Перейти к содержимому


Фото
- - - - -

Вирус периодически грузит ЦП на 90-100%


  • Please log in to reply
15 ответов в этой теме

#1 mr.sidelnikov

mr.sidelnikov

    Newbie

  • Posters
  • 7 Сообщений:

Отправлено 28 Январь 2016 - 17:16

Периодически ЦП загружается на 100%, причем периодичность разная. Маскируется он под системные процессы, хрома в основном,  диспетчера задач. 

вот логи и архив (архив не зип а рар получился, думаю не суть)

Прикрепленный файл  cureit.log   5,07Мб   3 Скачано раз

Прикрепленный файл  DrWebSysInfo.log   80К   2 Скачано раз

Прикрепленный файл  hijackthis.log   5,86К   7 Скачано раз

Прикрепленный файл  PC_Пользователь_280116_164942.zip   2,34Мб   5 Скачано раз


Сообщение было изменено mr.sidelnikov: 28 Январь 2016 - 17:16


#2 Dr.Robot

Dr.Robot

    Poster

  • Helpers
  • 3 102 Сообщений:

Отправлено 28 Январь 2016 - 17:16

1. Если Вы подозреваете у себя на компьютере вирусную активность и хотите получить помощь в этом разделе,

Вам необходимо кроме описания проблемы приложить к письму логи работы трёх программ - сканера Dr. Web (или CureIt!, если антивирус Dr. Web не установлен на Вашем ПК), Hijackthis и DrWeb SysInfo. Где найти эти программы и как сделать логи описано в Инструкции. Без логов помочь Вам не сможет даже самый квалифицированный специалист.

2. Если у Вас при включении компьютера появляется окно с требованием перечислить некоторую сумму денег и при этом блокируется доступ к рабочему столу,

- попытайтесь найти коды разблокировки здесь https://www.drweb.com/xperf/unlocker/
- детально опишите как выглядит это окно (цвет, текст, количество кнопок, появляется ли оно до появления окна приветствия Windows или сразу же после включении компьютера);
- дождаться ответа аналитика или хелпера;

3. Если у Вас зашифрованы файлы,

Внимание! Услуга по расшифровке файлов предоставляется только лицензионным пользователям продуктов Dr.Web, у которых на момент заражения была установлена коммерческая лицензия Dr.Web Security Space не ниже версии 9.0, Антивирус Dr.Web для Windows не ниже версии 9.0 или Dr.Web Enterprise Security Suite не ниже версии 6.0. подробнее.

Что НЕ нужно делать:
- лечить и удалять найденные антивирусом вирусы в автоматическом режиме или самостоятельно. Можно переместить всё найденное в карантин, а после спросить специалистов или не предпринимать никаких действий, а просто сообщить название найденных вирусов;
- переустанавливать операционную систему;
- менять расширение у зашифрованных файлов;
- очищать папки с временными файлами, а также историю браузера;
- использовать самостоятельно без консультации с вирусным аналитиком Dr. Web дешифраторы из "Аптечки сисадмина" Dr. Web;
- использовать дешифраторы рекомендуемые в других темах с аналогичной проблемой.

Что необходимо сделать:
- прислать в вирусную лабораторию Dr. Web https://support.drweb.com/new/free_unlocker/?keyno=&for_decode=1 несколько зашифрованных файлов и, если есть, их не зашифрованные копии в категорию Запрос на лечение. Дожидаться ответа на Вашу почту вирусного аналитика и далее следовать его указаниям ведя с ним переписку по почте. На форуме рекомендуется указать номер тикета вирлаба - это номер Вашего запроса, содержащий строку вида [drweb.com #3219200];


4. При возникновении проблем с интернетом, таких как "не открываются сайты", в браузерах появляются картинки с порно или рекламным содержанием там, где раньше ничего подобного не было, появляются надписи типа "Содержание сайта заблокировано" и пр. нестандартные уведомления необходимо выложить дополнительно к логам из п.1 лог команды ipconfig


Для этого проделайте следующее:

  • Зайдите в меню Пуск на Рабочем столе, вызовите в нем окно команды Выполнить...
  • В появившемся окне наберите cmd и нажмите клавишу <Enter>. Появится черное окно консоли (интерпретатора команд).
  • Напишите в этом черном окне команду ipconfig /all>"%userprofile%\ipc.log" и нажмите клавишу <Enter>, затем наберите там же команду explorer.exe /select,"%userprofile%\ipc.log" и нажмите клавишу <Enter>, нужный файл будет показан в Проводнике Windows.
  • Приложите этот файл к своему сообщению на форуме.
Чтобы не сделать ошибок в написании команд, можно скопировать эти команды отсюда и последовательно вставлять в черное окно консоли путем выбора пункта Вставить из меню, появляющегося при нажатии правой кнопки мыши в черном окне консоли.

#3 Dmitry_rus

Dmitry_rus

    Guru

  • Helpers
  • 3 641 Сообщений:

Отправлено 28 Январь 2016 - 17:48

А вы уверены в том, что это именно вирус? И что он именно маскируется, а не сам системный процесс потребляет ресурсы? В логах, в общем, ничего криминального.



#4 mr.sidelnikov

mr.sidelnikov

    Newbie

  • Posters
  • 7 Сообщений:

Отправлено 28 Январь 2016 - 18:14

А вы уверены в том, что это именно вирус? И что он именно маскируется, а не сам системный процесс потребляет ресурсы? В логах, в общем, ничего криминального.

