Skocz do zawartości


Zdjęcie

[inne]Problem z svchost [~~90% CPU]


  • Zamknięty Temat jest zamknięty
19 odpowiedzi w tym temacie

#1 Zythus

Zythus

    Początkujący

  • 15 postów

Napisano 19 04 2010 - 16:20

Wiem, wiem, że jest masa tematów do svchost, ale chyba każdy ma coś innego do wykasowania, więc piszę następny temat odnoście procesu svchost, któy sprawia dużo problemów. Mam problem z nim od dziś rana. Zużywa on ponad 60% CPU prawie cały czas. Np. wszystko wolno się włącza, odświeżając pulpit muszę czekać 2 sekundy po naciśnięciu F5, a niektóre programy zacinają się [np. Steam]. Skanowałem MKS'em kompa i nic nie wykrył, żadnych wirów. Tylko ten svchost od rana na poziomie przeważnie 90% CPU. :[
A więc pomóżcie mi rozwiązać ten problem.
Oto logi z OTL:
http://wklejto.pl/64393 <-- OTL
http://wklejto.pl/64394 <-- Extras
Powedzcie co zrobić, co usunąć
Help!

  • 0

#2 ordynat

ordynat

    Zaawansowany użytkownik

  • 804 postów

Napisano 19 04 2010 - 16:46

Jest infekcja powodująca obciążenie "svchost.exe" (choć nie widzę wszystkich jej elementów).
Daję też do usuwania podstawione przez infekcję pliki Microsoftu (lbrtfdc.sys, i2omgmt.sys, changer.sys) , bo tak naprawdę, to Microsoft nigdy nie stworzył jeszcze tych plików, (choć były zaplanowane).
Daję też do usuwania zbędny "Daemon Tools Toolbar" - (oczywiście sam "Daemon Tols" pozostanie dalej).

Uruchom OTL i w oknie Custom Scans/Fixes wklej to:

:OTL
[2010-04-19 10:55:55 | 000,000,008 | ---- | C] () -- C:\Documents and Settings\Dom\Dane aplikacji\avdrn.dat
[2010-04-19 11:01:47 | 000,034,688 | ---- | C] (Toshiba Corp.) -- C:\WINDOWS\System32\drivers\lbrtfdc.sys
[2010-04-19 11:01:47 | 000,034,688 | ---- | C] (Toshiba Corp.) -- C:\WINDOWS\System32\dllcache\lbrtfdc.sys
[2010-04-19 11:01:31 | 000,008,576 | ---- | C] (Microsoft Corporation) -- C:\WINDOWS\System32\dllcache\i2omgmt.sys
[2010-04-19 11:01:17 | 000,008,192 | ---- | C] (Microsoft Corporation) -- C:\WINDOWS\System32\drivers\changer.sys
[2010-04-19 11:01:17 | 000,008,192 | ---- | C] (Microsoft Corporation) -- C:\WINDOWS\System32\dllcache\changer.sys
O4 - Startup: C:\Documents and Settings\All Users\My applications\monxga32.exe ()
O3 - HKLM\..\Toolbar: (DAEMON Tools Toolbar) - {32099AAC-C132-4136-9E9A-4E364A424E17} - C:\Program Files\DAEMON Tools Toolbar\DTToolbar.dll ()
O3 - HKCU\..\Toolbar\WebBrowser: (DAEMON Tools Toolbar) - {32099AAC-C132-4136-9E9A-4E364A424E17} - C:\Program Files\DAEMON Tools Toolbar\DTToolbar.dll ()
[2010-02-22 17:45:04 | 000,000,973 | ---- | M] () -- C:\Program Files\Mozilla Firefox\searchplugins\BearShareWebSearch.xml
IE - HKCU\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = http://search.bearshare.com/
FF - prefs.js..browser.search.defaultenginename: "BearShare Web Search"
FF - prefs.js..browser.search.defaulturl: "http://slirsredirect.search.aol.com/slirs_http/sredir?sredir=2685&invocationType=tb50ffwinampie7&query="
FF - prefs.js..browser.search.order.1: "BearShare Web Search"
FF - prefs.js..extensions.enabledItems: DTToolbar@toolbarnet.com:1.1.2.0185
FF - prefs.js..keyword.URL: "http://search.bearshare.com//web?src=ffb&q="
[2010-04-02 12:31:04 | 000,000,000 | ---D | M] -- C:\Documents and Settings\Dom\Dane aplikacji\Mozilla\Firefox\Profiles\o30kqmvv.default\extensions\DTToolbar@toolbarnet.com
[2010-03-17 14:32:53 | 000,002,267 | ---- | M] () -- C:\Documents and Settings\Dom\Dane aplikacji\Mozilla\Firefox\Profiles\o30kqmvv.default\searchplugins\BearShareWebSearch.xml

