Загружается ЦП в простое после заражения.

Ответить
Аватара пользователя
On9Tb_25

Загружается ЦП в простое после заражения.

Сообщение On9Tb_25 »

Здравствуйте !

У меня такая проблема! Несколько дней назад при установке программы из интернета подхватил вирус, случайно проигнорировав предупреждение Защитника Windows. В итоге было обнаружено почти десяток троянов. Пользовался утилитой Kaspersky Virus Removal Tool. Вроде бы все угрозы обезвредил. Потом прошуршал утилитой AVZ, она ничего подозрительного не нашла. Но проблема не исчезла. Заметил что процессор в простое стал нагружаться от 35 до 60 %. А когда открываю диспетчер задач, то сразу спад до 8-10%. Ещё один момент.... когда отключаю интернет, то загрузка ЦП падает до нормального состояния (5-10%)

Компуктер новый, винты не засорены. Система Windows 10 х64.

Помогите пожалуйста !!! Ну уж очень не хочется сносить ось.

Лог прикрепил.
Вложения
CollectionLog-2018.10.11-20.09.zip
(73.8 КБ) 0 скачиваний
CollectionLog-2018.10.11-20.09.zip
(73.8 КБ) 0 скачиваний
Аватара пользователя
akok

Re: Загружается ЦП в простое после заражения.

Сообщение akok »

Freemake Improver - деинсталлируйте



Закройте все программы,
временно выгрузите антивирус, файрволл и прочее защитное ПО
.



FAQ Помощи по рекомендациям и советам консультантов
(Файл - Выполнить скрипт):





Код:

Код: Выделить всё

 begin
 ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
if not IsWOW64
 then
  begin
   SearchRootkit(true, true);
   SetAVZGuardStatus(True);
  end;
 SetServiceStart('dssec', 4);
 SetServiceStart('fmwmbpmb', 4);
 SetServiceStart('jgoppokq', 4);
 SetServiceStart('jywujyll', 4);
 SetServiceStart('kuwgbije', 4);
 SetServiceStart('lvoutnef', 4);
 SetServiceStart('Versions Watcher', 4);
 QuarantineFile('c:\users\Михалыч - Пурпурович\appdata\roaming\dssec\dssec.exe', '');
 QuarantineFile('c:\users\Михалыч - Пурпурович\appdata\roaming\versions watcher\versions watcher.exe', '');
 QuarantineFile('C:\Windows\system32\drivers\fmwmbpmb.sys', '');
 QuarantineFile('C:\Windows\system32\drivers\jgoppokq.sys', '');
 QuarantineFile('C:\Windows\system32\drivers\jywujyll.sys', '');
 QuarantineFile('C:\Windows\system32\drivers\kuwgbije.sys', '');
 QuarantineFile('C:\Windows\system32\drivers\lvoutnef.sys', '');
 DeleteFile('c:\users\Михалыч - Пурпурович\appdata\roaming\dssec\dssec.exe', '32');
 DeleteFile('C:\Users\Михалыч - Пурпурович\AppData\Roaming\Versions Watcher\Versions Watcher.exe', '32');
 DeleteFile('C:\Windows\system32\drivers\fmwmbpmb.sys', '64');
 DeleteFile('C:\Windows\system32\drivers\jgoppokq.sys', '64');
 DeleteFile('C:\Windows\system32\drivers\jywujyll.sys', '64');
 DeleteFile('C:\Windows\system32\drivers\kuwgbije.sys', '64');
 DeleteFile('C:\Windows\system32\drivers\lvoutnef.sys', '64');
 DeleteService('dssec');
 DeleteService('fmwmbpmb');
 DeleteService('jgoppokq');
 DeleteService('jywujyll');
 DeleteService('kuwgbije');
 DeleteService('lvoutnef');
 DeleteService('Versions Watcher');
 DeleteSchedulerTask('Online Application V2G1.job');
 DeleteSchedulerTask('Online Application V2G2.job');
 DeleteSchedulerTask('Online Application V2G3.job');
 DeleteSchedulerTask('Online Application V2G4.job');
 DeleteSchedulerTask('Online Application V2G5.job');
 DeleteSchedulerTask('Online Application V2G6.job');
BC_ImportALL;
ExecuteSysClean;
 ExecuteWizard('SCU', 2, 3, true);
BC_Activate;
RebootWindows(true);
end.

Компьютер перезагрузится.



После перезагрузки, выполните такой скрипт:





Код:

Код: Выделить всё

begin
DeleteFile(GetAVZDirectory+'quarantine.7z');
ExecuteFile(GetAVZDirectory+'7za.exe', 'a -mx9 -pmalware quarantine .\Quarantine\*', 1, 300000, false);
end.

Файл quarantine.zip из папки с распакованной утилитой AVZ отправьте с помощью
этой формы
или (если размер архива превышает 10 MB) на этот почтовый ящик: quarantine safezone.cc (замените [/i] на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма..



