Страница 2 из 4 Первая 1234 Последняя
Показано с 21 по 40 из 64.

lsass.exe грузит ЦП (заявка № 224966)

  1. #21
    Junior Member Репутация
    Регистрация
    05.05.2020
    Сообщений
    30
    Вес репутации
    19
    странно но меня не пускало в безопасный режим через параметры загрузки!! пустило только после прописывания в msconfig, и после того как я зашел туда нашел этот файл он мне не дал с ним ничего сделать, не в архив не в зип ничего не давал делать даже создать копию, выдавал ошибку, но получилось зип в зип но неуверен что там что-то есть така как зип внутри весит 0бт. Получилось его запаковать, только открывать без пароля и открыть в винрар, без пароля заливать его? если что я его прикрепил
    Последний раз редактировалось Jutonish; 08.05.2020 в 12:13.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #22
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для SQ
    Регистрация
    18.05.2012
    Адрес
    Searching ...
    Сообщений
    12,843
    Вес репутации
    326
    Вы скопировали ссылку на это файл, если есть возможность скопируйте указанный драйвер на рабочий стол и проверьте его пожалуйста на virustotal.com или заархивируйте его и отправить его как карантин.
    CCNA, CCNP, CCNA Security, CCDA, CCDP
    MCP, Microsoft Specialist: Srv Virtualization with WinSrv Hyper-V and System Center

  4. #23
    Junior Member Репутация
    Регистрация
    05.05.2020
    Сообщений
    30
    Вес репутации
    19
    virustotal.com все нормально не выдал ничего, дак а что в логах вообще происходит с компьютером?

  5. #24
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для SQ
    Регистрация
    18.05.2012
    Адрес
    Searching ...
    Сообщений
    12,843
    Вес репутации
    326
    Ничего вредоносного не замечено.


    Скачайте программу Universal Virus Sniffer и сделайте полный образ автозапуска uVS.
    CCNA, CCNP, CCNA Security, CCDA, CCDP
    MCP, Microsoft Specialist: Srv Virtualization with WinSrv Hyper-V and System Center

  6. #25
    Junior Member Репутация
    Регистрация
    05.05.2020
    Сообщений
    30
    Вес репутации
    19
    а как тогда выявить поломку?

  7. #26
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для SQ
    Регистрация
    18.05.2012
    Адрес
    Searching ...
    Сообщений
    12,843
    Вес репутации
    326
    В логах также не обнаружено ничего плохого, возможно, что-то системное.

    Попробуйте воспроизвести проблему в режиме чистой загрузке, возможно сторонее по мешает корректной работе ПК.
    CCNA, CCNP, CCNA Security, CCDA, CCDP
    MCP, Microsoft Specialist: Srv Virtualization with WinSrv Hyper-V and System Center

  8. #27
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для SQ
    Регистрация
    18.05.2012
    Адрес
    Searching ...
    Сообщений
    12,843
    Вес репутации
    326
    Здравствуйте,

    В последних логах после повторного анализа, повилось подозрение на руткит.

    Код:
    (!) ПРЕДУПРЕЖДЕНИЕ: Обнаружен внедренный поток в процессе C:\WINDOWS\SYSTEM32\LSASS.EXE [900], tid=10740
    (!) ПРЕДУПРЕЖДЕНИЕ: Обнаружен внедренный поток в процессе C:\WINDOWS\SYSTEM32\LSASS.EXE [900], tid=10744
    (!) ПРЕДУПРЕЖДЕНИЕ: Обнаружен внедренный поток в процессе C:\WINDOWS\SYSTEM32\LSASS.EXE [900], tid=10748
    (!) ПРЕДУПРЕЖДЕНИЕ: Обнаружен внедренный поток в процессе C:\WINDOWS\SYSTEM32\LSASS.EXE [900], tid=10752
    ...
    (!) ПРЕДУПРЕЖДЕНИЕ: Обнаружен внедренный поток в процессе C:\WINDOWS\SYSTEM32\LSASS.EXE [900], tid=10820
    - Покажите лог TDSSKiller
    Файл C:\TDSSKiller.***_log.txt приложите в теме.
    (где *** - версия программы, дата и время запуска.)


    P.S. пожалуста самостоятельно ничего не удаляйте.


    Знаком ли Вам следующий файл?
    Код:
    C:\USERS\JUTONISH\DESKTOP\IROOT_1_02.EXE
    Он по результату Virustotal весьма подозрительный.
    CCNA, CCNP, CCNA Security, CCDA, CCDP
    MCP, Microsoft Specialist: Srv Virtualization with WinSrv Hyper-V and System Center

  9. #28
    Junior Member Репутация
    Регистрация
    05.05.2020
    Сообщений
    30
    Вес репутации
    19
    Код:
    C:\USERS\JUTONISH\DESKTOP\IROOT_1_02.EXE
    да этой программы уже нет
    а вот с файлом lsass какие-то проблемы

  10. #29
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для SQ
    Регистрация
    18.05.2012
    Адрес
    Searching ...
    Сообщений
    12,843
    Вес репутации
    326
    Страно логе ничего.

