Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Самопроизвольно меняется нагрузка на ЦП

Ответить
Настройки темы
Самопроизвольно меняется нагрузка на ЦП

Аватара для zloy_XaKER

Старожил


Сообщения: 215
Благодарности: 14


Конфигурация

Профиль | Отправить PM | Цитировать


Изменения
Автор: zloy_XaKER
Дата: 05-03-2014
Вложения
Тип файла: zip CollectionLog-2014.03.04-22.45.zip
(102.3 Kb, 1 просмотров)
Постоянно меняется нагрузка на ЦП, и в результате постоянно меняет обороты кулер. Даже еслиоткрыт только рабочий стол, то кулер сам прыгает от тихого и спокойного состояния до "взлета". Система была переустановлена. Все радиаторы чистые, регулярно продуваю. Температура ЦП в норме (40-50 градусов). Архив с логами из АВЗ прилагаю.
Да, и в процессах постоянно висят некие ctfmon.exe и cmhelper.exe, которые и грузят цп, на 60-100 процентов, в простое. Если их завершить - все приколы прекращаются, процессор и кулер работают как надо

Отправлено: 00:51, 05-03-2014

 

Аватара для akok

Ветеран


Консультант


Сообщения: 763
Благодарности: 201

Профиль | Сайт | Отправить PM | Цитировать


C:\Program Files (x86)\Free Ride Games\GPlayer.exe - что это?

AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".
Код: Выделить весь код
begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
if not IsWOW64
 then
  begin
   SearchRootkit(true, true);
   SetAVZGuardStatus(True);
  end;
 QuarantineFile('C:\Windows\System32\comparevers.exe','');
 QuarantineFile('C:\Program Files (x86)\Intel\Intel.exe','');
 QuarantineFile('C:\TЕMP\tools\reg_safe.exe','');
 DeleteFile('C:\TЕMP\tools\reg_safe.exe','32');
 BC_ImportALL;
  ExecuteSysClean;
 BC_Activate;
 RebootWindows(true);
end.
После выполнения скрипта компьютер перезагрузится.

Код: Выделить весь код
begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

Полученный архив отправьте при помощи этой формы

Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan" ("Полное сканирование"), нажмите "Scan" ("Сканирование"), после сканирования - Ok - Show Results ("Показать результаты") - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту.
Если лог не открылся, то найти его можно в следующей папке:
Код: Выделить весь код
%appdata%\Malwarebytes\Malwarebytes' Anti-Malware\Logs
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM.

-------

Это сообщение посчитали полезным следующие участники:

Отправлено: 15:28, 05-03-2014 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для zloy_XaKER

Старожил


Сообщения: 215
Благодарности: 14

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt MBAM-log-2014-03-07 (01-28-48).txt
(5.3 Kb, 4 просмотров)

Запрос отправил. Вот лог из MBAM-а.
Цитата akok:
C:\Program Files (x86)\Free Ride Games\GPlayer.exe - что это? »
Остатки от детской игры. Что то типа алаваровских игр. Удалил на всякий случай)

Отправлено: 03:30, 07-03-2014 | #3


Аватара для iskander-k

скептик-оптимист


Moderator


Сообщения: 5709
Благодарности: 1113

Профиль | Отправить PM | Цитировать


Повторите сканирование и удалите всё кроме указанных строчек и ваших креков

Цитата:
C:\Windows\kmsem\KMService.exe (Trojan.FakeAlert) -> Действие не было предпринято.
C:\Program Files (x86)\Microsoft Office\activator.exe (PUP.Hacktool) -> Действие не было предпринято

-------
Мягкий и пушистый - если не гладить против шерсти.




Вам помог совет? Нажмите на ссылку Полезное сообщение .

Это сообщение посчитали полезным следующие участники:

Отправлено: 13:56, 07-03-2014 | #4


Аватара для zloy_XaKER

Старожил


Сообщения: 215
Благодарности: 14

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt mbam-log-2014-03-12 (01-18-20).txt
(3.5 Kb, 1 просмотров)

Первый раз я тоже удалил все подозрительные объекты. Но некоторые остались. Было 15 осталось 7. Лог прилагаю.

