Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Загружен ЦП процессом MicrosoftHost.exe

Ответить
Настройки темы
[решено] Загружен ЦП процессом MicrosoftHost.exe

Новый участник


Сообщения: 9
Благодарности: 1

Профиль | Сайт | Отправить PM | Цитировать


Загружен ЦП процессом MicrosoftHost.exe с параметрами "C:\ProgramData\WindowsTask\MicrosoftHost.exe -o stratum+tcp://185.139.69.167:3333 -u CPU_SOFTWARE --donate-level=1 -k -t4". Подскажите как удалить?
Это сообщение посчитали полезным следующие участники:

Отправлено: 13:05, 04-05-2020

 

Новый участник


Сообщения: 9
Благодарности: 1

Профиль | Сайт | Отправить PM | Цитировать


Вложения
Тип файла: zip CollectionLog-2020.05.04-15.15.zip
(52.4 Kb, 9 просмотров)

СБорщик логов был запущен в безопасном режиме, только так смог запустить avz со скриптами

Отправлено: 13:19, 04-05-2020 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для akok

Ветеран


Консультант


Сообщения: 763
Благодарности: 201

Профиль | Сайт | Отправить PM | Цитировать


rdp wrapper и ree download manager используете?

C:\ProgramData\Windows\rutserv.exe - удаленное управление сами ставили? Если нет, то после лечения смените все пароли.

Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в АВЗ из папки Autologger (Файл - Выполнить скрипт):

Код: Выделить весь код
 begin
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
if not IsWOW64
 then
  begin
  SearchRootkit(true, true);
  SetAVZGuardStatus(True);
  end;
 SetServiceStart('RManService', 4);
 QuarantineFile('C:\Programdata\RealtekHD\taskhostw.exe','');
 QuarantineFile('C:\ProgramData\RealtekHD\taskhostw.exe','');
 QuarantineFile('C:\ProgramData\Windows\rutserv.exe','');
 DeleteFile('C:\ProgramData\Windows\rutserv.exe','64');
 DeleteFile('C:\ProgramData\RealtekHD\taskhostw.exe','64');
 DeleteSchedulerTask('Microsoft\Windows\Wininet\SystemC');
 DeleteService('RManService');
ClearHostsFile;
   BC_Activate;
  ExecuteSysClean;
  ExecuteRepair(6);
  ExecuteWizard('SCU', 2, 3, true);
 BC_ImportALL;
RebootWindows(true);
end.
Компьютер перезагрузится.

После перезагрузки, выполните такой скрипт:

Код: Выделить весь код
begin
DeleteFile(GetAVZDirectory+'quarantine.7z');
ExecuteFile(GetAVZDirectory+'7za.exe', 'a -mx9 -pmalware quarantine .\Quarantine\*', 1, 300000, false);
end.
Файл quarantine.zip из папки с распакованной утилитой AVZ отправьте с помощью этой формы или (если размер архива превышает 10 MB) на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: malware в теле письма..

"Пофиксите" в HijackThis (некоторые строки могут отсутствовать):
Код: Выделить весь код
O7 - Taskbar policy: HKCU\..\Policies\Explorer: [DisallowRun] = 1
- Перетащите лог Check_Browsers_LNK.log на утилиту ClearLNK. Отчёт о работе прикрепите.


Повторите логи по правилам. Для повторной диагностики запустите снова Autologger. В первом диалоговом окне нажмите ОК, удерживая нажатой клавишу Shift. В обычном режиме.

-------


Отправлено: 15:33, 04-05-2020 | #3


Новый участник


Сообщения: 9
Благодарности: 1

Профиль | Сайт | Отправить PM | Цитировать


Free download manager использую

Отправлено: 16:47, 04-05-2020 | #4


Аватара для akok

Ветеран


Консультант


Сообщения: 763
Благодарности: 201

Профиль | Сайт | Отправить PM | Цитировать


Хорошо. Ждем повторные логи.

-------


Отправлено: 17:58, 04-05-2020 | #5


Новый участник


Сообщения: 9
Благодарности: 1

Профиль | Сайт | Отправить PM | Цитировать


Вложения
Тип файла: zip CollectionLog-2020.05.04-20.10.zip
(48.4 Kb, 1 просмотров)
Тип файла: log Check_Browsers_LNK.log
(3.8 Kb, 0 просмотров)

Выполнил все шаги, архив карантин был пустой. Остальные файлы прикрепляю

Отправлено: 18:12, 04-05-2020 | #6


Новый участник


Сообщения: 9
Благодарности: 1

Профиль | Сайт | Отправить PM | Цитировать


Вложения
Тип файла: log ClearLNK-2020.05.04_19.23.02.log
(7.7 Kb, 2 просмотров)

Вроде не то выше загрузил

Отправлено: 18:15, 04-05-2020 | #7


Аватара для Sandor

Ветеран


Консультант


Сообщения: 5255
Благодарности: 1319

Профиль | Отправить PM | Цитировать


Через Панель управления (Параметры) - Удаление программ (Приложения и возможности) - удалите нежелательное ПО:
Цитата:
Driver Booster 7
Дополнительно:
Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе.
Когда программа запустится, нажмите Yes для соглашения с предупреждением.

Нажмите кнопку Scan.
После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве.

