Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Понизилась производительность компьютера

Ответить
Настройки темы
[решено] Понизилась производительность компьютера

Новый участник


Сообщения: 6
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt info.txt
(37.0 Kb, 0 просмотров)
Тип файла: txt log.txt
(59.6 Kb, 2 просмотров)
Возможно проблема не нова, но за последнее время мой компьютер стал работать медленно, и запущенные процессы стали есть много памяти. В основном это процессы Symantec антивируса: Rtvscan.exe и svchost.exe. Хотя на другом компьютере данные процессы работают стабильно и компьютер тоже. Пытался чистить реестр - не помогло, просканировал компьютер Cure it - ничего не нашлось. Расчитываю на вашу помощь, заранее благодарен.

Отправлено: 11:40, 09-06-2011

 

Аватара для SolarSpark

Блондинка


Сообщения: 1585
Благодарности: 382

Профиль | Отправить PM | Цитировать


вирусы в логах, обождите скрипт

Проверьте сами на http://www.virustotal.com файл

Код: Выделить весь код
C:\WINDOWS\system32\grwinsthlp.exe
ссылку на результат запостите здесь

C:\Documents and Settings\evs\Application Data\e80a5b47
C:\Documents and Settings\evs\Application Data\E80A5ED1

это Dr.Web CureIt?

Отключите:
Антивирус/Файерволл

AVZ Файл - Выполнить скрипт --Скопировать ниже написанный скрипт-- Запустить.

Код: Выделить весь код
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
 ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 QuarantineFile('C:\WINDOWS\apppatch\yhubbqs.dat','');
 QuarantineFile('C:\WINDOWS\system32\dprsrv32.exe','');
 QuarantineFile('C:\WINDOWS\system32\grwinsthlp.exe','');
 DeleteFile('C:\WINDOWS\apppatch\yhubbqs.dat');
 DeleteFile('C:\WINDOWS\system32\dprsrv32.exe');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run','Test System Key');
 RegKeyStrParamWrite('HKLM', 'SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon', 'UserInit', GetEnvironmentVariable('WinDir')+'\system32\userinit.exe,');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
 ExecuteRepair(1);
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится!

После перезагрузки выполните такой скрипт:

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный
скрипт -> Нажать кнопку "Запустить".


Код: Выделить весь код
begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
В результате выполнения скрипта будет сформирован карантин.Отправьте quarantine.zip при помощи этой формы. В теле письма укажите свой ник на форуме и ссылку на тему

Пофиксить в HijackThis следующие строчки:
Код: Выделить весь код
	F2 - REG:system.ini: UserInit=c:\windows\system32\userinit.exe,C:\WINDOWS\apppatch\yhubbqs.dat,
Сделайте повторные логи AVZ + RSIT

Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту.
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. http://data.mbamupdates.com/tools/mbam-rules.exe Загрузить обновление MBAM
___________________________

-------
Ух, я такая скорая на помощь!!))
http://www.softboard.ru/public/style_images/virusnet.gif Полиморфная AVZ


Отправлено: 13:16, 09-06-2011 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 6
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: rar pass.rar
(10.8 Kb, 4 просмотров)

Цитата:
Проверьте сами на http://www.virustotal.com файл

Код:
C:\WINDOWS\system32\grwinsthlp.exe
ссылку на результат запостите здесь
http://www.virustotal.com/file-scan/...702-1307612156

Цитата:
C:\Documents and Settings\evs\Application Data\e80a5b47
C:\Documents and Settings\evs\Application Data\E80A5ED1

это Dr.Web CureIt?
Папка e80a5fb9 пустая, а в папке E80A5ED1 находиться текстовый файл Pass

Цитата:
Отключите:
Антивирус/Файерволл

AVZ Файл - Выполнить скрипт --Скопировать ниже написанный скрипт-- Запустить.
Сделано

Цитата:
В результате выполнения скрипта будет сформирован карантин.Отправьте quarantine.zip при помощи этой формы. В теле письма укажите свой ник на форуме и ссылку на тему
Сделано

Цитата:
Пофиксить в HijackThis следующие строчки:
Код:
F2 - REG:system.ini: UserInit=c:\windows\system32\userinit.exe,C:\WINDOWS\apppatch\yhubbqs.dat,

К сожалению, не могу найти эту строчку.

Сейчас сделаю повторные логи и в скором времени выложу на сайт. По поводу производительности пока ничего сказать не могу, вроде стало легче, хотя ЦП всеравно немного напрягает.

Отправлено: 14:12, 09-06-2011 | #3


Новый участник


Сообщения: 6
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt info.txt
(37.0 Kb, 0 просмотров)
Тип файла: txt log.txt
(59.4 Kb, 1 просмотров)
Тип файла: txt mbam-log-2011-06-09 (22-13-32).txt
(2.4 Kb, 2 просмотров)

Добрый вечер. Извиняюсь за столь долгую задержку.

Отправлено: 22:17, 09-06-2011 | #4


Аватара для SolarSpark

Блондинка


Сообщения: 1585
Благодарности: 382

Профиль | Отправить PM | Цитировать


Добрый день, ответ по карантину:

dprsrv32.exe - Trojan.Win32.Buzus.honj

Отключите:
Антивирус/Файерволл

AVZ Файл - Выполнить скрипт --Скопировать ниже написанный скрипт-- Запустить.

