Комп грузит по полной, Нашел его...что это?

Тема в разделе "Защита данных", создана пользователем art22, 3 фев 2012.

  1. art22
    art22 Новичок
    Симпатии:
    3
    Злравствуйте, Сегодня сам по себе комп начал грузится, в дисп задач открыл смотрю "svchost.exe" 99% или 55% грузится... Имя пользователя Админ, вырубаю его все равно включается. Он пытается в автозапуске скопировать файл "C5JDIsAs7M4.exe" я удаляляю он все появлялся и появлялся...пытался в архиватор добавить его он удалялся. Но все таки я поймал его в 7z вот он http://webfile.ru/5800394 что это можете сказать?

    и как сделать чтобы комп не грузился как его найти чтобы удалить на всегда? За ранее спасибо

    еще я виде записал как он ведет себя в procexp свойства и т. п. вот видео http://webfile.ru/5800397

    в диске с нашел папку с 2мя файлами klpclst.dat и wndsksi.inf
     
    Последнее редактирование: 3 фев 2012
    3 фев 2012
  2. onthar
    onthar Продвинутый
    Симпатии:
    224
    3 фев 2012
  3. comando
    comando Новичок
    Симпатии:
    0
    ну в принципе я недумаю что там вирус. на сегодняшний день любой кейлогер и.т.д жрёт так мало ресурсов, что по такому способу неоприделиш. у тебя только FSRecorder.exe жрал 74 428 kb , а schvost.exe-4 884 kb , opera.exe 138000 kb, ekrn.exe 86212 kb и т.д ! чтоб неписать мемуари, думаю вирусов нет. а ЦП подскакивает не только от вирусов. это уже другая тема ! хотя virustotal закричал.
     
    Последнее редактирование: 3 фев 2012
    3 фев 2012
  4. art22
    art22 Новичок
    Симпатии:
    3
    onthar, вот отчет http://files.mail.ru/VBDRZP


    это вирус! если бы не было вирус в диске с не создовался бы папка с каракулями...и не грузился бы 99%...
     
    3 фев 2012
  5. Banality
    Banality ID,DL,PASSPORT,CC photoshop Продвинутый
    Симпатии:
    66
    comando
    Верным признаком наличия такого вируса является запущенный от имени пользователя «svchost.exe». Системный «svchost.exe» никогда не запускается от имени пользователя, а только от SYSTEM, LOCAL SERVICE или NETWORK SERVICE. Также системный «svchost.exe» запускается только посредством механизма системных сервисов, никогда — из раздела Run реестра (таким образом, он не должен присутствовать на вкладке Автозагрузка msconfig). (c) ru.wikipedia.org/wiki/Svchost
     
    3 фев 2012
  6. onthar
    onthar Продвинутый
    Симпатии:
    224
    Нужно выполнить в AVZ скрипт:
    Код:
    begin
    SetAVZGuardStatus(True);
    SearchRootkit(true, true);
     QuarantineFile('C:\WINDOWS\system32\DRIVERS\DgiVecp.sys','');
     QuarantineFile('C:\WINDOWS\System32\Drivers\vaxscsi.sys','');
     QuarantineFile('C:\WINDOWS\pnuum.sys','');
     DeleteFile('C:\WINDOWS\pnuum.sys');
    BC_ImportAll;
    ExecuteSysClean;
    ExecuteWizard('TSW',2,3,true);
    BC_Activate;
    RebootWindows(true);
    end.
    Система перезагрузится. После перезагрузки выполните скрипт:
    Код:
     begin
     CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
     end.
    в папке с avz будет создан файл quarantine.zip, его необходимо так же выложить сюда.
     
    3 фев 2012
  7. Dr. MefistO
    Dr. MefistO Крывіч Глобальный модератор
    Симпатии:
    90
    Тебе, блин, надо в антивирусной компании какой-нибудь работать: "думаю, это вирус!"; "думаю, это не вирус!"
     
    3 фев 2012
  8. art22
    art22 Новичок
    Симпатии:
    3
    http://files.mail.ru/8BKVLQ вот

    а вы проверили C5JDIsAs7M4.exe ? Надеюсь он пароли не крадет? или нет доступа к моему компу?
     
    3 фев 2012
  9. onthar
    onthar Продвинутый
    Симпатии:
    224
    Симптомы остались?
     
    3 фев 2012
  10. art22
    art22 Новичок
    Симпатии:
    3
    вроде нет...проц то грузился то был спокоен сейчас вссе ок. раньше включал AnVir Task Manager он не позволял чтобы данный файл копировался в автозагрузку..сейчас все спокойно. и папку не создается в диске C:/ с файлами klpclst.dat и wndsksi.inf
     
    3 фев 2012
  11. onthar
    onthar Продвинутый
    Симпатии:
    224
    Это был троян-формграббер Carberp.
     
    3 фев 2012
Загрузка...