Deprecated: preg_replace(): The /e modifier is deprecated, use preg_replace_callback instead in /home/mati/domains/forum.programosy.pl/public_html/includes/bbcode.php on line 112

Deprecated: preg_replace(): The /e modifier is deprecated, use preg_replace_callback instead in /home/mati/domains/forum.programosy.pl/public_html/includes/bbcode.php on line 112

Deprecated: preg_replace(): The /e modifier is deprecated, use preg_replace_callback instead in /home/mati/domains/forum.programosy.pl/public_html/includes/bbcode.php on line 112
100% zużycie procesora. • programosy.pl

  • Ogłoszenie:

100% zużycie procesora.

Bezpieczeństwo systemów, usuwanie wirusów, dobieranie programów antywirusowych. Obowiązkowe logi w tym dziale: trzy z FRST + Gmer.

100% zużycie procesora.

Postprzez korni 08 Wrz 2009, 12:55

reklama
Witam ;)
Mam pewien problem z kompem. Po starcie systemu komp zamula na jakąś minutkę , potem dzieje się tak co jakieś 10 min. Zauważyłem, że powodem jest proces "epnmbcjwti.exe" systemowy którego podczas normalnego funkcjonowania komputera nie widziałem. Ten proces jest aktywny, po próbie zamknięcia go poprzez menedżera urządzeń. Po zakończeniu procesu otwiera się on na nowo około 50razy i powoduje zamułke komputera, po czym po jakis 2min znów się te wszystkie procesy samoistnie zamykają i chwilowo wszystko jest ok. Kompa skanowałem Ad-aware i PcTools Antivirus. Obecnie skanuje ArcaMicroSkanem, który na razie znalazł kilka trojanów. Jak bedzie po skanowaniu zobacze i napisze. Wcześniej miałem podobny problem i pomogło przywracanie systemu z kilku dni wczesniej. Teraz jednak tego zrobic nie moglem bo nie wiem czemu poprzednie punkty przywracania "wcięło". ScanDisk też przestał działać -.-.
Co mam zrobić ? Czy jest możliwość zamknięcia tego procesu ręcznie ?. Proszę o w miarę szybką odpowiedź ;)
Pozdrawiam.
korni
~user
 
Posty: 3
Dołączenie: 08 Wrz 2009, 12:36



100% zużycie procesora.

Postprzez Wojtasgls 08 Wrz 2009, 13:02

odwiedź dział bezpieczeństwo sprawdź jak się wstawia logi i wstaw tu :)
Image
NIE POMAGAM NA PW!!!
Awatar użytkownika
Wojtasgls
»ekspert
»ekspert
 
Posty: 3874
Dołączenie: 02 Gru 2005, 00:14
Miejscowość: Gorzów Wlkp.
Pochwały: 229



100% zużycie procesora.

