Показано с 1 по 8 из 8.

Лечение svchost после monoca32 (заявка № 84859)

  1. #1
    Junior Member Репутация
    Регистрация
    07.08.2010
    Сообщений
    14
    Вес репутации
    50

    Thumbs up Лечение svchost после monoca32

    Приветствую! После чужих рук на моем компьютере я обнаружил подозрительную деятельность. После небольшой проверки обнаружилась туча вирусов. От обычных "семечек" помогла банальная проверка Касперским. Но один из вирусов упорно не хотел уходить. В автозагрузке он прописался как monoca32 - уже знакомая зверушка в этих краях ).

    Сам файл экзешник по указаному пути в проводнике не виден. Но ФАР видит все. В безопасном режиме удалось удалить monoca32.exe. После перезагрузки он перестал прописываться в авторан. Но осталась другая проблема - один из svchost.exe продолжает съедать 50% ресурсов процессора. Но и тут есть интересные факты.

    При старте системы этот процесс медленно начинает поедать оперативку пока не достигнет цифры примерно в 12,5 Мб. Загрузка проца при этом стойко держится на 50%. Если не трогать компьютер, этот процесс так и продолжает грузить проц, но только стоит подключиться к сети Интернет вирус пытается отправить какие-то сведения на сайт beistellened.com, об этом предупреждает Касперский и предлагает запретить соединение, т.к. сайт используется для кражи паролей. Соединение запрещаю. После этого svchost отпускает, нагрузка с проца спадает до обычного уровня.

    Хотелось бы знать как избавиться от этой дряни, боюсь она уже поворовала некоторые мои пароли. На всякий случай заблочил этот адрес в файле host. Логи прилагаю.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    15.02.2009
    Сообщений
    13,205
    Вес репутации
    955
    Обновите базы AVZ, переделайте логи заново

  4. #3
    Junior Member Репутация
    Регистрация
    07.08.2010
    Сообщений
    14
    Вес репутации
    50
    Новые логи.

  5. #4
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    15.02.2009
    Сообщений
    13,205
    Вес репутации
    955
    Пофиксите в hijackthis:
    Код:
    F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\system32\2e77b6e8.exe,
    Выполните скрипт в AVZ (AVZ, Меню Файл\Выполнить скрипт. Подробнее...):
    Код:
    begin
     ClearQuarantine;
     SearchRootkit(true, true);
     SetAVZGuardStatus(true);
     QuarantineFile('C:\WINDOWS\system32\syspanel32.exe','');
     QuarantineFile('C:\WINDOWS\system32\2e77b6e8.exe','');
     QuarantineFile('C:\WINDOWS\System32\Drivers\a5zwiizy.SYS','');
     QuarantineFile('C:\DOCUME~1\Marat\LOCALS~1\Temp\ZOkL9yPm.sys','');
     DeleteFile('C:\DOCUME~1\Marat\LOCALS~1\Temp\ZOkL9yPm.sys');
     DeleteFile('C:\WINDOWS\System32\Drivers\a5zwiizy.SYS');
     DeleteFile('C:\WINDOWS\system32\2e77b6e8.exe');
     DeleteFile('C:\WINDOWS\system32\syspanel32.exe');
     DeleteFileMask('C:\DOCUME~1\Marat\LOCALS~1\Temp','*.*',true);
     RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run','System Panel');
     BC_ImportALL;
     ExecuteSysClean;
     BC_DeleteFile('C:\DOCUME~1\Marat\LOCALS~1\Temp\ZOkL9yPm.sys');
     BC_DeleteFile('C:\WINDOWS\System32\Drivers\a5zwiizy.SYS');
     BC_DeleteFile('C:\WINDOWS\system32\syspanel32.exe');
     BC_Activate;
     RebootWindows(true);
    end.
    После выполнения скрипта компьютер перезагрузится.
    После перезагрузки пришлите попавшие в карантин файлы согласно правилам (карантин загружать по ссылке прислать запрошенный карантин вверху темы, а не прикреплять к сообщению)
    Сделайте новые логи

  6. #5
    Junior Member Репутация
    Регистрация
    07.08.2010
    Сообщений
    14
    Вес репутации
    50
    Карантин выслал, новые логи прилагаю. Лишние svchost пропали. Загрузка в норме. Надеюсь это все.

  7. #6
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    15.02.2009
    Сообщений
    13,205
    Вес репутации
    955
    Чисто.

  8. #7
    Junior Member Репутация
    Регистрация
    07.08.2010
    Сообщений
    14
    Вес репутации
    50
    Благодарю! Оперативно.

  9. #8
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 9
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\windows\system32\2e77b6e8.exe - Backdoor.Win32.Shiz.qd ( DrWEB: Trojan.MulDrop.64715, AVAST4: Win32:Malware-gen )


  • Уважаемый(ая) marychn1, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. svchost monoca32 и нагрузка на процессор
      От Evilmolen в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 23.08.2010, 17:44
    2. monoca32.exe, загрузка цп 100% (svchost.exe)
      От Transle в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 15.08.2010, 00:15
    3. monoca32.exe, svchost грузит ЦП на 50%
      От Legaron в разделе Помогите!
      Ответов: 11
      Последнее сообщение: 03.08.2010, 10:13
    4. svchost на 50%, monoca32 в автозагрузке
      От ApXoH в разделе Помогите!
      Ответов: 6
      Последнее сообщение: 01.08.2010, 16:25
    5. svchost на 50%, monoca32 в автозагрузке
      От sarcasm в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 30.07.2010, 23:14

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00410 seconds with 16 queries