-------


Отправлено: 18:50, 04-05-2020 | #8


Новый участник


Сообщения: 9
Благодарности: 1

Профиль | Сайт | Отправить PM | Цитировать


Вложения
Тип файла: txt FRST.txt
(92.6 Kb, 2 просмотров)
Тип файла: txt Addition.txt
(47.9 Kb, 2 просмотров)

Удалил Driver Booster 7 через панель и просканировал (с теми параметрами которые стояли по умолчанию)

Отправлено: 18:57, 04-05-2020 | #9


Аватара для Sandor

Ветеран


Консультант


Сообщения: 5255
Благодарности: 1319

Профиль | Отправить PM | Цитировать


Примите к сведению - после выполнения скрипта все открытые вкладки браузеров будут закрыты, произойдет выход из аккаунтов, временные файлы, куки и кэш будут очищены.
  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Код: Выделить весь код
    Start::
    CreateRestorePoint:
    HKLM\...\Run: [Realtek HD Audio] => C:\ProgramData\RealtekHD\taskhostw.exe <==== ATTENTION
    HKLM-x32\...\Run: [Realtek HD Audio] => C:\ProgramData\RealtekHD\taskhostw.exe <==== ATTENTION
    R3 TermService; %ProgramFiles%\RDP Wrapper\rdpwrap.dll [X] <==== ATTENTION (no ServiceDLL)
    CHR StartupUrls: Default -> "hxxp://mypoisk.su/"
    C:\ProgramData\RealtekHD\taskhostw.exe
    %ProgramFiles%\RDP Wrapper\rdpwrap.dll
    2020-05-04 01:20 - 2020-05-04 19:28 - 000000000 __SHD C:\ProgramData\RealtekHD
    2020-05-04 01:20 - 2020-05-04 19:28 - 000000000 __SHD C:\ProgramData\WindowsTask
    2020-05-04 01:20 - 2020-05-04 01:20 - 000000000 __SHD C:\rdp
    2020-05-04 01:20 - 2020-05-04 01:20 - 000000000 __SHD C:\ProgramData\Windows
    2020-05-04 01:20 - 2020-05-04 01:20 - 000000000 __SHD C:\ProgramData\Setup
    2020-05-04 01:20 - 2020-05-04 01:20 - 000000000 __SHD C:\ProgramData\RunDLL
    2020-05-04 01:20 - 2020-05-04 01:20 - 000000000 __SHD C:\ProgramData\Norton
    2020-05-04 01:20 - 2020-05-04 01:20 - 000000000 __SHD C:\ProgramData\McAfee
    2020-05-04 01:20 - 2020-05-04 01:20 - 000000000 __SHD C:\ProgramData\Kaspersky Lab Setup Files
    2020-05-04 01:20 - 2020-05-04 01:20 - 000000000 __SHD C:\ProgramData\Kaspersky Lab
    2020-05-04 01:20 - 2020-05-04 01:20 - 000000000 __SHD C:\ProgramData\install
    2020-05-04 01:20 - 2020-05-04 01:20 - 000000000 __SHD C:\ProgramData\grizzly
    2020-05-04 01:20 - 2020-05-04 01:20 - 000000000 __SHD C:\ProgramData\ESET
    2020-05-04 01:20 - 2020-05-04 01:20 - 000000000 __SHD C:\ProgramData\Doctor Web
    2020-05-04 01:20 - 2020-05-04 01:20 - 000000000 __SHD C:\ProgramData\AVAST Software
    2020-05-04 01:20 - 2020-05-04 01:20 - 000000000 __SHD C:\ProgramData\360safe
    2020-05-04 01:20 - 2020-05-04 01:20 - 000000000 __SHD C:\KVRT_Data
    2020-05-04 01:20 - 2020-05-04 01:20 - 000000000 __SHD C:\AdwCleaner
    2020-05-04 01:20 - 2020-05-04 01:20 - 000000000 ____D C:\ProgramData\MB3Install
    2020-05-04 01:20 - 2020-05-04 01:20 - 000000000 ____D C:\ProgramData\Malwarebytes
    2020-05-04 01:20 - 2020-05-04 01:20 - 000000000 ____D C:\ProgramData\Indus
    2020-05-04 01:20 - 2020-05-04 01:20 - 000000000 ____D C:\ProgramData\Avira
    ExportKey: HKLM\SOFTWARE\Microsoft\Windows Defender\Exclusions
    EmptyTemp:
    Reboot:
    End::
  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Fix один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.
Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

-------


Отправлено: 19:04, 04-05-2020 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Загружен ЦП процессом MicrosoftHost.exe

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Загрузка ЦП (более 25%) процессом powershell.exe barkalovv@vk Лечение систем от вредоносных программ 4 20-02-2018 22:22
Разное - [решено] Загрузка ЦП процессом spoolsv.exe Infinity7 Microsoft Windows 2000/XP 23 21-09-2017 14:08
Службы - [решено] Загрузка ЦП процессом system Sergooo124rus Microsoft Windows 10 5 29-06-2017 13:25
Драйвер - Повышенные потребление ресурсов ЦП процессом System millennium71 Microsoft Windows 7 8 13-01-2017 21:37
Загрузка ЦП процессом HelpSvc.exe miikki Microsoft Windows 2000/XP 2 22-12-2006 11:54




 
Переход