:Files
C:\Program Files\DAEMON Tools Toolbar

:Commands
[emptytemp]
[resethosts]
[Reboot]

Kliknij w Run Fix. Zatwierdź restart komputera. Zapisz raport, który pokaże się po restarcie.
Następnie uruchom OTL ponownie, tym razem kliknij "Run Scan".
Pokaż nowy log OTL.txt oraz raport z usuwania.
.

Użytkownik ordynat edytował ten post 19 04 2010 - 16:48

  • 0

#3 Zythus

Zythus

    Początkujący

  • 15 postów

Napisano 19 04 2010 - 17:43

Dobra, odświeża się normalnie i włączają się rzeczy. Dzięki ;)
Ale jest jeszcze jeden problem. Mianowicie to, że pasek zadań tuż po włączeniu komputera się zacina. Po prostu staje w miejscu. Właśnie przed chwilą się tak stało. Jednak po pół godziny się odciął. To samo z Menedżerem zadań. Nacisnąłem jakieś 20 minut temu alt+control+delete i pasek pojawił mi się równo z tym jak odciął się ten dolny pasek zadań. A i pokazała się mozilla, którą 20 minut temu wywoływałem kombinacją Al+Tab. Wiesz może jak zrobić, że by to działało od razu bez jakichś przeszkód i zacięć?
Miałem wrzucić Logi, oto one:
http://wklejto.pl/64398 <-- OTL
http://wklejto.pl/64399 <-- Raport skasowania tych rzeczy

Edit:
Pasek wciąż działa, ale po następnym restarcie pewnie znowu nie będzie działał przez pół godziny. A to nie jest zbyt miłe :F
Także Help ordynat!

Użytkownik Zythus edytował ten post 19 04 2010 - 17:45

  • 0

#4 ordynat

ordynat

    Zaawansowany użytkownik

  • 804 postów

Napisano 19 04 2010 - 19:41

Także Help ordynat!


Za dużo ode mnie oczekujesz - na tym Forum chyba są Experci znający się dobrze na Systemie? Ja na to Forum zaglądam tylko gościnnie, od czasu do czasu, więc nawet nie wiem, czy są tu tacy, ale raczej chyba są. Rozejrzyj się po Działach.

Nie usunęły się te fałszywe pliki Microsoftu, więc spróbujemy inaczej:
>>Start >>> Uruchom >>> wybierz (lub wpisz) cmd>> zastosować te komendy (po każdej wciśnij "ENTER"):

SC STOP Changer
SC STOP lbrtfdc
DEL C:\WINDOWS\system32\drivers\changer.sys
DEL C:\WINDOWS\system32\drivers\lbrtfdc.sys
DEL C:\WINDOWS\System32\dllcache\changer.sys
DEL C:\WINDOWS\System32\dllcache\lbrtfdc.sys


Poza tym nic więcej szkodliwgo w logu nie widzę.
.
  • 0

#5 Zythus

Zythus

    Początkujący

  • 15 postów

Napisano 19 04 2010 - 21:12

Gdy wpisywałem "SC STOP Changer"
i "SC STOP lbrtfdc"
to wyskakiwało mi:
"[SC] ControlService Failed 1062:

US"

Nie wiem o co chodzi, ale wszystko co napisałeś zrobiłem.
Nie wiem, gdyby byli jacyś eksperci może by się udzielili, ale narazie tylko Ty mi pomogłeś. Dzięki ;).
Jeżeli coś nie będzie trybiło jutro na pewno napiszę ;)
  • 0

#6 Zythus

Zythus

    Początkujący

  • 15 postów

Napisano 20 04 2010 - 06:47

No i jest problem. Po włączeniu kompa zacina mi się pasek zadań [znowu ;)] i przez prawie równo 25 stoi w miejscu. Zacina się wtedy też mozilla. Mogę zejść do pulpitu i pulpit odświeża się normalnie ale przy jakimkolwiek włączeniu czegoś nic nie wyskakuje i nic nie chce się włączyć. Także menedżer zadań nie wyskakuje. Wszystko odcina się po 25 minutach...
http://wklejto.pl/64469 <-- Log OTL z dziś rano
Jakaś solucja? ;)
  • 0

#7 ordynat

ordynat

    Zaawansowany użytkownik

  • 804 postów

Napisano 20 04 2010 - 09:45

Nic tu nowego nie ma.
Problemy z Systemem to oczywiście nie do tego działu Forum.
Ale najpierw sprawdzimy, czy naprawdę nie ma żadnej infekcji.

