Форум программистов, компьютерный форум, киберфорум
Лечение компьютерных вирусов
Войти
Регистрация
Восстановить пароль
Блоги Сообщество Поиск Заказать работу  
 
Рейтинг 4.73/15: Рейтинг темы: голосов - 15, средняя оценка - 4.73
0 / 0 / 0
Регистрация: 11.07.2019
Сообщений: 9

При включении интернета процессор загружается на 20-25%, вирус заменил файл hosts, в системных папках левые экзешники

11.07.2019, 21:09. Показов 3482. Ответов 17
Метки нет (Все метки)

Студворк — интернет-сервис помощи студентам
Здравствуйте. При включении интернета процессор загружается на 20-25%. Приходится поступать следующим образом. Виновный процесс C:\Windows\System32\svchost.exe -k netsvcs останавливаю через "Завершить дерево процессов". Интернет в результате вырубается, снова включаю его. Достаточно быстро история с загрузкой процессора в точности повторяется. Снова этот же трюк с "Завершить дерево процессов" и повторным включением Интернета и, к удивлению, svchost.exe -k netsvcs перестает бесить - нагрузка на процессор 0.
Начал смотреть системные папки - там тихий ужас. Мой файл hosts заменен на другой (я вернул мой прежний). В других системных папках - скрипты, бат-файлы, экзешники, все с той же датой изменения, что и левый файл hosts. Например, в папке C:\Windows\Fonts\Mysql лежит taskhost.exe весом 15 КБ, хотя оригинальный файл, который в System32 - 48 КБ. В папке C:\Windows\Installer находился free.bat, внутри которого упоминаются такие гадости, как Eternalblue, Doublepulsar... Батник этот я с испугу переименовал в текстовый и закинул в отдельную папку.
KIS несколько раз возмущался, удалял кучу файлов (помню, много из папки C:\Windows\Fonts\Mysql), но почему-то никак не реагирует даже на откровенно поддельные wget.exe и taskhost.exe в этой же папке.
Вложения
Тип файла: zip CollectionLog-2019.07.11-20.49.zip (70.9 Кб, 6 просмотров)
0
IT_Exp
Эксперт
34794 / 4073 / 2104
Регистрация: 17.06.2006
Сообщений: 32,602
Блог
11.07.2019, 21:09
Ответы с готовыми решениями:

Как создать файл в системных папках в jenkins?
Есть задача, после окончания сборки создать файл в /etc/apache2/ Я предоставил рут права пользователю jenkins, и в скрипте пишу sudo, но...

Заменил процессор и при откритии любого приложения 100%
Добрый день. У меня стоял ПК DELL GX520.. Вынял его почитсил от пили заменил термопасту. И вот что случилось при включении вылетала...

Вирус записывающий параметры в файл hosts
Я много слышал о вирусах которые записывают параметры в файл с названием hosts, а теперь у меня появился вопрос - а сам этот файл где...

17
Вирусоборец
 Аватар для Sandor
22495 / 15940 / 3089
Регистрация: 08.10.2012
Сообщений: 64,950
12.07.2019, 08:18
Здравствуйте!

Цитата Сообщение от selogunov Посмотреть сообщение
KIS несколько раз возмущался
У вас очень устаревшая и больше не поддерживаемая версия. Нужно обновить до актуальной.

Внимание! Рекомендации написаны специально для пользователя selogunov. Если рекомендации написаны не для вас, не используйте их - это может повредить вашей системе.
Если у вас похожая проблема - создайте тему в разделе Лечение компьютерных вирусов и выполните Правила запроса о помощи.
________________________________________ ______________

Закройте все программы, временно выгрузите антивирус, файерволл и прочее защитное ПО.
  1. Выполните скрипт в AVZ (Файл - Выполнить скрипт):

    Code
    begin
     ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     ClearQuarantineEx(true);
     QuarantineFile('C:\Windows\Fonts\Mysql\svchost.exe', '');
     DeleteFile('C:\Windows\Fonts\Mysql\svchost.exe', '32');
     RegKeyDel('HKEY_LOCAL_MACHINE', 'SYSTEM\CurrentControlSet\Services\Eventlog\Application\NSSM', '32');
     RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1001', 1);
     RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1004', 3);
     RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1201', 3);
     RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1804', 1);
     RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3);
    BC_ImportALL;
    ExecuteSysClean;
     ExecuteWizard('SCU', 2, 3, true);
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.

