Skocz do zawartości

Problem z explorer.exe


Rekomendowane odpowiedzi

Mam problem z procesem explorer.exe, który według windowsowego menadżera procesów zajmuje 50% obciążenia procesora cały czas. Po sprawdzeniu tego w Process Explorer znalazłem dwa procesy explorer.exe: jeden normalny, odpowiadający za powłokę, a drugi (mający na dodatek przedrostek *32, czyli fake), ukryty pod svchost.exe, obciążający procesor. Po skillowaniu nic się nie dzieje, nie włącza się ponownie, obciążenie spada, jednak sytuacja ponawia się za jakieś ~30 min lub do ponownego startu systemu. Załączam logi, zdjęcia i proszę o pomoc.

 

@Edit:

Zapomniałem dodać logu z GMER'a, który dołączyłem teraz, jednak udało się to dopiero za trzecim razem: za 1 razem bluescreen, za 2 razem zwyczajny crash, dopiero po pobraniu jeszcze raz się udało.

post-2479-0-12382600-1379780709_thumb.png

post-2479-0-01789800-1379780802_thumb.png

OTL.TxtPobieranie informacji ...

Extras.TxtPobieranie informacji ...

FRST.txtPobieranie informacji ...

Addition.txtPobieranie informacji ...

GMER.txtPobieranie informacji ...

Odnośnik do komentarza
Pomoc jest darmowa, ale proszę rozważ przekazanie dotacji na utrzymanie serwisu: klik.

Posty nie na miejscu usuwam. Tak jest, infekcja tu działa. Obecna podrobiona usługa "Adobe Licensing Console", a w procesach widać takie falsyfikaty uruchamiane z Temp i Roaming:

 

 

  Pokaż ukrytą zawartość

 

 

Przeprowadź następujące działania:

 

1. Otwórz Notatnik i wklej w nim:

 

S2 Adobe Licensing Console; %SystemRoot%\system32\msvfd32.exe [x]
C:\Windows\SysWow64\msvfd32.exe
C:\Users\Deronek\AppData\Roaming\dclogs
C:\Users\Deronek\AppData\Roaming\eDownload
C:\Users\Deronek\AppData\Roaming\pwo6
C:\Users\Deronek\skrypt.bat
D:\Temp\_MEI25042

 

Adnotacja dla innych czytających: skrypt unikatowy - dopasowany tylko i wyłącznie pod ten system, proszę nie stosować na swoich systemach.

 

Plik zapisz pod nazwą fixlist.txt i umieść obok narzędzia FRST. Uruchom FRST i kliknij w Fix. Powstanie plik fixlog.txt.

 

2. Zrób nowy skan FRST (bez Addition). Dołącz plik fixlog.txt.

 

 

 

.

Odnośnik do komentarza

Zadania pomyślnie wykonane. FRST nie przetworzył dwóch katalogów ("not found"), a jeden z nich z oczywistej przyczyny skrzyżowania akcji (ręczne czyszczenie Temp przez Ciebie). W obecnych raportach nie widać już nic podejrzanego. Rozumiem też, że skan MBAM robiłeś wcześniej i nie ma potrzeby go powtarzać? W ramach zakończenia:

 

1. Porządki po narzędziach: przez SHIFT+DEL skasuj folder C:\FRST, w OTL uruchom Sprzątanie.

 

2. Wyczyść foldery Przywracania systemu: KLIK.

 

3. Natura infekcji nieznana (budowa insynuuje coś od jakiejś gry). Prewencyjnie zmień hasła logowania w serwisach (poczta / bank / serwisy społecznościowe etc.).

 

4. Zaktualizuj wtyczki Adobe i Java oraz systemowy IE: KLIK. Na Twojej liście zainstalowanych widać:

 

Internet Explorer Version 9

 

==================== Installed Programs ======================

 

Adobe Flash Player 11 ActiveX (x32 Version: 11.6.602.180) ----> wtyczka dla IE

Adobe Flash Player 11 Plugin (x32 Version: 11.7.700.169) ----> wtyczka dla Firefox/Opera

Java 7 Update 25 (x32 Version: 7.0.250)

Kazaa Lite Rewolucja 2.6 (x32) ----> martwy archaizm do deinstalacji

 

 

 

.

Odnośnik do komentarza
Gość
Ten temat został zamknięty. Brak możliwości dodania odpowiedzi.
  • Ostatnio przeglądający   0 użytkowników

    • Brak zarejestrowanych użytkowników przeglądających tę stronę.
×
×
  • Dodaj nową pozycję...