1) Ściągnij -->Avenger.
wklej do niego ten tekst:
Files to delete:
C:WINDOWSsystem32driverschanger.sys
C:WINDOWSsystem32driverslbrtfdc.sys
C:Delme.bat

Drivers to delete:
Changer
lbrtfdc
Kliknij w "Execute" i zatwierdź restart komputera.
Zrestartuj komputer.
Daj Raport z Avengera z C:avenger.txt.

2) Daj raport z >MBAM

3) Użyj >Dr. Web CureIt!
Napisz, co wykrył.
Linki zapasowe (już ze zmienioną nazwą), jeśli oficjalna strona nie będzie działać
  • 0

#8 Zythus

Zythus

    Początkujący

  • 15 postów

Napisano 20 04 2010 - 19:30

Znowu się zaciął po tym restarcie. 15 minut i się odciął :F
Raport z Avengera: http://wklejto.pl/64499
Log z MBAM: http://wklejto.pl/64506
Dr.Web CureIt! nic nie wykryl
  • 0

#9 ordynat

ordynat

    Zaawansowany użytkownik

  • 804 postów

Napisano 20 04 2010 - 19:49

Teraz sytuacja jest jasna: nie ma żadnej infekcji.

W OTL kliknij na przycisk "CleanUp" - to go usunie razem z jego Kwarantanną. Jednocześnie zniknie także Avenger.
.

Użytkownik ordynat edytował ten post 20 04 2010 - 19:51

  • 0

#10 Zythus

Zythus

    Początkujący

  • 15 postów

Napisano 20 04 2010 - 19:53

W takim razie co mam robic? Gdzie pisac?
  • 0

#11 ordynat

ordynat

    Zaawansowany użytkownik

  • 804 postów

Napisano 20 04 2010 - 20:04

Nie znam innych działow tego Forum, więc trudno mi doradzić.
Albo w dziale /Windows-XP-Windows-2003-Windows-2000-f121.html
Albo w dziale /forum-komputery-f41.html.
Nie wiadomo, czy to problem sprzętowy, czy Systemowy, po objawach nie da się zgadnąć, bo może to być zarówna winna np. karta graficzna, jak i jakiś błąd Systemu.
.

Użytkownik ordynat edytował ten post 20 04 2010 - 20:04

  • 0

#12 Zythus

Zythus

    Początkujący

  • 15 postów

Napisano 06 08 2010 - 18:50

Witam, problem znowu się pojawił, teraz najprawdopodobniej przez to, że ściągnąłem wirusy ;/ Svchost pobiera 99% procka do tego ciągle Avira wykazuje mi , że wykrywa wirusy ale podczas skanowania [typowa akcja po naciśnięciu "Remove"] zacina się...
Logi z OTL:
http://wklejto.pl/73913 <- OTL
http://wklejto.pl/73914 <- Extras


Proszę o szybką pomoc, bo chciałbym żeby wszystko było dobrze na godzinę 22 (restock na lockerz) ;/

  • 0

#13 ordynat

ordynat

    Zaawansowany użytkownik

  • 804 postów

Napisano 07 08 2010 - 10:43

Proszę o szybką pomoc, bo chciałbym żeby wszystko było dobrze na godzinę 22

W takim razie pomoc już pewnie nie jest potrzebna? Tu nikt nie siedzi całymi dniami, zagląda się raz na kilka dni, więc nie da się uzyskać błyskawicznej pomocy.