    После перезагрузки, выполните такой скрипт:

    Code
    begin
     DeleteFile(GetAVZDirectory+'quarantine.7z');
     ExecuteFile(GetAVZDirectory+'7za.exe', 'a -mx9 -pmalware quarantine .\Quarantine\*', 1, 300000, false);
    end.
  2. Файл quarantine.7z из папки с распакованной утилитой AVZ отправьте с помощью формы отправки карантина или на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: malware в теле письма.
    К сообщению прикреплять файл quarantine.7z не нужно!


  3. Подготовьте новый CollectionLog. В первом диалоговом окне нажмите "ОК", удерживая нажатой клавишу "Shift".
1
0 / 0 / 0
Регистрация: 11.07.2019
Сообщений: 9
12.07.2019, 10:28  [ТС]
2019.07.12_quarantine_470851014a9445300e 14524ba441cf99.7z
Вложения
Тип файла: zip CollectionLog-2019.07.12-10.20.zip (51.7 Кб, 1 просмотров)
0
Вирусоборец
 Аватар для Sandor
22495 / 15940 / 3089
Регистрация: 08.10.2012
Сообщений: 64,950
12.07.2019, 11:03
Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

Нажмите кнопку Scan.
После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
(Если не помещаются, упакуйте).
Подробнее читайте в этом руководстве.
0
0 / 0 / 0
Регистрация: 11.07.2019
Сообщений: 9
12.07.2019, 11:42  [ТС]
Запустил FRST.exe при работающем KIS и включенном интернете. Не нашел указания, что антивирус должен быть отключен при запуске FRST. Каспер сразу файл FRST.exe удалил. Пришлось добавлять всю папку C:\FRST и FRST.exe в доверенные.
Файл Addition.txt не создался. Вместо него появился файл users00 (без расширения). FRST.txt и users00 упаковал в архив.
Вложения
Тип файла: rar FRST_01.rar (890 байт, 1 просмотров)
0
Вирусоборец
 Аватар для Sandor
22495 / 15940 / 3089
Регистрация: 08.10.2012
Сообщений: 64,950
12.07.2019, 11:44
Цитата Сообщение от selogunov Посмотреть сообщение
Не нашел указания, что антивирус должен быть отключен при запуске FRST
На время сбора логов отключите и повторите еще раз. Приложенные не получились.
0
0 / 0 / 0
Регистрация: 11.07.2019
Сообщений: 9
12.07.2019, 12:04  [ТС]
Упаковал в архив FRST.txt и Addition.txt
Вложения
Тип файла: rar FRST_02.rar (87.3 Кб, 1 просмотров)
0
Вирусоборец
 Аватар для Sandor
22495 / 15940 / 3089
Регистрация: 08.10.2012
Сообщений: 64,950
12.07.2019, 12:21
  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Code
    1
    2
    3
    4
    5
    6
    7
    8
    9
    10
    11
    12
    13
    14
    