FAQ Помощи по рекомендациям и советам консультантов
(некоторые строки могут отсутствовать):



Код:

Код: Выделить всё

O4 - HKCU\..\Run: [YoutubeDownloader_upd] = C:\Users\Михалыч - Пурпурович\AppData\Roaming\YoutubeDownloader_upd\python\pythonw.exe "start.pyc" ml3
O22 - Task (.job): (Not scheduled) Online Application V2G1.job - C:\Program Files (x86)\Microleaves\Online Application\Version 2.6.0\Online-Guardian.exe (file missing) 1 69
O22 - Task (.job): (Not scheduled) Online Application V2G2.job - C:\Program Files (x86)\Microleaves\Online Application\Version 2.6.0\Online-Guardian.exe (file missing) 1 70
O22 - Task (.job): (Not scheduled) Online Application V2G3.job - C:\Program Files (x86)\Microleaves\Online Application\Version 2.6.0\Online-Guardian.exe (file missing) 1 71
O22 - Task (.job): (Not scheduled) Online Application V2G4.job - C:\Program Files (x86)\Microleaves\Online Application\Version 2.6.0\Online-Guardian.exe (file missing) 1 60
O22 - Task (.job): (Not scheduled) Online Application V2G5.job - C:\Program Files (x86)\Microleaves\Online Application\Version 2.6.0\Online-Guardian.exe (file missing) 1 61
O22 - Task (.job): (Not scheduled) Online Application V2G6.job - C:\Program Files (x86)\Microleaves\Online Application\Version 2.6.0\Online-Guardian.exe (file missing) 1 62

Скачайте
AdwCleaner
и сохраните его на Рабочем столе.Запустите его через правую кн. мыши от имени администратора, нажмите кнопку "Scan Now" ("Сканировать") и дождитесь окончания сканирования.Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\Logs\AdwCleaner[S00].txt.Прикрепите отчет к своему следующему сообщению.

Подробнее читайте в
этом руководстве
.
Аватара пользователя
On9Tb_25

Re: Загружается ЦП в простое после заражения.

Сообщение On9Tb_25 »

Всё сделал как указано.

Пофиксил. Правда один код только нашёл.

файл с карантином отправил.

Отчёт прикрепил.
Аватара пользователя
Sandor

Re: Загружается ЦП в простое после заражения.

Сообщение Sandor »

Цитата On9Tb_25:



Правда один код только нашёл
Загружается ЦП в простое после заражения.




Утилиту нужно запускать эту:


Цитата:



C:\Users\Михалыч - Пурпурович\Desktop\ДЛЯ ДИАГНОСТИКИ\AutoLogger\HiJackThis\HiJackThis.exe



Повторите.



Далее:

1.Запустите повторно AdwCleaner (by Malwarebytes) (программу необходимо запускать через правую кн. мыши от имени администратора).В меню Настройки включите дополнительно в разделе Базовые действия:Сбросить политики IEСбросить политики ChromeВ меню Панель управления нажмите Сканировать.По окончании нажмите кнопку Очистить и восстановить и дождитесь окончания удаления.Когда удаление будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\Logs\AdwCleaner[Cxx].txt (где x - любая цифра).Прикрепите отчет к своему следующему сообщениюВнимание: Для успешного удаления нужна перезагрузка компьютера!!!.



Подробнее читайте в
этом руководстве
.



2.

Скачайте
Farbar Recovery Scan Tool
(или с
зеркала
) и сохраните на Рабочем столе.



Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе.

Когда программа запустится, нажмите Yes для соглашения с предупреждением.



Нажмите кнопку Scan.

После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.

Подробнее читайте в
этом руководстве
.
Аватара пользователя
Sandor

Re: Загружается ЦП в простое после заражения.

Сообщение Sandor »

Отчет об очистке содержит в имени файла символ [Cxx], а не [Sxx]. Покажите его.



Далее: Отключите до перезагрузки антивирус. Выделите следующий код:



Код:

Код: Выделить всё

Start::
CreateRestorePoint:
GroupPolicy: Restriction ? <==== ATTENTION
Task: {0182C475-4E49-4ECA-920F-D5806B2F2830} - System32\Tasks\YoutubeDownloader_upd => C:\Users\Михалыч - Пурпурович\AppData\Roaming\YoutubeDownloader_upd\python\pythonw.exe <==== ATTENTION
EmptyTemp:
Reboot:
End::

Скопируйте выделенный текст (правой кнопкой - Копировать). Запустите FRST (FRST64) от имени администратора. Нажмите Fix один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.Компьютер будет перезагружен автоматически.



Подробнее читайте в
этом руководстве
.
Аватара пользователя
Sandor

Re: Загружается ЦП в простое после заражения.

Сообщение Sandor »

Проблема исчезла ! Большое спасибо за помощь !!!
Аватара пользователя
On9Tb_25

Re: Загружается ЦП в простое после заражения.

Сообщение On9Tb_25 »

Подготовьте лог лог SecurityCheck by glax24




Ознакомьтесь:
Рекомендации после лечения




Пополните, пожалуйста, базу безопасных файлов антивирусной утилиты AVZ:Запустите AVZ.Закройте все приложения, и запустите используемый в Вашей системе интернет-браузер (например Internet Explorer, FireFox, Opera и т.д. - если применяется несколько браузеров, то необходимо запустить их все для того чтобы AVZ смог проанализировать используемые браузерами модули расширения и плагины)В AVZ выберите пункт меню Файл - Стандартные скрипты. В открывшемся окне необходимо отметить скрипт №8 ("VirusInfo.Info: Скрипт сбора файлов для экспресс-анализа ПК") и нажать кнопку "Выполнить отмеченные скрипты". Выполнение скрипта займет некоторое время, порядка 1 - 5 мин. В результате в папке AVZ будет создан подкаталог LOG, в нем архив с именем virusinfo_files_.zipЗакачайте полученный архив, как описано на
этой странице
.Если размер архива превышает 250 Мб закачайте его на любой файлообменник, не требующий ввода капчи (например:
RGhost
,
Zippyshare
,
My-Files.RU
,
karelia.ru
,
Ge.tt
или
WebFile
) и укажите ссылку на скачивание в своём следующем сообщении.
Ответить

Вернуться в «Лечение систем от вредоносных программ»