Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Процесс powershell.exe

Ответить
Настройки темы
[решено] Процесс powershell.exe

Аватара для Ferz

Новый участник


Сообщения: 45
Благодарности: 0


Конфигурация

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: zip CollectionLog-2018.12.13-18.33.zip
(68.3 Kb, 4 просмотров)
Здравствуйте, прошу помощи.
Часто, время от времени запускается процесс "powershell.exe", а бывает и по штук 5 сразу и очень хорошо грузят ЦП, от 10 до 50%.
Прошу помочь вылечить его.

Отправлено: 17:36, 13-12-2018

 

Аватара для akok

Ветеран


Консультант


Сообщения: 763
Благодарности: 201

Профиль | Сайт | Отправить PM | Цитировать


proxyweb - сами устанавливали, если нет деинсталлируйте (https://proxy-web.info). Похоже он и продуцирует нагрузку

Софт от IObit удалите тоже, он лишний


"Пофиксите" в HijackThis (некоторые строки могут отсутствовать):
Код: Выделить весь код
O25 - WMI Event: Windows Events Consumer - Windows Events Filter - Event="__InstanceModificationEvent WITHIN 5600 WHERE TargetInstance ISA 'Win32_PerfFormattedData_PerfOS_System'",  powershell.exe -NoP -NonI -W Hidden -E ..... далее много текста
  • Скачайте AdwCleaner и сохраните его на Рабочем столе.
  • Запустите его через правую кн. мыши от имени администратора, нажмите кнопку "Scan Now" ("Сканировать") и дождитесь окончания сканирования.
  • Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\Logs\AdwCleaner[S00].txt.
  • Прикрепите отчет к своему следующему сообщению.

Подробнее читайте в этом руководстве.

-------


Отправлено: 21:10, 13-12-2018 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для Ferz

Новый участник


Сообщения: 45
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt AdwCleaner[S00].txt
(1.4 Kb, 3 просмотров)

proxy-web устанавливал сам, стоит уже около полугода, в ней уверен.
на счет IObit, думаю в этом дело. Но он был удален с неделю назад. В дериктории D:\Program Files x86\IObit\ пусто.
Далее, в HijackThis нету строки
Код: Выделить весь код
O25 - WMI Event: Windows Events Consumer - Windows Events Filter - Event="__InstanceModificationEvent WITHIN 5600 WHERE TargetInstance ISA 'Win32_PerfFormattedData_PerfOS_System'",  powershell.exe -NoP -NonI -W Hidden -E ..... далее много текста

Отправлено: 21:56, 13-12-2018 | #3


Аватара для Ferz

Новый участник


Сообщения: 45
Благодарности: 0

Профиль | Отправить PM | Цитировать


Проблема осталась.

Бывает, антивирь его не видит и открывается по штук 5-7 exe'шников..

Отправлено: 23:23, 13-12-2018 | #4


Аватара для akok

Ветеран


Консультант


Сообщения: 763
Благодарности: 201

Профиль | Сайт | Отправить PM | Цитировать


  • Запустите повторно AdwCleaner через правую кн. мыши от имени администратора, нажмите кнопку "Scan Now" ("Сканировать"), а по окончании сканирования нажмите кнопку "Clean & Repair" ("Очистить и восстановить") и дождитесь окончания удаления.
  • Когда удаление будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\Logs\AdwCleaner[C00].txt.
  • Прикрепите отчет к своему следующему сообщению
Внимание: Для успешного удаления нужна перезагрузка компьютера!!!.

Подробнее читайте в этом руководстве.



Скачайте AutorunsVTchecker. Распакуйте и запустите. Не дожидаясь окончания сканирования,
  1. Скачайте Universal Virus Sniffer (uVS)
  2. Извлеките uVS из архива или из zip-папки. Откройте папку с UVS и запустите файл start.exe. В открывшимся окне выберите пункт "Запустить под текущим пользователем".
  3. Выберите меню "Файл" => "Сохранить полный образ автозапуска". Программа предложит вам указать место сохранения лога в формате "имя_компьютера_дата_сканирования". Лог необходимо сохранить на рабочем столе.
    !!!Внимание. Если у вас установлены архиваторы WinRAR или 7-Zip, то uVS в автоматическом режиме упакует лог в архив, иначе это будет необходимо сделать вам вручную.
  4. Дождитесь окончания работы программы и прикрепите лог к посту в теме.
    !!! Обратите внимание, что утилиты необходимо запускать от имени Администратора. По умолчанию в Windows XP так и есть. В Windows Vista и Windows 7 администратор понижен в правах по умолчанию, поэтому, не забудьте нажать правой кнопкой на программу, выбрать Запуск от имени Администратора, при необходимости укажите пароль администратора и нажмите "Да".
Подробнее читайте в руководстве Как подготовить лог UVS.