    Start::
    CreateRestorePoint:
    HKLM\SOFTWARE\Policies\Microsoft\Windows Defender: Restriction <==== ATTENTION
    GroupPolicy: Restriction ? <==== ATTENTION
    Task: {3B67850B-E57B-4B2B-A3FB-9C8312CBE886} - \At1 -> No File <==== ATTENTION
    Task: {6954098D-D2DA-400D-8CA9-E4464B02CD2D} - \At2 -> No File <==== ATTENTION
    HKLM\SOFTWARE\Policies\Microsoft\Windows\IPSec\Policy\Local: [ActivePolicy] SOFTWARE\Policies\Microsoft\Windows\IPSEC\Policy\Local\ipsecPolicy{3291cb5a-74ed-4e69-b303-c74f2a1e747f} <==== ATTENTION (Restriction - IP)
    C:\Users\ALEKS\AppData\Roaming\Opera Software\Opera Stable\Extensions\cnbpedcoekjafichoehopgaaldogogch
    2019-06-19 20:33 - 2019-06-19 20:33 - 000000319 _____ C:\Windows\xxoo.vbs
    2019-06-19 20:33 - 2019-06-19 20:33 - 000000000 _RSHD C:\Windows\system32\dllhostex.exe
    Virustotal:C:\Windows\system\msinfo.exe;C:\Windows\system\lsaus.exe;C:\Windows\svchost.exe;C:\Windows\splwow64.exe
    EmptyTemp:
    Reboot:
    End::
  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Fix один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.
Компьютер будет перезагружен автоматически.
0
0 / 0 / 0
Регистрация: 11.07.2019
Сообщений: 9
12.07.2019, 12:38  [ТС]
Лог-файл
Вложения
Тип файла: txt Fixlog.txt (3.6 Кб, 2 просмотров)
0
Вирусоборец
 Аватар для Sandor
22495 / 15940 / 3089
Регистрация: 08.10.2012
Сообщений: 64,950
12.07.2019, 12:41
Что сейчас с проблемой?
0
0 / 0 / 0
Регистрация: 11.07.2019
Сообщений: 9
12.07.2019, 12:45  [ТС]
svchost.exe -k netsvcs по прежнему нагружает проц, но не более 15%
0
Вирусоборец
 Аватар для Sandor
22495 / 15940 / 3089
Регистрация: 08.10.2012
Сообщений: 64,950
12.07.2019, 12:47
Обновления системы давно ставили?
  • Загрузите SecurityCheck by glax24 & Severnyj, сохраните утилиту на Рабочем столе и извлеките из архива.
  • Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7/8/8.1/10)
  • Если увидите предупреждение от вашего фаервола или SmartScreen относительно программы SecurityCheck, не блокируйте ее работу
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
  • Прикрепите этот файл к своему следующему сообщению.
0
0 / 0 / 0
Регистрация: 11.07.2019
Сообщений: 9
12.07.2019, 13:02  [ТС]
Система старая, с 2015. Обновления отключены. Собираюсь переустанавливать, правда не уверен, десятку или свежую семерку. Памяти мало, из 4 ГБ используется 3,5 ГБ (((
Меня смущает тот факт, что кто-то писал на нашем форуме, что переустановил систему с нуля, но вирус (майнер) опять проявляется. Где-то сохраняется в загрузочной области жесткого диска. Хотелось бы пролечить существующую сейчас у меня семерку, убрать всю заразу, а уж потом переустанавливаться со спокойной душой. Как-то так...
Вложения
Тип файла: rar SecurityCheck.rar (20.1 Кб, 1 просмотров)
0
Вирусоборец
 Аватар для Sandor
22495 / 15940 / 3089
Регистрация: 08.10.2012
Сообщений: 64,950
12.07.2019, 13:04
Цитата Сообщение от selogunov Посмотреть сообщение
а уж потом переустанавливаться
Хм, об этом надо было написать в начале.
При полном форматировании диска вирус (если он даже был) не сохраняется.
0
0 / 0 / 0
Регистрация: 11.07.2019
Сообщений: 9
12.07.2019, 13:10  [ТС]
Возможно, в ближайшее время переустановить не получится. Хотелось бы пролечить существующую систему...
0
Вирусоборец
 Аватар для Sandor
22495 / 15940 / 3089
Регистрация: 08.10.2012
Сообщений: 64,950
12.07.2019, 13:14
Цитата Сообщение от selogunov Посмотреть сообщение
svchost.exe -k netsvcs по прежнему нагружает проц, но не более 15%
Вполне нормальное поведение.