Postprzez korni 08 Wrz 2009, 13:13

proszę bardzo ;)
Kod: Zaznacz wszystko
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 13:13:18, on 2009-09-08
Platform: Windows XP Dodatek SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.21073)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Thomson\SpeedTouch USB\Dragdiag.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\uTorrent\uTorrent.exe
C:\WINDOWS\system32\taskmgr.exe
C:\WINDOWS\TEMP\epnmbcjwti.exe
E:\Downloads\ArcaMicroScan\arcamicroscan.exe
C:\WINDOWS\TEMP\epnmbcjwti.exe
C:\Program Files\Mozilla Firefox\firefox.exe
D:\totalcmd\TOTALCMD.EXE
E:\Downloads\HiJackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = www.kotor2.pl
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://go.microsoft.com/fwlink/?LinkId=74005
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Łącza
O2 - BHO: AskBar BHO - {201f27d4-3704-41d6-89c1-aa35e39143ed} - C:\Program Files\AskBarDis\bar\bin\askBar.dll (file missing)
O3 - Toolbar: Ask Toolbar - {3041d03e-fd4b-44e0-b742-2d9b88305f98} - C:\Program Files\AskBarDis\bar\bin\askBar.dll (file missing)
O4 - HKLM\..\Run: [SpeedTouch USB Diagnostics] "C:\Program Files\Thomson\SpeedTouch USB\Dragdiag.exe" /icon
O4 - HKLM\..\Run: [MSConfig] C:\WINDOWS\PCHealth\HelpCtr\Binaries\MSConfig.exe /auto
O4 - HKCU\..\Run: [Komunikator] C:\Program Files\Tlen.pl\tlen.exe
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [uTorrent] "C:\Program Files\uTorrent\uTorrent.exe"
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - HKUS\.DEFAULT\..\RunOnce: [nltide_2] regsvr32 /s /n /i:U shell32 (User 'Default user')
O4 - Startup: Speedtouch Connection.lnk = C:\Program Files\Thomson\SpeedTouch USB\stdialup.exe
O9 - Extra button: Create Mobile Favorite - {2EAF5BB1-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MICROS~2\INetRepl.dll
O9 - Extra button: (no name) - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MICROS~2\INetRepl.dll
O9 - Extra 'Tools' menuitem: Utwórz Ulubione dla urządzenia przenośnego... - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MICROS~2\INetRepl.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O17 - HKLM\System\CCS\Services\Tcpip\..\{A1BE9ADC-4FD2-4C56-8F08-2B0548D472B8}: NameServer = 213.241.79.37 83.238.255.76
O23 - Service: Urządzenie alarmowe AlerterAlerterAlerterALG (AlerterAlerterAlerterALG) - Unknown owner - C:\WINDOWS\TEMP\epnmbcjwti.exe
O23 - Service: Urządzenie alarmowe AlerterAlerterALG (AlerterAlerterALG) - Unknown owner - C:\WINDOWS\TEMP\neexyairyy.exe
O23 - Service: Urządzenie alarmowe AlerterALG (AlerterALG) - Unknown owner - C:\WINDOWS\TEMP\jucbvxvbya.exe (file missing)
O23 - Service: ASKUpgrade - Unknown owner - C:\Program Files\AskBarDis\bar\bin\ASKUpgrade.exe (file missing)
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: Usługa inteligentnego transferu w tle (BITS) - Unknown owner - C:\WINDOWS\
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Common Files\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: Lavasoft Ad-Aware Service - Lavasoft - C:\Program Files\Lavasoft\Ad-Aware\AAWService.exe
O23 - Service: Aktualizacje automatyczne (wuauserv) - Unknown owner - C:\WINDOWS\

--
End of file - 4965 bytes


sorki ze nie przeczytałem tematów przyklejoncyh ale szukałem tylko podobnych tematów ;)

z Otl http://wklej.org/id/146858/
;)
korni
~user
 
Posty: 3
Dołączenie: 08 Wrz 2009, 12:36



100% zużycie procesora.

Postprzez Andziorka 08 Wrz 2009, 14:30

W okienko OTL wklej poniższy tekst i run Fix:
Kod: Zaznacz wszystko
:Processes
explorer.exe

:OTL
SRV - File not found --  -- (AlerterALG [Auto | Stopped])
SRV - File not found --  -- (ASKUpgrade [Auto | Stopped])
O2 - BHO: (AskBar BHO) - {201f27d4-3704-41d6-89c1-aa35e39143ed} - C:\Program Files\AskBarDis\bar\bin\askBar.dll File not found
O3 - HKLM\..\Toolbar: (Ask Toolbar) - {3041d03e-fd4b-44e0-b742-2d9b88305f98} - C:\Program Files\AskBarDis\bar\bin\askBar.dll File not found
O18 - Protocol\Handler\ipp - No CLSID value found
O18 - Protocol\Handler\msdaipp - No CLSID value found
O33 - MountPoints2\{d4e11ff2-9a23-11de-a1c5-0018f66603d3}\Shell\AutoRun\command - "" = wbj.exe
O33 - MountPoints2\{d4e11ff2-9a23-11de-a1c5-0018f66603d3}\Shell\open\Command - "" = wbj.exe

:Files
C:\snry.exe
C:\WINDOWS\System32\drivers\14ff9561.sys
C:\143933429

:Drivers
14ff9561.sys

:Commands
[emptytemp]
[start explorer]
[Reboot]


Następnie musisz usunąć klucz: MountPoints2.
Wejdź w: Start>>>Uruchom>>> wpisz: regedit
poszukaj klucza: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\ Explorer\MountPoints2
Usuwasz MountPoints2

Przeskanuj komputer tym: http://www.programosy.pl/program,malwarebytes-anti-malware.html usuń wszystko co znajdzie i daj loga po kasowaniu (loga z Malware)
Ostatnio edytowany przez ToServeAndProtect, 08 Wrz 2009, 14:32, edytowano w sumie 1 raz
Powód: EDIT
Mamy łańcuchy w głowach, nie na tętnicach.
Awatar użytkownika
Andziorka
~user
 
Posty: 584
Dołączenie: 07 Wrz 2009, 22:01
Pochwały: 71



100% zużycie procesora.

