Показано с 1 по 15 из 15.

SVCHOST.EXE грузит систему! (заявка № 49125)

  1. #1
    Junior Member Репутация
    Регистрация
    29.06.2009
    Сообщений
    13
    Вес репутации
    31

    Thumbs up SVCHOST.EXE грузит систему!

    Появился процесс SVCHOST.EXE (запущен из под пользователя!). Загружает систему именно он на 95-98%. "Убийство" процесса временно помогает. Прогнал AvPTool - нашёлся вирь, был удалён; через пару дней снова появился аналогичный процесс с теми же симптомами. Прошу помочь разобраться.
    Вложения Вложения
    Последний раз редактировалось AndreyKa; 02.07.2009 в 09:43.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для AndreyKa
    Регистрация
    08.01.2005
    Адрес
    Россия
    Сообщений
    13,625
    Вес репутации
    1291
    Не видно ничего подозрительного.

    Обновления безопасности на Windows устанавливайте. Лучше начать с Service Pack 3 (может потребоваться активация).
    Установите Adobe Acrobat Reader 9.1 или удалите старый.
    Обновите Java.

  4. #3
    Junior Member Репутация
    Регистрация
    29.06.2009
    Сообщений
    13
    Вес репутации
    31
    после вышеперечисленных манипуляция проблема не исчезла. Вот что выдаёт PExplorer по этому процессу:

    Process: SVCHOST.EXE Pid: 192

    Type Name
    Desktop \Default
    Directory \KnownDlls
    Directory \Windows
    Directory \BaseNamedObjects
    Event \BaseNamedObjects\crypt32LogoffEvent
    File C:\Documents and Settings\tolstoluzkaya.MOSCOW-BANK
    File C:\WINDOWS\WinSxS\x86_Microsoft.Windows.Common-Controls_6595b64144ccf1df_6.0.2600.5512_x-ww_35d4ce83
    File \Device\KsecDD
    File \Device\Ip
    File \Device\Tcp
    File \Device\Ip
    File \Device\Tcp
    File \Device\Afd
    Key HKLM
    Key HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Drivers32
    Key HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Drivers32
    Key HKLM\SYSTEM\ControlSet001\Services\Tcpip\Linkage
    Key HKLM\SYSTEM\ControlSet001\Services\Tcpip\Parameter s
    Key HKLM\SYSTEM\ControlSet001\Services\NetBT\Parameter s\Interfaces
    Key HKLM\SYSTEM\ControlSet001\Services\NetBT\Parameter s
    Key HKLM\SYSTEM\ControlSet001\Services\WinSock2\Parame ters\Protocol_Catalog9
    Key HKLM\SYSTEM\ControlSet001\Services\WinSock2\Parame ters\NameSpace_Catalog5
    Key HKCU
    Key HKU
    KeyedEvent \KernelObjects\CritSecOutOfMemoryEvent
    Mutant \BaseNamedObjects\SHIMLIB_LOG_MUTEX
    Mutant \BaseNamedObjects\mutex_io
    Semaphore \BaseNamedObjects\shell.{A48F1A32-A340-11D1-BC6B-00A0C90312E1}
    Semaphore \BaseNamedObjects\shell.{210A4BA0-3AEA-1069-A2D9-08002B30309D}
    Thread SVCHOST.EXE(192): 220
    Thread SVCHOST.EXE(192): 220
    Thread SVCHOST.EXE(192): 240
    Thread SVCHOST.EXE(192): 240
    Thread SVCHOST.EXE(192): 244
    Thread SVCHOST.EXE(192): 244
    Thread SVCHOST.EXE(192): 240
    WindowStation \Windows\WindowStations\WinSta0
    WindowStation \Windows\WindowStations\WinSta0

    Есть ли что либо подозрительное?

  5. #4
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для AndreyKa
    Регистрация
    08.01.2005
    Адрес
    Россия
    Сообщений
    13,625
    Вес репутации
    1291
    Цитата Сообщение от ea-com Посмотреть сообщение
    Прогнал AvPTool - нашёлся вирь, был удалён;
    В каком файле? Как AVPTool его детектировал?
    Скачайте файл http://narod.ru/disk/9487011000/avz-poly.exe.html (это более свежая версия AVZ, но в ней не обновляются базы). Сохраните его в отдельную папку и выполните 2-й стандартный скрипт.
    Файл с результатами (virusinfo_syscheck.zip) приложите к теме.