-------


Отправлено: 02:53, 14-12-2018 | #5


Аватара для Ferz

Новый участник


Сообщения: 45
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt AdwCleaner[S01].txt
(1.3 Kb, 0 просмотров)

AdwCleaner ничего не нашел.
uVS крашится, скрин в споилере.
Скрытый текст

Отправлено: 14:46, 14-12-2018 | #6


Аватара для akok

Ветеран


Консультант


Сообщения: 763
Благодарности: 201

Профиль | Сайт | Отправить PM | Цитировать


Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

Нажмите кнопку Scan.
После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве.

-------


Отправлено: 15:07, 14-12-2018 | #7


Аватара для Ferz

Новый участник


Сообщения: 45
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: rar frst.rar
(21.1 Kb, 3 просмотров)

логи
upd: powershell.exe до сих пор остался..

Последний раз редактировалось Ferz, 16-12-2018 в 01:08.


Отправлено: 15:20, 14-12-2018 | #8


Аватара для Sandor

Ветеран


Консультант


Сообщения: 5255
Благодарности: 1319

Профиль | Отправить PM | Цитировать


  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Код: Выделить весь код
    Start::
    CreateRestorePoint:
    HKLM\SOFTWARE\Policies\Microsoft\Windows\IPSec\Policy\Local: [ActivePolicy] SOFTWARE\Policies\Microsoft\Windows\IPSEC\Policy\Local\ipsecPolicy{903c11ab-0b26-4c2f-99f2-e5f6a08845c3} <==== ATTENTION (Restriction - IP)
    CHR HomePage: Default -> hxxp://mail.ru/cnt/10445?gp=mp4
    CHR StartupUrls: Default -> "hxxp://mail.ru/cnt/10445?gp=mp4","hxxps://www.google.com/","hxxps://www.google.com/"
    CHR DefaultSearchURL: Default -> hxxp://lednikperiod.ru/account/payment
    2018-11-30 13:59 - 2018-11-30 15:45 - 000000000 ____D C:\ProgramData\ProductData
    2018-11-30 13:59 - 2018-11-30 13:59 - 000000000 ____D C:\Windows\IObit
    2018-11-30 13:57 - 2018-12-13 22:42 - 000000000 ____D C:\Users\Ferz\AppData\Roaming\IObit
    2018-11-30 13:57 - 2018-11-30 13:58 - 000000000 ____D C:\Users\Ferz\AppData\LocalLow\IObit
    WMI:subscription\__FilterToConsumerBinding->CommandLineEventConsumer.Name=\"Windows Events Consumer\"",Filter="__EventFilter.Name=\"Windows Events Filter\":
    WMI:subscription\__EventFilter->Windows Events Filter:
    WMI:subscription\CommandLineEventConsumer->Windows Events Consumer:
    EmptyTemp:
    Reboot:
    End::
  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Fix один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.
Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.


Соберите свежий CollectionLog Автологером.

-------


Отправлено: 13:27, 17-12-2018 | #9


Аватара для Ferz

Новый участник


Сообщения: 45
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: zip CollectionLog-2018.12.17-22.38.zip
(49.1 Kb, 1 просмотров)
Тип файла: txt Fixlog.txt
(2.8 Kb, 1 просмотров)

Sandor, готово.

Отправлено: 21:50, 17-12-2018 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Процесс powershell.exe

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
[решено] Процесс Windows PowerShell тормозит систему UriNikolai4 Лечение систем от вредоносных программ 6 11-05-2018 07:34
Процесс lsass грузит файлы temp.exe и temp1.exe Satiriks Лечение систем от вредоносных программ 1 25-12-2017 21:30
Не понятная активность процесса Powershell.exe carloscom Лечение систем от вредоносных программ 8 22-11-2017 09:38
[решено] powershell.exe возможно заражён? Madbus Лечение систем от вредоносных программ 9 22-09-2017 13:58
Загрузка - EXPLORER.EXE IEXPLORE.EXE грузят процесс почти на 100 % Герман123456 Лечение систем от вредоносных программ 40 08-12-2010 21:30




 
Переход