Postprzez korni 08 Wrz 2009, 15:44

Kod: Zaznacz wszystko
Malwarebytes' Anti-Malware 1.40
Wersja bazy definicji: 2758
Windows 5.1.2600 Dodatek Service Pack 3

2009-09-08 15:40:36
mbam-log-2009-09-08 (15-40-36).txt

Typ skanowania: Pełne skanowanie (C:\|D:\|E:\|)
Przeskanowane obiekty: 215644
Upłynęło: 25 minute(s), 27 second(s)

Zainfekowane procesy w pamięci: 0
Zainfekowane moduły pamięci: 0
Zainfekowane klucze rejestru: 0
Zainfekowane wartości rejestru: 0
Zainfekowane pliki rejestru: 2
Zainfekowane foldery: 0
Zainfekowane pliki: 12

Zainfekowane procesy w pamięci:
(Nie wykryto groźnych plików)

Zainfekowane moduły pamięci:
(Nie wykryto groźnych plików)

Zainfekowane klucze rejestru:
(Nie wykryto groźnych plików)

Zainfekowane wartości rejestru:
(Nie wykryto groźnych plików)

Zainfekowane pliki rejestru:
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\BITS\ImagePath (Hijack.WindowsUpdates) -> Bad: (%fystemRoot%\system32\svchost.exe -k netsvcs) Good: (%SystemRoot%\System32\svchost.exe -k netsvcs) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\wuauserv\ImagePath (Hijack.WindowsUpdates) -> Bad: (%fystemroot%\system32\svchost.exe -k netsvcs) Good: (%SystemRoot%\System32\svchost.exe -k netsvcs) -> Quarantined and deleted successfully.

Zainfekowane foldery:
(Nie wykryto groźnych plików)

Zainfekowane pliki:
C:\WINDOWS\system32\kbiwkmfxhoscpe.dll (Rootkit.TDSS) -> Delete on reboot.
C:\WINDOWS\system32\kbiwkmnsdjnswe.dll (Rootkit.TDSS) -> Delete on reboot.
C:\WINDOWS\system32\config\systemprofile\Ustawienia lokalne\Temporary Internet Files\Content.IE5\WMZBNPZX\xhuvivjaoo[1].htm (Rootkit.Agent) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\config\systemprofile\Ustawienia lokalne\Temporary Internet Files\Content.IE5\Z6EY65TZ\cifpcpddrr[1].txt (Trojan.Dropper) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\drivers\kbiwkmofrellrl.sys (Rootkit.TDSS) -> Delete on reboot.
E:\Downloads\flash-plugin.45060.exe (Trojan.Downloader) -> Quarantined and deleted successfully.
C:\Documents and Settings\Korni\Dane aplikacji\wiaserva.log (Malware.Trace) -> Quarantined and deleted successfully.
C:\Documents and Settings\Korni\Dane aplikacji\wiaservg.log (Malware.Trace) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\certstore.dat (Trojan.Agent) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\secupdat.dat (Backdoor.Bot) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\kbiwkmoaxkyyqp.dat (Rootkit.TDSS) -> Delete on reboot.
C:\WINDOWS\system32\kbiwkmwpfrsiux.dat (Rootkit.TDSS) -> Delete on reboot.


po użyciu OTL problem zniknął, wstawiam logi z Malware ;)
dzięki za szybką pomoc :ok:
korni
~user
 
Posty: 3
Dołączenie: 08 Wrz 2009, 12:36



100% zużycie procesora.

Postprzez Andziorka 08 Wrz 2009, 16:40

Uruchom OTL, klik na CleanUp - wyczyścisz kompa z resztek programów sprawdzających. Czysto. :)
Mamy łańcuchy w głowach, nie na tętnicach.
Awatar użytkownika
Andziorka
~user
 
Posty: 584
Dołączenie: 07 Wrz 2009, 22:01
Pochwały: 71




Powróć do Bezpieczeństwo

Kto jest na forum

Użytkownicy przeglądający to forum: Brak zarejestrowanych użytkowników oraz 16 gości