    Проверьте пожалуйста ваш ПК утилитой KVRT.
    CCNA, CCNP, CCNA Security, CCDA, CCDP
    MCP, Microsoft Specialist: Srv Virtualization with WinSrv Hyper-V and System Center

  11. #30
    Junior Member Репутация
    Регистрация
    05.05.2020
    Сообщений
    30
    Вес репутации
    19
    Код:
    (!) ПРЕДУПРЕЖДЕНИЕ: Обнаружен внедренный поток в процессе C:\WINDOWS\SYSTEM32\LSASS.EXE [900], tid=10740
    (!) ПРЕДУПРЕЖДЕНИЕ: Обнаружен внедренный поток в процессе C:\WINDOWS\SYSTEM32\LSASS.EXE [900], tid=10744
    (!) ПРЕДУПРЕЖДЕНИЕ: Обнаружен внедренный поток в процессе C:\WINDOWS\SYSTEM32\LSASS.EXE [900], tid=10748
    (!) ПРЕДУПРЕЖДЕНИЕ: Обнаружен внедренный поток в процессе C:\WINDOWS\SYSTEM32\LSASS.EXE [900], tid=10752
    ...
    (!) ПРЕДУПРЕЖДЕНИЕ: Обнаружен внедренный поток в процессе C:\WINDOWS\SYSTEM32\LSASS.EXE [900], tid=10820

    а это что такое вообще?
    и где отчет сохраняется от KVRT?

  12. #31
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для SQ
    Регистрация
    18.05.2012
    Адрес
    Searching ...
    Сообщений
    12,843
    Вес репутации
    326
    KVRT что-то нашел?

    Цитата Сообщение от Jutonish Посмотреть сообщение
    Код:
    (!) ПРЕДУПРЕЖДЕНИЕ: Обнаружен внедренный поток в процессе C:\WINDOWS\SYSTEM32\LSASS.EXE [900], tid=10740
    (!) ПРЕДУПРЕЖДЕНИЕ: Обнаружен внедренный поток в процессе C:\WINDOWS\SYSTEM32\LSASS.EXE [900], tid=10744
    (!) ПРЕДУПРЕЖДЕНИЕ: Обнаружен внедренный поток в процессе C:\WINDOWS\SYSTEM32\LSASS.EXE [900], tid=10748
    (!) ПРЕДУПРЕЖДЕНИЕ: Обнаружен внедренный поток в процессе C:\WINDOWS\SYSTEM32\LSASS.EXE [900], tid=10752
    ...
    (!) ПРЕДУПРЕЖДЕНИЕ: Обнаружен внедренный поток в процессе C:\WINDOWS\SYSTEM32\LSASS.EXE [900], tid=10820

    а это что такое вообще?
    На данный момент неизвестно, так как в логах ничего конкретного нет. Но обычно это сигнализирует на нахождение руткита, у которого есть функции скрытия себя в системе.

    Цитата Сообщение от Jutonish Посмотреть сообщение
    и где отчет сохраняется от KVRT?
    В каталоге C:\KVRT могли бы его пожалуйста заарзивировать и приложить
    CCNA, CCNP, CCNA Security, CCDA, CCDP
    MCP, Microsoft Specialist: Srv Virtualization with WinSrv Hyper-V and System Center

  13. #32
    Junior Member Репутация
    Регистрация
    05.05.2020
    Сообщений
    30
    Вес репутации
    19
    выдал пару файлов странных, и нужно ли указывать в настройке проверки системного раздела?

  14. #33
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для SQ
    Регистрация
    18.05.2012
    Адрес
    Searching ...
    Сообщений
    12,843
    Вес репутации
    326
    Странно какой-то лог маленький. Вы сканировали по умолчанию? Если проверка была только, памяти и активных процессов, могли бы проверить весь системный диск?

    Найдено только следующее:

    Код:
    C:\Program Files\Process Hacker 2\ProcessHacker.exe" Info="not-a-virus:HEUR:RiskTool.Win32.ProcHack.gen"
    Вы сами его устанавливали?
    CCNA, CCNP, CCNA Security, CCDA, CCDP
    MCP, Microsoft Specialist: Srv Virtualization with WinSrv Hyper-V and System Center

  15. #34
    Junior Member Репутация
    Регистрация
    05.05.2020
    Сообщений
    30
    Вес репутации
    19
    Process Hacker да сам ставил, запустил проверку, около 30 минут займет! Такой вопрос, вы мне можете немного рассказать как вообще тестить все эти темы по логам и вообще определять что на компе, майнер, удаленный доступ и тд!! я за эти 3 дня узнал много интересного по вирусологии!!