Jeśli nie sformatowałeś jeszcze dysku, to zrobisz to:

1) Użyj TDSSKiller >http://www.bezpieczenstwosystemow.pl/index.php?topic=7461.0

2) Uruchom OTL i w oknie Własne opcje skanowania/Script wklej to:

:OTL
[2010-04-27 15:17:46 | 000,000,925 | ---- | M] () -- C:\Documents and Settings\Dom\Dane aplikacji\Mozilla\Firefox\Profiles\o30kqmvv.default\searchplugins\conduit.xml
[2010-06-05 08:58:04 | 000,002,395 | ---- | M] () -- C:\Documents and Settings\Dom\Dane aplikacji\Mozilla\Firefox\Profiles\o30kqmvv.default\searchplugins\daemon-search.xml
[2010-06-16 11:25:07 | 000,000,261 | ---- | M] () -- C:\Documents and Settings\Dom\Dane aplikacji\Mozilla\Firefox\Profiles\o30kqmvv.default\searchplugins\Search.xml
O4 - HKLM..\Run: [Microsoft Driver Setup] C:\WINDOWS\cfdrive32.exe (Ook2pe097C)
O4 - HKLM..\Run: [Windows Audio Driver] C:\WINDOWS\System32\waudiohd.exe ()
O4 - HKCU..\Run: [12CFG214-K641-12SF-N85P] C:\RECYCLER\S-1-5-21-0243936033-3052116371-381863308-1811\vsbntlo.exe ()
O4 - Startup: C:\Documents and Settings\All Users\My applications\wwwqxk32.exe ()
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\run: Microsoft Driver Setup = C:\WINDOWS\cfdrive32.exe (Ook2pe097C)
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\run: z1cjb = C:\DOCUME~1\Dom\USTAWI~1\Temp\16jz9.exe ()
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\run: Windows-Network Component = "C:\Program Files\Common Files\wnthost.exe" ()
O20 - HKLM Winlogon: TaskMan - (C:\Documents and Settings\Dom\Dane aplikacji\ohydy.exe) - C:\Documents and Settings\Dom\Dane aplikacji\ohydy.exe ()
O28 - HKLM ShellExecuteHooks: {AEB6717E-7E19-11d0-97EE-00C04FD91972} - Reg Error: Key error. File not found
[2010-08-06 16:45:41 | 000,783,360 | ---- | M] () -- C:\WINDOWS\System32\drivers\mvdhc.sys
[2010-08-06 16:11:49 | 000,027,136 | -H-- | M] () -- C:\Program Files\Common Files\wnthost.exe
[2010-08-06 16:11:49 | 000,027,136 | -H-- | M] () -- C:\WINDOWS\System32\waudiohd.exe

:Reg
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
"TaskMan"=-

:Commands
[emptytemp]
[resethosts]

Kliknij w Wykonaj Script. Zatwierdź restart komputera. Zapisz raport, który pokaże się po restarcie.

3) Zrób nowy log z OTL, ale na dodatkowym ustawieniu:
W pole Własne opcje skanowania/Script wklej:


%systemdrive%\aec.* /s /md5
netsvcs

i dopiero wtedy kliknij Skanuj.

4) Daj tu:
raport z TDSSKiler
raport z usuwania (OTL)
nowy log z OTL
.

Użytkownik ordynat edytował ten post 07 08 2010 - 10:44

  • 0

#14 Zythus

Zythus

    Początkujący

  • 15 postów

Napisano 07 08 2010 - 12:31

Dzięki ordynat. Wiedziałem, że mozna na ciebie liczyć ;)
Zaraz wszystko ogarne

Jasne że jeszcze nie robiłem formatu :D


Raport z TDSSKILLER (chyba nic nie wykrył :D): http://wklejto.pl/73960
Zaraz wrzucę z OTL'i :)

@Edit
To OTL po usuwaniu: http://wklejto.pl/73964
Po restarcie za pierwszym razem wyskoczył BSOD, za drugim normalnie poszło :)
Jakby wszystko trochę szybciej chodziło, ale wciąż.. ;/
Zaraz dam z nowego skanu
Kurczę, ordynat, nie wiem jak Ci się odwdzięczę. Normalnie tyłek mi ratujesz drugi raz ;) I to z tego samego. svchost juz nie zabiera 99% proca :D