Это точно вирус, по причине того что комп давольно приличный по характиристикам, и когда работают один хром (отключено все что возможно в автозагрузках подкачках и обновлениях) загрузка ЦП 100% лично мне кажется маловероятной, могу скинуть ссылку на статью одного человека, он там вроди бы разобрался, но я не профессионал и мне мало что понятно из того о чём он говарит

 Вот ознакомтесь может быть поможет https://habrahabr.ru/post/123244/


Сообщение было изменено mr.sidelnikov: 28 Январь 2016 - 18:15


#5 Dmitry_rus

Dmitry_rus

    Guru

  • Helpers
  • 3 641 Сообщений:

Отправлено 28 Январь 2016 - 18:18

Загрузка именно процессом chrome.exe? Вообще говоря, я хром недолюбливаю. В т.ч. (но не ограничиваясь) по причине достаточно высокого потребления памяти и всяких автообновлялок, висящих в бэкграунде. Предпочитаю Firefox.

Не склонен считать, что у вас именно вирусное заражение. Ссылку кидайте, посмотрим.


Сообщение было изменено Dmitry_rus: 28 Январь 2016 - 18:19


#6 mr.sidelnikov

mr.sidelnikov

    Newbie

  • Posters
  • 7 Сообщений:

Отправлено 28 Январь 2016 - 18:25

chrome.exe, chrome*32.exe и еще igfxTray.exe и teskhost.exe ЦП примерно по 25 между ними разделяется

ссылка на статью выше


Сообщение было изменено mr.sidelnikov: 28 Январь 2016 - 18:25


#7 mr.sidelnikov

mr.sidelnikov

    Newbie

  • Posters
  • 7 Сообщений:

Отправлено 28 Январь 2016 - 18:28

даже если хром грузит ЦП на 25, то откуда берутся еще 75%? хотите сказать что диспетчер задач может скушать 25% ресурсов? даже если так, то еще50%!!! куда, в автозагрузках и подкачках нет ничего!



#8 Dmitry_rus

Dmitry_rus

    Guru

  • Helpers
  • 3 641 Сообщений:

Отправлено 28 Январь 2016 - 18:42

Если вас смущает легитимность taskmgr.exe - посмотрите путь, по которому лежит файл этого процесса. Уточните свойства этого файла, посмотрите на дату.

Если подозрительно - sfc /scannow вам в помощь. И сайт virustotal.com. Хотя Доктор, как правило, успешно детектит всякого рода майнеры и даунлоадеры.



#9 mr.sidelnikov

mr.sidelnikov

    Newbie

  • Posters
  • 7 Сообщений:

Отправлено 31 Январь 2016 - 03:51

Не знаю майнер это или еще какая то штука, но жизнь она мне портит, и ни что его не цепляет, вот дождался затупа и заскринил деспетчер, на сколько я понимаю эта штука не активна до поры, а когда активизируется, чем-то проверить нет возможности, проц в шоке, а потом она как то подчищает следы, это как мне представляется.... Может оно и не так, но суть в том что проблема есть, решения нет! Что печально =( Возможно 3й процесс из той же банды, но я не уверен.

Прикрепленные файлы:


Сообщение было изменено mr.sidelnikov: 31 Январь 2016 - 03:53


#10 mr.sidelnikov

mr.sidelnikov

    Newbie

  • Posters
  • 7 Сообщений:

Отправлено 31 Январь 2016 - 03:57

Ну не может такой комп ТАК от одного хрома тупить

Прикрепленные файлы:



#11 fetch

fetch

    Member

  • Posters
  • 324 Сообщений:

Отправлено 31 Январь 2016 - 07:33

На скринах нормальное поведение.



#12 mr.sidelnikov

mr.sidelnikov

    Newbie

  • Posters
  • 7 Сообщений:

Отправлено 31 Январь 2016 - 07:55

На скринах нормальное поведение.

Когда с ним все нормально выглядит он вот так

Прикрепленные файлы:



#13 Dmitry_rus

Dmitry_rus

    Guru

  • Helpers
  • 3 641 Сообщений:

Отправлено 31 Январь 2016 - 10:09

жизнь она мне портит, и ни что его не цепляет
Потому что трудно зацепить то, чего не существует. Паранойя, конечно, вещь хорошая, особенно в области информационной безопасности,но здесь не вижу отклонений от нормы. Ну, можете поставить ProcessExplorer, чтобы более детально видеть сущность процессов... Более того - я даже порекомендую его поставить. Хотя бы для того, чтобы вы увидели, чем занимается taskmgr.exe, и почему он иногда потребляет ресурсы.

#14 Ivan Korolev

Ivan Korolev

    Poster

  • Virus Analysts
  • 1 368 Сообщений:

Отправлено 31 Январь 2016 - 10:17

Ну, можете поставить ProcessExplorer, чтобы более детально видеть сущность процессов... Более того - я даже порекомендую его поставить. Хотя бы для того, чтобы вы увидели, чем занимается taskmgr.exe, и почему он иногда потребляет ресурсы.

PE очень даже спокойно на старте съедает до 40% CPU и потом он не на нуле держит потребление, что опять же скорее всего вызовет вопросы у ТС. 



#15 TASS

TASS

    Advanced Member

  • Posters
  • 921 Сообщений:

Отправлено 31 Январь 2016 - 13:26

mscorsvw.exe не шалит?


Глядя на мир, нельзя не удивляться! ©


#16 brisyo

brisyo

    Advanced Member

  • Posters
  • 533 Сообщений:

Отправлено 01 Февраль 2016 - 22:31

Ну не может такой комп ТАК от одного хрома тупить

очень даже может. Комп у вас слабенький, учитывая "максимальность" ОС. Поставьте домашнюю расширенную, отключите ненужные службы, чистите временные файлы и все будет ок.

 

Единственное, что я бы убрал резидентность проверки обнов от адоб


Сообщение было изменено brisyo: 01 Февраль 2016 - 22:34



Читают тему: 1

0 пользователей, 1 гостей, 0 скрытых