Показано с 1 по 9 из 9.

троян в mssfc.dll, а winlogon на 99% грузит ЦП (заявка № 63453)

  1. #1
    Junior Member Репутация
    Регистрация
    12.12.2009
    Сообщений
    5
    Вес репутации
    53

    Thumbs up троян в mssfc.dll, а winlogon на 99% грузит ЦП

    Добрый день. Прошу Вашей помощи.
    ПК стал тормозить (к примеру пишу, а буквы появляются с запозданием). Системный процесс winlogon.exe занимает 97-99 % ресурсов ЦП. Причем постоянно. (кулер без устали молотит на полную).
    У меня стоит NOD32, ничего не находит.
    Проверил ПК при помощи DrWeb Сureit! (в обычном и безопасном режимах). Находит вирус Trojan.WinSpy.203 в файле mssfc.dll, расположенном в папке System32. Нажимаю лечить, ПК отключается и появляется "синий экран смерти". Если нажать переместить, то файл перекидывается в создаваемую программой папку карантин. Сути это не меняет. ПК также тормозит. И вирус остается, так как затем
    пробовал лечить LiveCD загрузочным (DrWeb), он нашел и этот троян, среди прочих. Отметил все как "удален!", при запуске на лечение. Однако затем проверив систему опять с помощью Curiet!, вновь увидел этот троян.
    Проверил данный файл, послав его и на сайт Касперского. Проверка показала наличие трояна, но уже под именем Trojan.Win32.Patched.fr
    ___________________________________________
    Прикладываю диагностические файлы - 3 шт.
    Все делал как указано в ваших правилах.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    Выполните скрипт в AVZ
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    QuarantineFile('C:\WINDOWS\system32\drivers\synsenddrv.sys','');
     DeleteService('synsend');
     QuarantineFile('C:\WINDOWS\system32\drivers\eotgtetpotnkn.sys','');
     DeleteService('ceegucmcuu');
     DeleteFile('C:\WINDOWS\system32\drivers\eotgtetpotnkn.sys');
     DeleteFile('C:\WINDOWS\system32\drivers\synsenddrv.sys');
    BC_ImportAll;
    ExecuteSysClean;
    BC_DeleteSvc('synsend');
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.

    Пришлите карантин согласно Приложения 3 правил по красной ссылке Прислать запрошенный карантин вверху темы

    Сделайте новые логи + лог gmer
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  4. #3
    Junior Member Репутация
    Регистрация
    12.12.2009
    Сообщений
    5
    Вес репутации
    53
    после выполнения скрипта, компьютер благополучно перегрузился. однако Прислать карантин согласно Приложения 3 правил по красной ссылке Прислать запрошенный карантин , не удается по причине того, что файлов, который надо запаковать в архив, я не наблюдаю в соответствующем окне программы AVZ.

    Новые три лога + лог gmer, сделал. они во вложении.

    Кстати winlogon успокоился. Никакие другие процессы (в стандартом диспетчере задач) также не грузят. Но почему то ПК не перестал тормозить. Буквы появляются с запозданием при письме. Программы открываются очень долго (н-р тот же Word), при подключении и отключении флешки, ПК думает ужасно долго. Все-таки что-то не так работает. Может обычными антивирусами разными теперь проверить?

    Подскажите пожалуйста. Жду указаний. Мои дальнейшие действия?

  5. #4
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1578
    Ваша флэшка заражена червем Kido.
    Подключите ее (и др. съемные носители если есть) и оставьте подключенной до конца лечения.
    Выполните скрипт в AVZ:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    QuarantineFile('C:\WINDOWS\system32\drivers\sfc.sys','');
    QuarantineFile('C:\WINDOWS\System32\sfcfiles.dll','');
    QuarantineFile('C:\WINDOWS\system32\cfgrzeze.dll','');
    QuarantineFile('C:\WINDOWS\system32\mssfc.dll','');
    DeleteFile('C:\WINDOWS\system32\mssfc.dll');
    DeleteFile('C:\WINDOWS\system32\cfgrzeze.dll');
    RenameFile('C:\WINDOWS\System32\sfcfiles.dll', 'C:\WINDOWS\System32\sfcfiles.bak');
    CopyFile('C:\WINDOWS\System32\dllcache\sfcfiles.dll','C:\WINDOWS\System32\sfcfiles.dll');
    DeleteFile('C:\WINDOWS\system32\drivers\sfc.sys');
    BC_ImportALL;
    ExecuteSysClean;
    BC_DeleteFile('C:\WINDOWS\System32\sfcfiles.bak');
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.