Użytkownik Zythus edytował ten post 07 08 2010 - 12:52

  • 0

#15 ordynat

ordynat

    Zaawansowany użytkownik

  • 804 postów

Napisano 07 08 2010 - 12:51

czekam na nowy log
  • 0

#16 Zythus

Zythus

    Początkujący

  • 15 postów

Napisano 07 08 2010 - 12:53

Tworzy się. Jak będzie, zedytuję tego posta.
Normalnie dzięki... na prawde

@Edit
Skan: http://wklejto.pl/73965

Użytkownik Zythus edytował ten post 07 08 2010 - 12:57

  • 0

#17 ordynat

ordynat

    Zaawansowany użytkownik

  • 804 postów

Napisano 07 08 2010 - 13:19

Sytuacja jest zła.
Ściągnij plik "aec.sys" i umieść go bezpośrednio na dysku C:

Potem:
Uruchom OTL i w oknie Własne opcje skanowania/Script wklej to:

:OTL
[2010-08-07 13:03:49 | 000,000,001 | ---- | C] () -- C:Documents and SettingsDomoashdihasidhasuidhiasdhiashdiuasdhasd
O4 - HKLM..Run: [Regedit32] C:WINDOWSsystem32regedit.exe ()
[2010-08-06 18:08:08 | 000,160,768 | ---- | C] () -- C:WINDOWSSystem32regedit.exe
[2010-08-06 15:14:03 | 000,000,016 | ---- | C] () -- C:Documents and SettingsDomDane aplikacjiavdrn.dat


:Files
C:WindowsSystem32dllcacheaec.sys|C:aec.sys /replace
C:WindowsSystem32driversaec.sys|C:aec.sys /replace

:Commands
[emptytemp]

Kliknij w Wykonaj Script. Zatwierdź restart komputera. Zapisz raport, który pokaże się po restarcie.

Potem użyj jeszcze raz TDSSKiller, ale tym razem po wykryciu Rootkita

Locked service(mvdhc) - User select action: Skip

Nie pozwól na SKIP (pomiń), tylko zaznacz "Quarantine", bo ten Rootkit musi być usunięty!

Potem zrób nowy log z OTL, na takim samym dodatkowym ustawieniu, jak ostatnio.

Potem daj raporty z usuwania TDSSKiler i OTL, oraz ten nowy log z OTL.
.

Użytkownik makensis edytował ten post 31 03 2012 - 19:52

  • 0

#18 Zythus

Zythus

    Początkujący

  • 15 postów

Napisano 09 08 2010 - 15:18

Świeżo po formacie jestem
Sory że tak długo nie odpisywałem :D

No cóż, ściągnąłem ten plik "aec.sys", ale najpierw zapisałem go na pulpicie, bo myślałem, że bd mógł go skopiować. Niestety, okazało się że go chyba na pulpicie nie widać. No to ściągnąłem go bezpośrednio na C:\. Uruchomiłem OTL i wklepałem to co kazałeś.

"Kliknij w Wykonaj Script. Zatwierdź restart komputera"
Tak się stało.
No i, zrobił się restart, wyskoczył normalnie ekran wybierania systemu operacyjnego. Jest on widoczny 2 sekundy, po czym wybiera się system. I po tym czasie, powinien się załadować Windows. Co niestety, nie zdarzyło się po wykonaniu tej rzeczy z OTL. Po prostu czarny ekran, dysk twardy przestał chodzić. Restart nic nie dał. Więc zrobiłem format. Wiesz ordynat o co kaman? Wirusy rozwaliły mi kompa, czy to może dlatego, że zapisałem ten plik aec.sys na pulpicie za pierwszym razem?
  • 0

#19 ordynat

ordynat

    Zaawansowany użytkownik

  • 804 postów

Napisano 09 08 2010 - 17:01

, czy to może dlatego, że zapisałem ten plik aec.sys na pulpicie za pierwszym razem?

Ten plik na pewno nie miał nic wspólnego z tym, co się stało, obojętnie gdzie go zapisałeś.

No cóż, przykro mi, że nie zdążyłem pomóc, zanim System "wysiadł" całkowicie.
  • 0

#20 Zythus

Zythus

    Początkujący

  • 15 postów

Napisano 09 08 2010 - 17:17

Nie ma sprawy, dobry format nie jest zły. Przynajmniej komp jest świeży, nie ma zbędnego śmiecia na nim. Nowy antywir i gitara. Może już nie bd głupi i nie bd ściągał jakichś wirusów. Ostatnio dawno mi się to zdarzyło :D..
W każdym razie dzięki za pomoc. Jak będę miał jakieś problemy to na pewno napiszę tu :D

  • 0




Użytkownicy przeglądający ten temat: 0

0 użytkowników, 0 gości, 0 anonimowych