Форум программистов, компьютерный форум, киберфорум
Лечение компьютерных вирусов
Войти
Регистрация
Восстановить пароль
Карта форума Темы раздела Блоги Сообщество Поиск Заказать работу  
 
Рейтинг 4.57/21: Рейтинг темы: голосов - 21, средняя оценка - 4.57
0 / 0 / 0
Регистрация: 18.02.2023
Сообщений: 6
1

Подозрительный процесс AMD.exe грузит систему. И появился новый пользователь John

18.02.2023, 22:41. Показов 4322. Ответов 11
Метки нет (Все метки)

Author24 — интернет-сервис помощи студентам
Вчера заметил, что комп сильно подвис. После перезагрузки - все окей. Сегодня ситуация повторилась, в диспетчере задач обнаружил процесс AMD.exe. Так же в пользователях появились John и Default. Не смог с 1ого раза скачать AutoLogger , т к не открывалась ссылка, осознал, что проблема с hosts. В папке C:\Windows\System32\drivers\etc я не видел файла hosts (скрытые файлы видны). Создал пустой файл и решил скопировать в папку - появилось окно о замене. Заменил и только тогда удалось скачать файл. Запуск autologger от имени администратора не помогал , т к как только открывался edge сразу же закрывался autologger. Удалось собрать log только в безопасном режиме.
Заранее спасибо за потраченное время и помощь.
Вложения
Тип файла: zip CollectionLog-2023.02.18-22.22.zip (72.1 Кб, 3 просмотров)
0
Programming
Эксперт
94731 / 64177 / 26122
Регистрация: 12.04.2006
Сообщений: 116,782
18.02.2023, 22:41
Ответы с готовыми решениями:

Поймал майнера, появился новый пользователь John
Поймал майнера, судя по прочитанным статьям. Из необычного появился новый пользователь John....

Сами по себе закрываются Диспетчеры задач(разные). Появился новый пользователь John
Добрый вечер, скачивая на просторах интернета Word и всё, что с ним связано словил вирус(или...

Процесс rthdcpl.exe грузит систему
Здравствуйте! помогите пожалуйста разобраться с процессом rthdcpl,грузит систему на 50 процентов....

Процесс explorer.exe грузит систему на 30-40%
Недавно заметил, что комп стал тормозить. Через диспетчер задач обнаружил, что это explorer.exe.что...

11
Вирусоборец
13267 / 7391 / 1564
Регистрация: 06.09.2009
Сообщений: 26,954
18.02.2023, 23:27 2
Скачайте AV block remover.
Распакуйте, запустите и следуйте инструкциям. Если не запускается, переименуйте файл AVbr.exe в, например, AV-br.exe (или любое другое имя).
Как вариант, можно воспользоваться версией со случайным именем. Если и так не запускается, запустите его в безопасном режиме с поддержкой сети.

В результате работы утилиты появится отчёт AV_block_remove_дата-время.log, прикрепите его к следующему сообщению.