    Выполните еще один скрипт:
    Код:
    Function RegKeyResetSecurityEx(ARoot, AName : string) : boolean;
    var
    i : integer; 
    KeyList : TStringList;
    KeyName : string;                           
    begin
    RegKeyResetSecurity(ARoot, AName);
    KeyList := TStringList.Create;
    RegKeyEnumKey(ARoot, AName, KeyList);
    for i := 0 to KeyList.Count-1 do
     begin
     KeyName := AName+'\'+KeyList[i];
     RegKeyResetSecurity(ARoot, KeyName);
     RegKeyResetSecurityEx(ARoot, KeyName);
     end;
    KeyList.Free;
    end;
    Function BC_ServiceKill(AServiceName : string; AIsSvcHosted : boolean = true) : byte;
    var
     i : integer;
     KeyList : TStringList;
     KeyName : string;                           
    begin
     Result := 0;
     if StopService(AServiceName) then Result := Result or 1;
     if DeleteService(AServiceName,  not(AIsSvcHosted)) then Result := Result or 2;
     KeyList := TStringList.Create;
     RegKeyEnumKey('HKLM','SYSTEM', KeyList);
     for i := 0 to KeyList.Count-1 do
      if pos('controlset', LowerCase(KeyList[i])) > 0 then begin
       KeyName := 'SYSTEM\'+KeyList[i]+'\Services\'+AServiceName;                                     
       if RegKeyExistsEx('HKLM', KeyName) then begin
        Result := Result or 4;                  
        RegKeyResetSecurityEx('HKLM', KeyName);
        RegKeyDel('HKLM', KeyName);
        if RegKeyExistsEx('HKLM', KeyName) then               
         Result := Result or 8;                  
       end;
      end;                 
     if AIsSvcHosted then
      BC_DeleteSvcReg(AServiceName)
     else
      BC_DeleteSvc(AServiceName);
     KeyList.Free;
    end;
    begin
     AddToLog(inttostr(BC_ServiceKill('qdnyriu')) );
     AddToLog(inttostr(BC_ServiceKill('ydrxmvgr')) );
     SaveLog(GetAVZDirectory+'avz_log.txt');
     BC_Activate;
     RebootWindows(true);
    end.
    После перезагрузки пришлите карантин согласно приложению 3 правил.
    Прикрепите к теме файл avz_log.txt из папки с AVZ.
    Сделайте новые логи, включая лог gmer.
    I am not young enough to know everything...

  6. #5
    Junior Member Репутация
    Регистрация
    12.12.2009
    Сообщений
    5
    Вес репутации
    53
    Все сделал как требовалось.
    ПК не перестал тормозить.

    Прикрепленный к теме файл avz_log.txt из папки с AVZ в следующем письме (так как более 4-х файлов нет возможности вложить).
    Вложения Вложения

  7. #6
    Junior Member Репутация
    Регистрация
    12.12.2009
    Сообщений
    5
    Вес репутации
    53

    файл avz_log.txt из папки с AVZ

    файл avz_log.txt из папки с AVZ
    Вложения Вложения

  8. #7
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1578
    Пофиксите в HijackThis:
    Код:
    O4 - HKLM\..\Run: [UserFaultCheck] %systemroot%\system32\dumprep 0 -u
    O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
    Выполните скрипт в AVZ:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    DeleteFile('C:\WINDOWS\system32\sfcfiles.bak');
    DeleteFile('C:\Documents and Settings\kamil\DoctorWeb\Quarantine\mssfc.dll');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.
    Больше ничего плохого не видно.

    Рекомендуется установить SP3 и последующие обновления.

    Добавлено через 1 минуту

    Цитата Сообщение от Шамиль Посмотреть сообщение
    кулер без устали молотит на полную
    Видимо, перегревается процессор. Почистите кулер от пыли, обеспечьте нормальную циркуляцию воздуха системному блоку.
    Последний раз редактировалось Bratez; 17.12.2009 в 03:18. Причина: Добавлено
    I am not young enough to know everything...

  9. #8
    Junior Member Репутация
    Регистрация
    12.12.2009
    Сообщений
    5
    Вес репутации
    53

    получилось!

    Действительно. ПК перестал тормозить.

    ОГРОМНОЕ СПАСИБО ЗА ПОМОЩЬ !!!!!!!!!!!!!!!!!!!

    (готов внести пожертвования для сайта)


    _____________________________________
    тему можно закрыть
    Последний раз редактировалось Шамиль; 17.12.2009 в 22:27.

  10. #9
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 2
    • В ходе лечения вредоносные программы в карантинах не обнаружены


  • Уважаемый(ая) Шамиль, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Ответов: 11
      Последнее сообщение: 04.09.2010, 01:27
    2. winlogon грузит цп на 100%
      От username_ssa в разделе Помогите!
      Ответов: 11
      Последнее сообщение: 20.08.2010, 12:17
    3. winlogon.exe грузит 50% ЦП
      От Titanus в разделе Помогите!
      Ответов: 12
      Последнее сообщение: 25.05.2010, 16:14
    4. mssfc.dll и winlogon.exe
      От DenisOFF в разделе Помогите!
      Ответов: 9
      Последнее сообщение: 25.12.2009, 15:08
    5. winlogon.exe грузит 50% ЦП
      От Nikorai в разделе Помогите!
      Ответов: 9
      Последнее сообщение: 13.10.2009, 13:01

    Метки для этой темы

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01096 seconds with 20 queries