Показано с 1 по 20 из 20.

Странная активность ПК (заявка № 226150)

  1. #1
    Junior Member Репутация
    Регистрация
    13.09.2014
    Сообщений
    17
    Вес репутации
    41

    Странная активность ПК

    i-9980hk / ram 36gb

    При работе в активном режиме , загрузка процессора не выше 5-10%
    При выходе из пользователя и оставления ПК в неактивном режиме, через какое то время загрузка ПК вырастает до 30-50%
    Все что можно убрано из автозагрузки, родной антивирус отключен принудительно.

    ПК куплен в Китае, может быть это майнинг поставленный в китае ?
    Что такое начинает происходить в неактивном режиме , что так грузит процессор ?
    При входе в учетную запись , загрузка моментально падает до 2-5%

    Заранее спасибо за помощь.
    Все логи собрал.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Cyber Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Info_bot
    Регистрация
    11.05.2011
    Сообщений
    2,289
    Вес репутации
    384
    Уважаемый(ая) Stas105, спасибо за обращение на наш форум!

    Помощь при заражении компьютера на VirusInfo.Info оказывается абсолютно бесплатно. Хелперы, в самое ближайшее время, ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитой Autologger, подробнее можно прочитать в правилах оформления запроса о помощи.

    information

    Информация

    Если вы хотите получить персональную гарантированную помощь в приоритетном режиме, то воспользуйтесь платным сервисом Помогите+.





    Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста, поддержите проект.

  4. #3
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    36,577
    Вес репутации
    1086
    Отключите временно встроенный антивирус ("Защитник") - у него ложное срабатывание на компоненты используемой далее программы.
    Скачайте утилиту Universal Virus Sniffer отсюда и сделайте полный образ автозапуска uVS.
    WBR,
    Vadim

  5. #4
    Junior Member Репутация
    Регистрация
    13.09.2014
    Сообщений
    17
    Вес репутации
    41
    Сделал полный образ автозапуска uVS

  6. #5
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    36,577
    Вес репутации
    1086
    (!) Процесс нагружает CPU: C:\WINDOWS\SYSWOW64\DLLHOST.EXE
    (!) Процесс нагружает CPU: C:\WINDOWS\SYSWOW64\WBEM\WMIC.EXE
    Что-то есть, руткит или буткит.

    Сделайте проверку с помощью KVRT. Прикрепите упакованным в архив содержимое папки C:\KVRT_Data.
    WBR,
    Vadim

  7. #6
    Junior Member Репутация
    Регистрация
    13.09.2014
    Сообщений
    17
    Вес репутации
    41
    1.PNG

    Сделал проверку - угроз не найдено.

  8. #7
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    36,577
    Вес репутации
    1086
    Есть под рукой LiveCD/LiveUSB с Windows?
    WBR,
    Vadim

  9. #8
    Junior Member Репутация
    Регистрация
    13.09.2014
    Сообщений
    17
    Вес репутации
    41
    Цитата Сообщение от Vvvyg Посмотреть сообщение
    Есть под рукой LiveCD/LiveUSB с Windows?
    К сожалению нет, ПК получил уже с предустановленной системой.

  10. #9
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    36,577
    Вес репутации
    1086
    Проверьте систему с помощью Dr. Web CureIt!.
    Если ничего не найдёт, ещё такой лог сделайте:

    Скачайте и запустите TDSSKiller: http://support.kaspersky.ru/viruses/disinfection/5350.
    Файл C:\TDSSKiller.***_log.txt приложите в архиве.
    (где *** - версия программы, дата и время запуска.)
    WBR,
    Vadim

  11. #10
    Junior Member Репутация
    Регистрация
    13.09.2014
    Сообщений
    17
    Вес репутации
    41
    Проверьте систему с помощью Dr. Web CureIt!.
    Если ничего не найдёт, ещё такой лог сделайте:
    Проверено, нашлось три угрозы:
    2 x Tool.Nssm.6
    1 x Hosts

    Скриншот и лог прилагаю.

    1.PNG

    Скачайте и запустите TDSSKiller: http://support.kaspersky.ru/viruses/disinfection/5350.
    Файл C:\TDSSKiller.***_log.txt приложите в архиве.
    Угроз не обнаружено.

    - - - - -Добавлено - - - - -

    Перезагрузил ПК, снова на всякий случай проверил др.вебом - чисто.

    Через 20 минут, после того как вышел из windows сессии, нагрузка снова выросла до 30-50%
    Значит найденные угрозы, не были причиной загрузки процессора.
    Вложения Вложения

  12. #11
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    36,577
    Вес репутации
    1086
    Да, Nssm и hosts это не угрозы, на самом деле.
    Ждём лог TDSSKillerб возможно, он что-то покажет, если даже явных угроз не найдёт.
    WBR,
    Vadim

  13. #12
    Junior Member Репутация
    Регистрация
    13.09.2014
    Сообщений
    17
    Вес репутации
    41
    Ждём лог TDSSKillerб
    Лог TDSSKiller приложил
    Вложения Вложения

  14. #13
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    36,577
    Вес репутации
    1086
    Нет ничего подозрительного. Давайте так пробовать.