Код: Выделить весь код
C:\TЕMP\tools\ctfmоn.exe (PUP.Riskware.Bitminer) -> Помещено в карантин и успешно удалено.
C:\TЕMP\tools\reg_safe.exe (Trojan.MSIL) -> Помещено в карантин и успешно удалено.
C:\Users\Кристина\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\9COHDTE0\miner64[1].rar (PUP.Riskware.Bitminer) -> Помещено в карантин и успешно удалено.
C:\Users\Кристина\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\9COHDTE0\rw[1].rar (Trojan.MSIL) -> Помещено в карантин и успешно удалено.
Смутили эти строчки. Первая недвусмысленно ссылается на этот самый процесс, который грузит ЦП. Второй находится там же, а значит туда же и улетает за первым.
А вот последние две вообще непонятно что, особенно насторожило miner64, да и идентификация ctfmon.exe как bitminer тоже. Т.е. компьютер, в тайне от пользователя кому то зарабатывал биткойны?

После перезагрузки опять висит в процессах ctfmon.exe и опять грузит комп. Радует что теперь хоть понятно что он делает на компьютере, может хоть с направление борьбы определится.

Последний раз редактировалось zloy_XaKER, 12-03-2014 в 04:49.


Отправлено: 04:37, 12-03-2014 | #5


Ветеран


Консультант


Сообщения: 1511
Благодарности: 413

Профиль | Отправить PM | Цитировать


  1. Скачайте Universal Virus Sniffer (uVS)
  2. Извлеките uVS из архива или из zip-папки. Откройте папку с UVS и запустите файл start.exe. В открывшимся окне выберите пункт "Запустить под текущим пользователем".
  3. Выберите меню "Файл" => "Сохранить полный образ автозапуска". Программа предложит вам указать место сохранения лога в формате "имя_компьютера_дата_сканирования". Лог необходимо сохранить на рабочем столе.
    !!!Внимание. Если у вас установлены архиваторы WinRAR или 7-Zip, то uVS в автоматическом режиме упакует лог в архив, иначе это будет необходимо сделать вам вручную.
  4. Дождитесь окончания работы программы и прикрепите лог к посту в теме.
    !!! Обратите внимание, что утилиты необходимо запускать от имени Администратора. По умолчанию в Windows XP так и есть. В Windows Vista и Windows 7 администратор понижен в правах по умолчанию, поэтому, не забудьте нажать правой кнопкой на программу, выбрать Запуск от имени Администратора, при необходимости укажите пароль администратора и нажмите "Да".
  5. Подробнее читайте в руководстве Как подготовить лог UVS

-------


Отправлено: 16:43, 12-03-2014 | #6


Аватара для zloy_XaKER

Старожил


Сообщения: 215
Благодарности: 14

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: 7z KRIS-PC_2014-03-12_22-43-54.7z
(620.6 Kb, 0 просмотров)

Вот, лог. Он мне еще написал что ctfmon.exe в папке system32 поврежден, но этот файлик располагается в temp -> tools

Отправлено: 00:53, 13-03-2014 | #7



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Самопроизвольно меняется нагрузка на ЦП

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Интерфейс - Указатель мыши самопроизвольно меняется dima2306 Microsoft Windows 7 13 19-10-2015 13:11
2008 R2 - Большая нагрузка на ЦП JaRule Windows Server 2008/2008 R2 3 18-12-2013 12:39
[решено] Нагрузка на ЦП Cooc Игры 5 29-10-2012 17:31
Тормозит компьютер, большая нагрузка на ЦП. mjms Непонятные проблемы с Железом 9 09-04-2011 11:41
Службы - [решено] Нагрузка ЦП на 50% и неработоспособность USB портов Arthurizo Microsoft Windows 2000/XP 3 23-03-2009 23:06




 
Переход