По возможности исправьте/обновите:
------------------------------- [ Windows ] -------------------------------
Internet Explorer 11.0.9600.17501 Внимание! Скачать обновления
^Онлайн установка. Последняя версия доступна при включенном обновлении Windows через интернет.^
Контроль учётных записей пользователя отключен (Уровень 1)
^Рекомендуется включить уровень по умолчанию: Win+R ввести UserAccountControlSettings и Enter^
Автоматическое обновление отключено
Дата установки обновлений: 2015-01-23 14:28:34
------------------------------- [ HotFix ] --------------------------------
HotFix KB3020369 Внимание! Скачать обновления
HotFix KB3125574 Внимание! Скачать обновления
HotFix KB4012212 Внимание! Скачать обновления
HotFix KB4499175 Внимание! Скачать обновления
HotFix KB4503292 Внимание! Скачать обновления
--------------------------- [ FirewallWindows ] ---------------------------
Брандмауэр Windows (MpsSvc) - Служба работает
Отключен доменный профиль Брандмауэра Windows
Отключен общий профиль Брандмауэра Windows
Отключен частный профиль Брандмауэра Windows
---------------------- [ AntiVirusFirewallInstall ] -----------------------
Kaspersky Internet Security 2013 v.13.0.1.4190 Внимание! Скачать обновления
--------------------------- [ OtherUtilities ] ----------------------------
Git version 2.21.0 v.2.21.0 Внимание! Скачать обновления
K-Lite Mega Codec Pack 14.6.0 v.14.6.0 Внимание! Скачать обновления
VLC media player v.2.2.2 Внимание! Скачать обновления
Wireshark 2.6.0 32-bit v.2.6.0 Внимание! Скачать обновления
Microsoft .NET Framework 4.5.3 Preview v.4.5.53349 Внимание! Скачать обновления
Microsoft Office - профессиональный выпуск версии 2003 v.11.0.8173.0 Данная программа больше не поддерживается разработчиком. Обновите Microsoft Office до последней версии или используйте Office Online или LibreOffice
Microsoft Office XP - веб-компоненты v.11.0.8173.0 Данная программа больше не поддерживается разработчиком. Обновите Microsoft Office до последней версии или используйте Office Online или LibreOffice
Microsoft Office 2003 - веб-компоненты v.11.0.8173.0 Данная программа больше не поддерживается разработчиком. Обновите Microsoft Office до последней версии или используйте Office Online или LibreOffice
Microsoft .NET Framework 4.5.3, предварительная версия (русский) v.4.5.53349 Внимание! Скачать обновления
-------------------------------- [ Arch ] ---------------------------------
WinRAR 5.21 бета 1 (32-разрядная) v.5.21.1 Внимание! Скачать обновления
7-Zip 9.38 v.9.38.00.0 Данная версия программы больше не поддерживается разработчиком.. Удалите старую версию, скачайте и установите новую.
---------------------------- [ ProxyAndVPNs ] -----------------------------
OpenVPN 2.4.4-I601 v.2.4.4-I601 Внимание! Скачать обновления
--------------------------------- [ P2P ] ---------------------------------
µTorrent v.3.4.5.41865 Внимание! Клиент сети P2P! Может содержать рекламные модули или использоваться для скачивания нежелательного контента.
-------------------------------- [ Java ] ---------------------------------
Java 8 Update 201 v.8.0.2010.9 Внимание! Скачать обновления
^Удалите старую версию и установите новую (jre-8u211-windows-i586.exe)^
--------------------------- [ AdobeProduction ] ---------------------------
Adobe AIR v.1.5.3.9120 Внимание! Скачать обновления
Adobe Reader XI (11.0.05) - Russian v.11.0.05 Данная программа больше не поддерживается разработчиком. Рекомендуется деинсталлировать ее, скачать и установить Adobe Acrobat Reader DC.
------------------------------- [ Browser ] -------------------------------
Mozilla Firefox 59.0.3 (x86 ru) v.59.0.3 Внимание! Скачать обновления
^Проверьте обновления через меню Справка - О Firefox!^
Opera Stable 60.0.3255.170 v.60.0.3255.170 Внимание! Скачать обновления
^Проверьте обновления через меню О программе!^
----------------------------- [ EmailClient ] -----------------------------
Windows Live Mail v.16.4.3528.0331 Данная программа больше не поддерживается разработчиком.
Почта Windows Live v.16.4.3528.0331 Данная программа больше не поддерживается разработчиком.
The Bat! v7.4.16 (32-bit) v.7.4.16 Внимание! Скачать обновления
---------------------------- [ UnwantedApps ] -----------------------------
MiPony 2.5.0 v.2.5.0 Внимание! Подозрение на Adware! Если данная программа Вам неизвестна, рекомендуется ее деинсталляция и сканирование ПК с помощью Malwarebytes Anti-Malware и Malwarebytes AdwCleaner Перед деинсталляцией и сканированием обязательно проконсультируйтесь в теме форума, где Вам оказывается помощь!!!
Ace Stream Media 3.1.16.1 v.3.1.16.1 Внимание! Подозрение на Adware! Если данная программа Вам неизвестна, рекомендуется ее деинсталляция и сканирование ПК с помощью Malwarebytes Anti-Malware и Malwarebytes AdwCleaner Перед деинсталляцией и сканированием обязательно проконсультируйтесь в теме форума, где Вам оказывается помощь!!!