    Загрузите и распакуйте образ диска winpe10uVS4.0.ISO и запишите на флэшку с помощью программы UltraISO.
    1. Вставьте флэшку в USB разъём.
    2. Откройте в UltraISO образ, который нужно записать на флэш-диск.
    3. Меню - Самозагрузка - записать образ Жесткого диска. ! при записи информация на usb-диске будет полностью стерта !
    4. Форматируете вначале usb-disk, затем записываете образ iso.
    5. Включите компьютер, с которого нужно загрузиться, при старте системы войдите в BIOS, настройте очередность загрузки с USB, либо выберите загрузочное устройство при старте по клавише F8/F12 - в зависимости от материнской платы и биоса.
    6. UVS стартует автоматически при загрузке с WinPE.
    Выберите каталог Windows для анализа автозапуска вашей системы на HDD/SSD. Внимание, по умолчанию выбрана загруженная с WinPE, что бесполезно для анализа.
    Используйте диалог выбора каталога Windows (выбрать из дерева каталогов системную папку)? затем - "Запустить под текущим пользователем".
    7. В главном меню программы выберите пункт: Файл - сохранить полный образ автозапуска. По запросу программы сохраните файл образа автозапуска на съемный диск для последующей загрузки во вложения к теме. Файл образа автозапуска автоматически будет упакован в архив с расширением .7z, прикрепите его к своему следующему сообщению, либо выложите на облачном сервисе и дайте ссылку.
    WBR,
    Vadim

  15. #14
    Junior Member Репутация
    Регистрация
    13.09.2014
    Сообщений
    17
    Вес репутации
    41
    Все сделано как вы указали.

    Отчет большой залил в Google Docs, доступ по ссылке : https://drive.google.com/file/d/18HJ...ew?usp=sharing

  16. #15
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    36,577
    Вес репутации
    1086
    Загрузите, распакуйте на Рабочий стол и запустите SecurityCheck by glax24 & Severnyj.
    Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запуск от имени администратора (если Вы используете Windows Vista/7/8/10).
    Если увидите предупреждение от фаервола относительно программы SecurityCheck, не блокируйте ее работу.
    Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt;
    Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt.

    Приложите этот файл к своему следующему сообщению.

    В сети есть другие компьютеры? Система обновляется?
    WBR,
    Vadim

  17. #16
    Junior Member Репутация
    Регистрация
    13.09.2014
    Сообщений
    17
    Вес репутации
    41
    SecurityCheck by glax24 & Severnyj.
    Выполнено, отчет приложен к сообщению.

    В сети есть другие компьютеры?
    Да, в сети есть еще несколько компьютеров, но данный компьютер в основном общается по сети с модулями умного дома типа TCP508K (https://aliexpress.ru/i/4000636212103.html). До этого стоял другой компьютер, с той же самой начинкой, никаких перегрузок системы не наблюдалось (ПК заменен по причине выхода из строя материнской платы).


    Система обновляется?
    Да , обновляется, на текущий момент все обновления стоят.
    Вложения Вложения

  18. #17
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    36,577
    Вес репутации
    1086
    Посмотрел внимательнее образ с рабочей системы.
    Честно говоря, ничего криминального не вижу. Да, 2 системных процесса нагрузку дают, но невысокую, для майнеров характерно больше, 50% и выше. Сетевой активности соответствующей нет, даже с загрузочного диска плохого не найдено. Особенность работы системы и софта.

    Можете 2 этих файла проверить на virustotal.com
    Код:
    C:\Users\HOME-SERVER\Desktop\Modbus Server\ModbusServer.exe
    C:\Users\HOME-SERVER\Desktop\Security Server\SecurityServer.exe
    и дать ссылки на результат.
    WBR,
    Vadim

  19. #18
    Junior Member Репутация
    Регистрация
    13.09.2014
    Сообщений
    17
    Вес репутации
    41
    Можете 2 этих файла проверить на virustotal.com
    Эти две программы написаны мною (Rad Studio 10.1), одна служит для опроса Modbus устройств , а вторая система безопасности опрашивающая датчики безопасности (движения, пожарные и т.д) и все это пишется в MySQL для дальнейшей обработки в системе умного дома. Софты чистые.

    Написал программу аналог TaskManager (пишу загрузку и процессы в MySQL), так вот что интересно, в фоновом режиме моя программа не показывает загрузку процессора, так как это показывает монитор загрузки Windows работая в фоне. Мой софт показывает , что нагрузка почти не растет. Windows монитор построен на WMI, мой на опросе живых процессов и расчет их процессорного времени. Возможно мой софт не видит какого либо процесса в фоне, что видит WMI.

    В общем сам пока в тупике.

  20. #19
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    36,577
    Вес репутации
    1086
    У меня тоже идей нет.
    WBR,
    Vadim

  21. #20
    Junior Member Репутация
    Регистрация
    13.09.2014
    Сообщений
    17
    Вес репутации
    41
    Спасибо большое за помощь и ваше потраченное время.
    Я продолжу искать причину, если что то найду напишу.
    Еще раз спасибо, вы сделали все что возможно.

Похожие темы

  1. Странная сетевая активность
    От DJ_Jem в разделе Помогите!
    Ответов: 6
    Последнее сообщение: 22.02.2009, 08:55
  2. Ответов: 11
    Последнее сообщение: 22.02.2009, 02:56
  3. Ответов: 7
    Последнее сообщение: 22.02.2009, 02:42
  4. Ответов: 1
    Последнее сообщение: 08.11.2008, 22:19
  5. Ответов: 1
    Последнее сообщение: 12.07.2008, 10:37

Свернуть/Развернуть Ваши права в разделе

  • Вы не можете создавать новые темы
  • Вы не можете отвечать в темах
  • Вы не можете прикреплять вложения
  • Вы не можете редактировать свои сообщения
  •  
Page generated in 0.00106 seconds with 19 queries