Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Не понятная активность процесса Powershell.exe

Ответить
Настройки темы
Не понятная активность процесса Powershell.exe

Пользователь


Сообщения: 116
Благодарности: 0

Профиль | Отправить PM | Цитировать


Изменения
Автор: carloscom
Дата: 09-11-2019
Ноутбук Toshiba satelite A300 с windows 7. Процесс Powershell.exe грузит процессор в среднем на 50%. Путь к файлу С\Windows\System32\WindowsPowerShell\v1.0. Процесс запускается от системы. Virustotal не видит в файле угрозы. Однако я предполагаю, что это может быть вредоносный скрипт. Возможно у кого-то есть идеи по этому поводу. Заранее благодарен.

gwmi win32_process | where {.processName -eq
Powershell.exe} | select -prop processName,ProcessId,commandLine

ProcessName ProcessId commandLine
----------- --------- -----------
powershell.exe 1772
powershell.exe 5508 "C:\WINDOWS\system32\WindowsPowerShell\v1.0\powershell.exe"

Отправлено: 15:06, 17-11-2017

 

Аватара для akok

Ветеран


Консультант


Сообщения: 763
Благодарности: 201

Профиль | Сайт | Отправить PM | Цитировать


Доброго времени суток. Подготовьте, пожалуйста логи http://forum.oszone.net/thread-98169.html

-------

Это сообщение посчитали полезным следующие участники:

Отправлено: 21:16, 17-11-2017 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для Sandor

Ветеран


Консультант


Сообщения: 5255
Благодарности: 1319

Профиль | Отправить PM | Цитировать


Здравствуйте!

Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в АВЗ (Файл - Выполнить скрипт):

Код: Выделить весь код
begin
 ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 ClearQuarantineEx(true);
 QuarantineFile('C:\Windows\system32\tasks\4565c8d6-f8dc-5949-6cd4149e0baa5ade', '');
 ExecuteFile('schtasks.exe', '/delete /TN "4565c8d6-f8dc-5949-6cd4149e0baa5ade" /F', 0, 15000, true);
 CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
RebootWindows(false);
end.
Компьютер перезагрузится.



Файл quarantine.zip из папки с распакованной утилитой AVZ отправьте с помощью этой формы или (если размер архива превышает 8 MB) на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма.



Повторите логи по правилам. Для повторной диагностики запустите снова Autologger. В первом диалоговом окне нажмите ОК, удерживая нажатой клавишу Shift.

-------

Это сообщение посчитали полезным следующие участники:

Отправлено: 12:36, 20-11-2017 | #3


Пользователь


Сообщения: 116
Благодарности: 0

Профиль | Отправить PM | Цитировать


Цитата Sandor:
Повторите логи по правилам. Для повторной диагностики запустите снова Autologger. В первом диалоговом окне нажмите ОК, удерживая нажатой клавишу Shift. »

Последний раз редактировалось carloscom, 09-11-2019 в 22:11.


Отправлено: 16:19, 20-11-2017 | #4


Аватара для Sandor

Ветеран


Консультант


Сообщения: 5255
Благодарности: 1319

Профиль | Отправить PM | Цитировать


Что с проблемой?

-------

Это сообщение посчитали полезным следующие участники:

Отправлено: 16:54, 20-11-2017 | #5


Пользователь


Сообщения: 116
Благодарности: 0

Профиль | Отправить PM | Цитировать


Цитата Sandor:
Что с проблемой? »
Была ещё проблема с запуском google chrome, теперь браузер запускается. Сканировал eset scanner и norton scanner. Вирусы, которые сканеры обнаружили, , успешно удалились. Но powershell не успокаивается. Грузит процессор сразу после входа в систему.
Ноутбук пока не доступен. Завтра проверю как изменилась ситуация.

Последний раз редактировалось carloscom, 20-11-2017 в 20:15.


Отправлено: 17:20, 20-11-2017 | #6


Аватара для akok

Ветеран


Консультант


Сообщения: 763
Благодарности: 201

Профиль | Сайт | Отправить PM | Цитировать


Если проблема наблюдается, то скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
Отметьте галочкой также "Shortcut.txt".

Нажмите кнопку Scan.
После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве.

-------

Это сообщение посчитали полезным следующие участники:

Отправлено: 00:38, 21-11-2017 | #7


Пользователь


Сообщения: 116
Благодарности: 0

Профиль | Отправить PM | Цитировать


Цитата akok:
Прикрепите отчеты к своему следующему сообщению. »
Цитата Sandor:
Что с проблемой? »
powershell не наблюдается. Проблема вроде решена. Спасибо! Что интересно это было?

Последний раз редактировалось carloscom, 09-11-2019 в 22:11.


Отправлено: 14:18, 21-11-2017 | #8


Аватара для Sandor

Ветеран


Консультант


Сообщения: 5255
Благодарности: 1319

Профиль | Отправить PM | Цитировать


Было удалено вредоносное задание, использовавшее Powershell.

Видны следы Norton Security Scan и Eset.
Удалите по соотв. инструкции - Чистка системы после некорректного удаления антивируса.

Проверьте уязвимые места:
  • Загрузите SecurityCheck by glax24 & Severnyj и сохраните утилиту на Рабочем столе
  • Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7/8/8.1/10)
  • Если увидите предупреждение от вашего фаервола или SmartScreen относительно программы SecurityCheck, не блокируйте ее работу
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
  • Прикрепите этот файл к своему следующему сообщению.

-------


Отправлено: 09:38, 22-11-2017 | #9



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Не понятная активность процесса Powershell.exe

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
[решено] powershell.exe возможно заражён? Madbus Лечение систем от вредоносных программ 9 22-09-2017 13:58
Разное - [решено] services.exe как умерить активность? fara2 Microsoft Windows 2000/XP 44 14-01-2014 20:04
Разное - [решено] Rtvscan.exe и активность HDD LionetS Microsoft Windows 2000/XP 11 01-10-2011 17:21
CMD/BAT - [решено] проверка на активность и закрытие процесса 43Stealers Скриптовые языки администрирования Windows 3 10-10-2010 13:13
проблема с Outpost! Активность процессов svchost.exe QaRTiN Лечение систем от вредоносных программ 7 04-04-2010 11:08




 
Переход