Читайте Рекомендации после удаления вредоносного ПО
0
0 / 0 / 0
Регистрация: 11.07.2019
Сообщений: 9
12.07.2019, 13:16  [ТС]
Цитата Сообщение от Sandor Посмотреть сообщение
Вполне нормальное поведение.
Да, но после двух on/off сети нагрузка от него - 0%
0
Вирусоборец
 Аватар для Sandor
22495 / 15940 / 3089
Регистрация: 08.10.2012
Сообщений: 64,950
12.07.2019, 13:26
Об особенностях работы этого процесса можете поинтересоваться в системном или сетевом разделе форума.
0
Надоела реклама? Зарегистрируйтесь и она исчезнет полностью.
BasicMan
Эксперт
29316 / 5623 / 2384
Регистрация: 17.02.2009
Сообщений: 30,364
Блог
12.07.2019, 13:26
Помогаю со студенческими работами здесь

Вирус убил все экзешники
Скачал файл (как оказалось вирус), запустил (формата .exe), через мгновение браузер открыл множество непонятных ссылок, после тут же...

Левые записи в hosts
Здравствуйте уважаемые программисты! Сам я тоже учусь на программиста (2 курс :)) но знаний всё же не достаточно, чтобы побороть один...

Вирус, открывает левые вкладки при нажатии
Помогите, пожалуйста, пару дней назад словил вирус. теперь когда что либо нажимаю - выскакивают левые станицы. windows 10 ...

Поиск файлов в скрытых и системных папках
Хочу найти на компьютеры все файлы с разрешением .wab, но VBA котегорично отказывается искать данные файлы в скрытых и системных папках....


Искать еще темы с ответами

Или воспользуйтесь поиском по форуму:
18
Ответ Создать тему
Новые блоги и статьи
Отображение реквизитов в документе по условию и контроль их заполнения
Maks 04.04.2026
Алгоритм из решения ниже реализован на примере нетипового документа "ПланированиеСпецтехники", разработанного в конфигурации КА2. Данный документ берёт данные из другого нетипового документа. . .
Фото всей Земли с борта корабля Orion миссии Artemis II
kumehtar 04.04.2026
Это первое подобное фото сделанное человеком за 50 лет. Снимок называют новым вариантом легендарной фотографии «The Blue Marble» 1972 года, сделанной с борта корабля «Аполлон-17». Новое фото. . .
Вывод диалогового окна перед закрытием, если документ не проведён
Maks 04.04.2026
Алгоритм из решения ниже реализован на примере нетипового документа "СписаниеМатериалов", разработанного в конфигурации КА2. Задача: реализовать программный контроль на предмет проведения документа. . .
Программный контроль заполнения реквизита табличной части документа
Maks 02.04.2026
Алгоритм из решения ниже реализован на примере нетипового документа "СписаниеМатериалов", разработанного в конфигурации КА2. Задача: реализовать контроль заполнения реквизита "ПричинаСписания". . .
wmic не является внутренней или внешней командой
Maks 02.04.2026
Решение: DISM / Online / Add-Capability / CapabilityName:WMIC~~~~ Отсюда: https:/ / winitpro. ru/ index. php/ 2025/ 02/ 14/ komanda-wmic-ne-naydena/
Программная установка даты и запрет ее изменения
Maks 02.04.2026
Алгоритм из решения ниже реализован на примере нетипового документа "СписаниеМатериалов", разработанного в конфигурации КА2. Задача: при создании документов установить период списания автоматически. . .
Вывод данных в справочнике через динамический список
Maks 01.04.2026
Реализация из решения ниже выполнена на примере нетипового справочника "Спецтехника" разработанного в конфигурации КА2. Задача: вывести данные из ТЧ нетипового документа. . .
Программное заполнения текстового поля в реквизите формы документа
Maks 01.04.2026
Алгоритм из решения ниже реализован на нетиповом документе "ВыдачаОборудованияНаСпецтехнику" разработанного в конфигурации КА2, в дополнении к предыдущему решению. На форме документа создается. . .
КиберФорум - форум программистов, компьютерный форум, программирование
Powered by vBulletin
Copyright ©2000 - 2026, CyberForum.ru