  6. #5
    Junior Member Репутация
    Регистрация
    29.06.2009
    Сообщений
    13
    Вес репутации
    31
    Нашлись следующие вредоносы:
    удалено: троянская программа Trojan-Clicker.JS.Agent.fk
    Файл: C:\Documents and Settings\chekalova\Local Settings\Temporary Internet Files\Content.IE5\W1KDQ3GX\erle[4]

    удалено: троянская программа Trojan.Win32.Agent2.kvp
    Файл: C:\Documents and Settings\chekalova.MOSCOW-BANK\Главное меню\Программы\Автозагрузка\rncsys32.exe

    Лог AVZ после сканирования AVTools приложен к теме.
    Последний раз редактировалось ea-com; 15.07.2009 в 15:17.

  7. #6
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для AndreyKa
    Регистрация
    08.01.2005
    Адрес
    Россия
    Сообщений
    13,625
    Вес репутации
    1291
    лог не наблюдаю.

  8. #7
    Junior Member Репутация
    Регистрация
    29.06.2009
    Сообщений
    13
    Вес репутации
    31

    вот

    воспользовался верхней ссылкой. вот лог.
    Вложения Вложения

  9. #8
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для AndreyKa
    Регистрация
    08.01.2005
    Адрес
    Россия
    Сообщений
    13,625
    Вес репутации
    1291
    AVZ был запущен пользователем без прав Администратора.

  10. #9
    Junior Member Репутация
    Регистрация
    29.06.2009
    Сообщений
    13
    Вес репутации
    31
    ПОд АдМИном (доменным)
    Вложения Вложения

  11. #10
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для AndreyKa
    Регистрация
    08.01.2005
    Адрес
    Россия
    Сообщений
    13,625
    Вес репутации
    1291
    Закройте все программы. Запустите AVZ.
    Выполните скрипт через меню Файл:
    Код:
    begin
    ExecuteRepair(1); 
    SetAVZPMStatus(True);
    RegKeyIntParamWrite('HKLM','SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer','NoDriveTypeAutoRun', 221);
    RebootWindows(true);
    end.
    Компьютер перезагрузится.
    Сделайте новый лог по пункту 2 Диагностики и приложите к этой теме.

  12. #11
    Junior Member Репутация
    Регистрация
    29.06.2009
    Сообщений
    13
    Вес репутации
    31

    вот

    Лог после отключения автозапуска...
    вопрос: необходимо ли выгружать (откл. защиту) антивирус (стоит Nod 4) перед запуском AZV?
    Вложения Вложения

  13. #12
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для AndreyKa
    Регистрация
    08.01.2005
    Адрес
    Россия
    Сообщений
    13,625
    Вес репутации
    1291
    В логе ничего подозрительного.

  14. #13
    Junior Member Репутация
    Регистрация
    29.06.2009
    Сообщений
    13
    Вес репутации
    31
    Будьте добры, проверьте вот этот лог (проверка из под доменного пользователя с правами локального администратора, у кого первоначально и обнаружилась проблема)
    Вложения Вложения

  15. #14
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для AndreyKa
    Регистрация
    08.01.2005
    Адрес
    Россия
    Сообщений
    13,625
    Вес репутации
    1291
    Зайдите на http://windowsupdate.microsoft.com/ и обновите Windows Update.
    Есть шанс, что поможет.

  16. #15
    Junior Member Репутация
    Регистрация
    29.06.2009
    Сообщений
    13
    Вес репутации
    31
    Собственно, проблема пропала после ручного удаления из автозапуска rncsys32.exe.
    Пока активности svchost.exe из-под юзера не наблюдается. Спасибо за уделённое внимание.

  • Уважаемый(ая) ea-com, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. svchost.exe грузит систему
      От DamirHan в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 25.12.2011, 21:05
    2. svchost.exe грузит систему
      От sergykt в разделе Помогите!
      Ответов: 8
      Последнее сообщение: 08.08.2011, 13:50
    3. svchost.exe грузит систему
      От silicium в разделе Помогите!
      Ответов: 4
      Последнее сообщение: 26.10.2010, 08:14
    4. svchost грузит систему
      От Fallen733 в разделе Помогите!
      Ответов: 3
      Последнее сообщение: 28.09.2010, 19:15
    5. svchost грузит систему на 50%
      От FeAR-dA-KiNG в разделе Помогите!
      Ответов: 15
      Последнее сообщение: 22.08.2010, 12:56

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00789 seconds with 17 queries