  16. #35
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для SQ
    Регистрация
    18.05.2012
    Адрес
    Searching ...
    Сообщений
    12,843
    Вес репутации
    326
    Цитата Сообщение от Jutonish Посмотреть сообщение
    Process Hacker да сам ставил, запустил проверку, около 30 минут займет! Такой вопрос, вы мне можете немного рассказать как вообще тестить все эти темы по логам и вообще определять что на компе, майнер, удаленный доступ и тд!! я за эти 3 дня узнал много интересного по вирусологии!!
    Там много чего рассказывать нужно, если Вам это тема интересна , то можете записать в студенты, когда будет набор, там будут различные задания которые помогут разобраться во всем. Также есть очень много случаев, когда вредоносное ПО не видно на активной системе, в этом случае необходимо будет собрать логи в режиме восстановления или WinRE, но это после проверки KVRT.

    Буду ждать от Вас информации о проверке.

    - - - - -Добавлено - - - - -

    Цитата Сообщение от Jutonish Посмотреть сообщение
    virustotal.com все нормально не выдал ничего, дак а что в логах вообще происходит с компьютером?
    По возможности в безопасном режиме прикрепите в карантин указанный файл, так как есть вероятности что антивирусные вендоры его не дектируют как вредоносный файл.

    Код:
    C:\Windows\system32\Drivers\Wdf71311.sys
    CCNA, CCNP, CCNA Security, CCDA, CCDP
    MCP, Microsoft Specialist: Srv Virtualization with WinSrv Hyper-V and System Center

  17. #36
    Junior Member Репутация
    Регистрация
    05.05.2020
    Сообщений
    30
    Вес репутации
    19
    вот

  18. #37
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для SQ
    Регистрация
    18.05.2012
    Адрес
    Searching ...
    Сообщений
    12,843
    Вес репутации
    326
    Цитата Сообщение от SQ Посмотреть сообщение
    По возможности в безопасном режиме прикрепите в карантин указанный файл, так как есть вероятности что антивирусные вендоры его не дектируют как вредоносный файл.

    Код:
    C:\Windows\system32\Drivers\Wdf71311.sys
    Сможете предоставить пожалуйста?
    CCNA, CCNP, CCNA Security, CCDA, CCDP
    MCP, Microsoft Specialist: Srv Virtualization with WinSrv Hyper-V and System Center

  19. #38
    Junior Member Репутация
    Регистрация
    05.05.2020
    Сообщений
    30
    Вес репутации
    19
    правильно я понял зайти в безопасный режим создать ярлык этого файла и запаковать в зип? иначе на прямую он мне не дает ничего сделать!!

  20. #39
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для SQ
    Регистрация
    18.05.2012
    Адрес
    Searching ...
    Сообщений
    12,843
    Вес репутации
    326
    Цитата Сообщение от Jutonish Посмотреть сообщение
    правильно я понял зайти в безопасный режим создать ярлык этого файла и запаковать в зип? иначе на прямую он мне не дает ничего сделать!!
    Нет, необходимо его скопировать на рабочий стол, затем заархивировать в zip далее в нормальном режиме загрузить его по ссылке "Прислать запрошенный карантин" вверху темы.

    - - - - -Добавлено - - - - -

    Если не получается сообщите пожалуйста об этом.
    Последний раз редактировалось SQ; 09.05.2020 в 19:20.
    CCNA, CCNP, CCNA Security, CCDA, CCDP
    MCP, Microsoft Specialist: Srv Virtualization with WinSrv Hyper-V and System Center

  21. #40
    Junior Member Репутация
    Регистрация
    05.05.2020
    Сообщений
    30
    Вес репутации
    19
    скинул в карантин, но там ярлык этого файла, когда его пробую копировать пишет файл нельзя копировать так как он пуст! ну и при добавление его в архив таже история

  • Уважаемый(ая) Jutonish, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 2 из 4 Первая 1234 Последняя

    Похожие темы

    1. Ответов: 1
      Последнее сообщение: 31.01.2011, 15:00
    2. lsass.exe грузит систему на 99%
      От Avatarius в разделе Помогите!
      Ответов: 11
      Последнее сообщение: 06.08.2010, 15:34
    3. lsass.exe грузит систему на 100%
      От uservoz в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 06.08.2010, 10:59
    4. lsass.exe грузит ЦП на 100%
      От volq в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 05.08.2010, 13:16
    5. Виснет, процесс lsass.exe грузит процессор на 96-100% (заявка №26610)
      От CyberHelper в разделе Отчеты сервиса лечения VirusInfo
      Ответов: 1
      Последнее сообщение: 03.08.2010, 00:00

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01634 seconds with 18 queries