Показано с 1 по 5 из 5.

Svchost 90-100% CPU Usage (заявка № 16141)

  1. #1
    Junior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.01.2007
    Сообщений
    70
    Вес репутации
    75

    Exclamation Svchost 90-100% CPU Usage

    Смысл открытия данной темы - если это какая-то новая модификация зловреда - может быть эта информация окажется полезной, если это известный зловред - то тему в топку.

    Стандартные сукрипты - "сбор инор-ции для раздела помогите"+"скрипт сбора неопознанных и подозрительных файлов"= зависание AVZ(4.29).
    Приаттачен протокол исследования системы.

    до исследования системы было сделано:
    Nod32 v2 базы за 01.08.2008 - нашел неск вирей, они были прибиты +
    sptd*.sys был удален из папки system32/drivers/ (анинстален даемон тулз)
    ntos.exe - удален

    Внешние проявления - загрузка svchost'ом CPU на 90-95%
    + перехват нескольких функций из библиотек wininet user32 ntdll ws2_32.
    Может быть эта информация будет для Вас полезной. Спасибо.
    Вложения Вложения
    Последний раз редактировалось Mad Scientist; 09.01.2008 в 02:59.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Banned Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    18.11.2007
    Сообщений
    3,293
    Вес репутации
    0
    Mad Scientist, если есть такая возможность отключите восстановление системы.

    sptd*.sys был удален из папки system32/drivers/ (анинстален даемон тулз)
    ntos.exe - удален
    Вообщето и C:\WINDOWS\System32\Drivers\sptd.sys на месте и ntos.exe то же присутствует, что значительно хуже.

    выполните в авз...

    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    RegKeyDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run-, MsServer');
    RegKeyDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run-, IMJPMIG8.2');
     RebootWindows(true);
    end.
    компьютер перезагрузится

    потом выполните в авз ...


    Код:
     begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('msime82.exe','');
     QuarantineFile('msfun80.exe','');
     QuarantineFile('C:\WINDOWS\system32\ntos.exe','');
     DeleteFile('C:\WINDOWS\system32\ntos.exe');
     DeleteFile('msfun80.exe');
     DeleteFile('msime82.exe');
    BC_ImportAll;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    карантин вышлите согласно пункта 3 правил.

    А лог HJT где?
    Последний раз редактировалось wise-wistful; 09.01.2008 в 14:08.

  4. #3
    Junior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.01.2007
    Сообщений
    70
    Вес репутации
    75
    HijackThis под рукой не было, т.к. был в гостях, с собой был только АВЗ, опять же QuarantineFile привело к повисанию АВЗ, отредактировал скрипт убрав помещение в карантин, и похоже, какой-то из этих екзешников перестал грузиться с автозагрузкой, внедрять длл в svchost (как я это понимаю), svchost перестало колбасить.Единственное что насторожило в этой истории - это то, что в менеджере автозапуска невозможно было отредактировать запись в реестре, отвечающую за запуск ntos.exe - как это сделано в АВЗ для системных файлов.
    Людям будет легче жить, но я не успел, они уже записали и передали своим знакомым диски, а один из вирей был файловым)). Правда эти знакомые уехали в Питер, так что думаю история продолжиться но уже без моего участия)).
    Большое спасибо.

    Надо было ERD Commander взять и скопировать эти файлы, под рукой не было, а ходить домой - боюсь у людей была бы неадекватная реакция))
    Последний раз редактировалось Mad Scientist; 10.01.2008 в 00:01.

  5. #4
    Banned Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    18.11.2007
    Сообщений
    3,293
    Вес репутации
    0
    Логи повторите посмотрим, что там.

  6. #5
    Junior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.01.2007
    Сообщений
    70
    Вес репутации
    75
    Будет возможность - попробую. Еще раз спасибо.

  • Уважаемый(ая) Mad Scientist, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. CPU Usage много...
      От SamatSabir в разделе Помогите!
      Ответов: 6
      Последнее сообщение: 10.08.2012, 00:13
    2. CPU usage 100%
      От dieter65 в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 23.01.2011, 01:25
    3. cmd.exe cpu usage
      От kuwabara в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 29.12.2010, 21:07
    4. CCAPP.EXE CPU usage 99%
      От Doka в разделе Помогите!
      Ответов: 22
      Последнее сообщение: 22.02.2009, 02:15
    5. CPU Usage-100%
      От armona66 в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 29.11.2008, 11:50

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01444 seconds with 19 queries