Показано с 1 по 2 из 2.

Подозрительная периодическая загрузка System. (заявка № 83086)

  1. #1
    Junior Member Репутация Репутация Репутация
    Регистрация
    27.01.2010
    Сообщений
    10
    Вес репутации
    55

    Подозрительная периодическая загрузка System.

    Здравствуйте.
    Недавно столкнулся с подозрительным поведением windows 7. Время от времени, примерно с частотой 1 раз в 1-5 минут системный процесс System полностью нагружает один из логических процессоров (25%)*. Process Explorer показывает, что это потоки с названиями "ntkrnlpa.exe!KeInsertQueueDpc+0x265" и "ntkrnlpa.exe!ExpWorkerThread".
    Антивирус не стоял (предпочитаю вручную проверять), firewall только базовый виндовый+роутер к интернету, несколько виртуальных приводов Blue-ray/DVD/CD.
    После обнаружения странного поведения проверял CureIt, все чисто. AVZ умирал в процессе работы (Access Violation...). HyperSight при первом запуске подвесил систему, затем ругался на отсутствие памяти для запуска. Другие программы для борьбы с вирусами так же вели себя нестандартно.
    В дальнейшем AVZ заработал нормально (обнаруживая множество измененных адресов (попытка отключить их не удается)), HyperSight обнаруживает множество "covert code executed" - 5-10 за 10 секунд работы. Gmer выводит подозрение на руткит:
    Type,Name,Value
    Device,\FileSystem\Ntfs \Ntfs,858011F8
    AttachedDevice,\Driver\kbdclass \Device\KeyboardClass0,Wdf01000.sys
    AttachedDevice,\Driver\kbdclass \Device\KeyboardClass1,Wdf01000.sys

    Попытка исследовать потоки xperf и kernrate дала мало (никогда не было опыта).
    Подозрение, что это всё же руткит. Какие будут советы? Всё что в присланом (каждый файлик, длл-ка и т.д.) - было проверено. Из видимого всё чисто, ничего нет. Не проверял только адреса перехватов (не знаю как) и альтернативные потоки ntfs и более сложные методы (mbr, скрытая запись на диск вне FS и т.д.). Может это быть руткит, есть ли шанс, что он мог быть не обнаружен несмотря на такие усердные попытки его найти?

    * на 5-10 секунд.
    Кстати, системное восстановление выключено, не знаю, почему в логе показывается включенным. Специально проверял и перегружался.
    Последний раз редактировалось ilax; 14.07.2010 в 18:25.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Junior Member Репутация Репутация Репутация
    Регистрация
    27.01.2010
    Сообщений
    10
    Вес репутации
    55
    Эксперты, ну что скажете? Есть идеи?

  • Уважаемый(ая) ilax, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Периодическая загрузка процессора на 100%
      От kiko37 в разделе Помогите!
      Ответов: 3
      Последнее сообщение: 13.11.2011, 08:47
    2. Периодическая ошибка в приложениях
      От el-l-luk в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 03.10.2010, 17:17
    3. Периодическая перезагрузка компьютера
      От Cke4 в разделе Помогите!
      Ответов: 14
      Последнее сообщение: 26.08.2010, 13:06
    4. Периодическая атака вирусов
      От kotyra в разделе Помогите!
      Ответов: 8
      Последнее сообщение: 24.02.2010, 09:50
    5. Ответов: 10
      Последнее сообщение: 12.11.2009, 05:46

    Метки для этой темы

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01575 seconds with 15 queries