Код: Выделить весь код
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
 ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
DeleteFileMask('C:\Documents and Settings\evs\Application Data\e80a5b47', '*.*', true);
DeleteDirectory('C:\Documents and Settings\evs\Application Data\e80a5b47');
DeleteFileMask('C:\Documents and Settings\evs\Application Data\e80a5fb9', '*.*', true);
DeleteDirectory('C:\Documents and Settings\evs\Application Data\e80a5fb9');
DeleteFileMask('C:\Documents and Settings\evs\Application Data\E80A5ED1', '*.*', true);
DeleteDirectory('C:\Documents and Settings\evs\Application Data\E80A5ED1');
DeleteFileMask('C:\Documents and Settings\evs\Application Data\17e4a2eba', '*.*', true);
DeleteDirectory('C:\Documents and Settings\evs\Application Data\17e4a2eba');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
 ExecuteRepair(1);
RebootWindows(true);
end.
После выполнения скрипта компьютер перезагрузится!

Повторите сканирование в МВАМ и удалите
Код: Выделить весь код
Зараженные ключи в реестре:
HKEY_CURRENT_USER\Software\winxarj (Hoax.ArchSMS) -> No action taken.

Зараженные параметры в реестре:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\option_1 (Rootkit.Agent) -> Value: option_1 -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\option_2 (Rootkit.Agent) -> Value: option_2 -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\option_3 (Rootkit.Agent) -> Value: option_3 -> No action taken.

Зараженные папки:
c:\program files\common files\wm\keys (Trojan.KeyLog) -> No action taken.

Зараженные файлы:
c:\documents and settings\evs\application data\archsoft\winzipr.exe (Trojan.FakeSMS) -> No action taken.
c:\documents and settings\evs\рабочий стол\школа\macmillan_grammar_vocabulary_tb_www.frenglish.ru.exe (Trojan.KillAV) -> No action taken.
d:\system volume information\_restore{f5a0faa3-f6ac-44bc-96db-2b91cf21f508}\RP278\A0077389.exe (PUP.Hacktool.Patcher) -> No action taken.
d:\system volume information\_restore{f5a0faa3-f6ac-44bc-96db-2b91cf21f508}\RP278\A0077390.exe (PUP.Hacktool.Patcher) -> No action taken.
d:\system volume information\_restore{f5a0faa3-f6ac-44bc-96db-2b91cf21f508}\RP278\A0077391.exe (PUP.Hacktool.Patcher) -> No action taken.
d:\system volume information\_restore{f5a0faa3-f6ac-44bc-96db-2b91cf21f508}\RP278\A0077392.exe (PUP.Hacktool.Patcher) -> No action taken.
d:\system volume information\_restore{f5a0faa3-f6ac-44bc-96db-2b91cf21f508}\RP278\A0077393.exe (PUP.Hacktool.Patcher) -> No action taken.
c:\program files\common files\keylog.txt (Malware.Trace) -> No action taken.
Смените все важные пароли!

повторите логи RSIT и отпишитесь о проблеме

-------
Ух, я такая скорая на помощь!!))
http://www.softboard.ru/public/style_images/virusnet.gif Полиморфная AVZ


Последний раз редактировалось SolarSpark, 10-06-2011 в 08:44.


Отправлено: 08:38, 10-06-2011 | #5


Новый участник


Сообщения: 6
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt info.txt
(37.0 Kb, 0 просмотров)
Тип файла: txt log.txt
(60.5 Kb, 1 просмотров)

Ну результат на лицо: загрузка ЦП упала на 50% , процессы перестали есть много памяти. Думаю, что проблему можно считать решенной. Спасибо за помощь!

Отправлено: 21:06, 10-06-2011 | #6


Аватара для SolarSpark

Блондинка


Сообщения: 1585
Благодарности: 382

Профиль | Отправить PM | Цитировать


Код: Выделить весь код
C:\Documents and Settings\evs\Application Data\E80A5ED1
C:\Documents and Settings\evs\Application Data\e80a5b47
папки удалите ручками

В обязательном порядке
Создайте новую контрольную точку восстановления и очистите предыдущие:
1. Нажмите Пуск - Программы – Стандартные – Служебные – Очистка диска, выберите системный диск, на вкладке Дополнительно-Восстановление системы нажмите Очистить
2. Нажмите Пуск- Программы – Стандартные – Служебные – Восстановление системы, выберите Создать точку восстановления, нажмите Далее, введите имя точки восстановления и нажмите Создать.
Очистите временные файлы через Пуск-Программы-Стандартные-Служебные-Очистка диска или с помощью ATF Cleaner
  1. скачайте ATF Cleaner, запустите, поставьте галочку напротив Select All и нажмите Empty Selected.
  2. если вы используете Firefox, нажмите Firefox - Select All - Empty Selected
  3. нажмите No, если вы хотите оставить ваши сохраненные пароли
  4. если вы используете Opera, нажмите Opera - Select All - Empty Selected
  5. нажмите No, если вы хотите оставить ваши сохраненные пароли

-------
Ух, я такая скорая на помощь!!))
http://www.softboard.ru/public/style_images/virusnet.gif Полиморфная AVZ


Отправлено: 21:31, 10-06-2011 | #7



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Понизилась производительность компьютера

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
[решено] Производительность компьютера. Ученый Тест-форум 0 03-10-2010 15:19
Разное - Понизилась оценка производительности после переустановки системы Gordon Freeman Microsoft Windows Vista 3 11-07-2010 08:14
[решено] из-за чего понизилась частота оперативной памяти? art613 Материнские платы и память 6 18-08-2009 05:20
Производительность компьютера самопроизвольно падает более чем в 100 раз KDimitry Непонятные проблемы с Железом 2 02-12-2008 10:08
Производительность Sergo Microsoft Windows 2000/XP 12 08-01-2006 00:39




 
Переход