара для iskander-k

скептик-оптимист


Moderator


Сообщения: 5709
Благодарности: 1113

Профиль | Отправить PM | Цитировать


  1. Отключите интернет и локальную сеть если таковая имеется.
  2. Очистите временные файлы.
    Очистите временные файлы через Пуск - Программы - Стандартные - Служебные - Очистка диска или с помощью ATF Cleaner.
    • Скачайте ATF Cleaner, запустите, поставьте галочку напротив Select All и нажмите Empty Selected.
    • Если вы используете Firefox, нажмите Firefox - Select All - Empty Selected.
    • Нажмите No, если вы хотите оставить ваши сохраненные пароли.
    • Если вы используете Opera, нажмите Opera - Select All - Empty Selected.
    • Нажмите No, если вы хотите оставить ваши сохраненные пароли.
  3. Восстановление системы. Создание новой контрольной точки восстановления и очистка предыдущих.

    • Очистка всех предыдущих точек восстановления: Нажмите Пуск > Программы > Стандартные > Служебные > Очистка диска, выберите системный диск, на вкладке Дополнительно > Восстановление системы нажмите Очистить, нажмите Да для очистки всех точек восстановления, кроме последней.

* Подробнее можно прочитать в этой теме.

HiJackThis. Нужно пофиксить эти строки в HiJackThis. Выставив галочки напротив этих пунктов и нажмите кнопку Fix Checked. Как пофиксить в HijackThis
Код: Выделить весь код
F2 - REG:system.ini: UserInit=c:\windows\system32\userinit.exe,C:\WINDOWS\system32\40e38710.exe,
O2 - BHO: Ask Toolbar BHO - {D4027C7F-154A-4066-A1AD-4243D8127440} - C:\Program Files\Ask.com\GenericAskToolbar.dll
 O3 - Toolbar: Ask Toolbar - {D4027C7F-154A-4066-A1AD-4243D8127440} - C:\Program Files\Ask.com\GenericAskToolbar.dll
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - Startup: monoca32.exe

Скрипт AVZ.
Выполните скрипт AVZ. Меню Файл - Выполнить скрипт, вставляем написаный скрипт - кнопка Запустить, после выполнения компьютер перезагрузится.
Код: Выделить весь код
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('c:\documents and settings\admin\главное меню\программы\автозагрузка\monoca32.exe','');
 QuarantineFile('c:\windows\system32\40e38710.exe','');
 QuarantineFile('C:\WINDOWS\system32\NeroCheck.exe','');
QuarantineFile('C:\Documents and Settings\Admin\Local Settings\Temp\Toolbar.exe','');
DeleteFile('C:\Documents and Settings\Admin\Local Settings\Temp\Toolbar.exe');
 DeleteFile('C:\WINDOWS\system32\NeroCheck.exe');
 DeleteFile('c:\documents and settings\admin\главное меню\программы\автозагрузка\monoca32.exe');
 DeleteFile('c:\windows\system32\40e38710.exe');
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1201', 3);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1001', 1);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1004', 3);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 1);
 RegKeyStrParamWrite('HKLM', 'SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon', 'UserInit', GetEnvironmentVariable('WinDir')+'\system32\userinit.exe,');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
После всех процедур выполните скрипт
Код: Выделить весь код
begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
В результате выполнения скрипта будет сформирован карантин quarantine.zip. Отправьте полученный файл quarantine.zip из папки AVZ через данную форму. В строке "Подробное описание возникшей ситуации:", напишите пароль на архив "virus" (без кавычек), в строке "Электронный адрес:" укажите свой электронный адрес. Результаты ответа, сообщите здесь, в теме.


Обновите АВЗ и сделайте новые логи.

-------
Мягкий и пушистый - если не гладить против шерсти.




Вам помог совет? Нажмите на ссылку Полезное сообщение .

Это сообщение посчитали полезным следующие участники:

Отправлено: 15:39, 22-08-2010 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 3
Благодарности: 0

Профиль | Отправить PM | Цитировать


большое спасибо.
Можете дать совет, как в следующий раз избежать такой ситуации? какой-то дополнительный софт или другой антивирус?
просто я так и не понял, твоян это был, вервь какой-то или самый натуральный вирус.

Отправлено: 16:09, 22-08-2010 | #3


Ветеран


Сообщения: 522
Благодарности: 130

Профиль | Отправить PM | Цитировать


Цитата Evilmolen:
просто я так и не понял, твоян это был, вервь какой-то или самый натуральный вирус. »
почему вы решили что был?? сделайте
Цитата iskander-k:
Обновите АВЗ и сделайте новые логи. »
чтоб мы могли в этом убедиться

-------
танки для настоящих мужчинhttp://tankionline.com#friend=625aed6c5
В благодарность за помощь нажимаем ссылочку "Полезное сообщение" внизу этого самого сообщения (подробнее).

Это сообщение посчитали полезным следующие участники:

Отправлено: 16:49, 22-08-2010 | #4


Аватара для iskander-k

скептик-оптимист


Moderator


Сообщения: 5709
Благодарности: 1113

Профиль | Отправить PM | Цитировать


Обновите АВЗ и сделайте новые логи !

Цитата Evilmolen:
Можете дать совет, как в следующий раз избежать такой ситуации? »
- не работать за компьютером с правами администратора
- не использовать Internet Explorer или отключить в нем ActiveX и настроить безопасность и обновить до Internet Explorer 8 (Если у вас сборка- а по логам скорее всего сборка - возможно некорректная установка Explorer 8)
(рекомендую использовать Firefox c плагином NoScript и AdblockPlus)
Можно использовать и OPERA.

Цитата Evilmolen:
если не трудно обьясните почему антивирус, причём довольно таки хороший, не видит проблему. »
Это надо у разработчиков спрашивать.

-------
Мягкий и пушистый - если не гладить против шерсти.




Вам помог совет? Нажмите на ссылку Полезное сообщение .

Это сообщение посчитали полезным следующие участники:

Отправлено: 16:50, 22-08-2010 | #5


Новый участник


Сообщения: 3
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: rar hijackthis.rar
(2.6 Kb, 2 просмотров)

Новые логи прикрепил.
Сейчас компьютер ведёт себя спокойно, уже 3 перезапуска системы и всё тихо.

Отправлено: 16:54, 22-08-2010 | #6



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » svchost и нагрузка на процессор

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Службы - Svchost грузит процессор на 25% Glareone Лечение систем от вредоносных программ 12 23-04-2010 09:21
100% нагрузка на процессор benwar Хочу все знать 2 20-01-2010 14:24
svchost.exe грузит процессор Стрючок Лечение систем от вредоносных программ 1 10-01-2010 09:44
Разное - Большая нагрузка на процессор maxsis Microsoft Windows 7 1 14-11-2009 16:20
Разное - [решено] нагрузка на процессор nmn Microsoft Windows 2000/XP 7 22-12-2008 00:59




 
Переход