После перезагрузки системы соберите новый CollectionLog Автологером в обычном режиме загрузки.
0
0 / 0 / 0
Регистрация: 18.02.2023
Сообщений: 6
18.02.2023, 23:46  [ТС] 3
AVbr.exe запустился только в безопасном режиме с сетью
зато после него автологгер не выключался в обычном режиме загрузки
логи ниже
Вложения
Тип файла: log AV_block_remove_2023.02.18-23.36.log (7.9 Кб, 8 просмотров)
Тип файла: zip CollectionLog-2023.02.18-23.44.zip (70.8 Кб, 2 просмотров)
0
Вирусоборец
13267 / 7391 / 1564
Регистрация: 06.09.2009
Сообщений: 26,954
18.02.2023, 23:51 4
Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.
  • Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
2. Убедитесь, что в окне Optional Scan (Дополнительные опции) отмечены List BCD и 90 Days Files.
3. Нажмите кнопку Scan (Сканировать).
4. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа.
5. Если программа была запущена в первый раз, также будет создан отчет (Addition.txt).
6. Файлы FRST.txt и Addition.txt заархивируйте (в один общий архив) и прикрепите к сообщению.
0
0 / 0 / 0
Регистрация: 18.02.2023
Сообщений: 6
18.02.2023, 23:58  [ТС] 5
результаты
Вложения
Тип файла: 7z result.7z (19.2 Кб, 5 просмотров)
0
Вирусоборец
13267 / 7391 / 1564
Регистрация: 06.09.2009
Сообщений: 26,954
19.02.2023, 11:57 6
1. Выделите следующий код и скопируйте в буфер обмена (правая кнопка мышиКопировать)
Код
Start::
CreateRestorePoint:
HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate: Ограничение <==== ВНИМАНИЕ
HKLM\SOFTWARE\Policies\Microsoft\MRT: Ограничение <==== ВНИМАНИЕ
HKU\S-1-5-19\...\RunOnce: [lang] => reg add "HKCU\Control Panel\International\User Profile" /v "Languages" /t REG_MULTI_SZ /d "ru\0en-US" /f (Нет файла) <==== ВНИМАНИЕ
HKU\S-1-5-20\...\RunOnce: [lang] => reg add "HKCU\Control Panel\International\User Profile" /v "Languages" /t REG_MULTI_SZ /d "ru\0en-US" /f (Нет файла) <==== ВНИМАНИЕ
HKU\S-1-5-21-1806341173-2148214943-3548188013-1004\...\Run: [YandexBrowserAutoLaunch_825598DBEAF87E80BED4F14026C42647] => "C:\Users\Владимир\AppData\Local\Yandex\YandexBrowser\Application\browser.exe" --shutdown-if-not-closed-by-system-restart (Нет файла)
HKU\S-1-5-18\...\RunOnce: [lang] => reg add "HKCU\Control Panel\International\User Profile" /v "Languages" /t REG_MULTI_SZ /d "ru\0en-US" /f (Нет файла) <==== ВНИМАНИЕ
IFEO\calc.exe: [Debugger] win32calc.exe
IFEO\CompatTelRunner.exe: [Debugger] svchost.exe
IFEO\upfc.exe: [Debugger] svchost.exe
HKU\.DEFAULT\SOFTWARE\Policies\Microsoft\Edge: Ограничение <==== ВНИМАНИЕ
Task: {502D05A8-3E39-4DE6-862B-9504E69DC73E} - System32\Tasks\Microsoft\Windows\WindowsBackup\TaskCheck => C:\Programdata\RealtekHD\taskhostw.exe (Нет файла) <==== ВНИМАНИЕ
Task: {52120BDD-49CB-4BA9-B1A1-D3DEB9D6E38E} - System32\Tasks\Microsoft\Windows\WindowsBackup\WinlogonCheck => C:\Programdata\RealtekHD\taskhost.exe (Нет файла) <==== ВНИМАНИЕ
Task: {6F49466C-5CBD-4C7F-849D-865842953CFA} - System32\Tasks\Microsoft\Windows\WindowsBackup\OnlogonCheck => C:\Programdata\RealtekHD\taskhostw.exe (Нет файла) <==== ВНИМАНИЕ
Task: {D0F6AB57-4DE1-4359-8717-C08D03794D33} - System32\Tasks\Microsoft\Windows\WindowsBackup\RealtekCheck => C:\Programdata\RealtekHD\taskhost.exe (Нет файла) <==== ВНИМАНИЕ
ContextMenuHandlers5: [ACE] -> {5E2121EE-0300-11D4-8D3B-444553540000} =>  -> Нет файла
FirewallRules: [TCP Query User{51534C2C-D3BE-4350-9745-9A8238E932DD}C:\users\vladimir\appdata\local\yandex\yandexbrowser\application\browser.exe] => (Allow) C:\users\vladimir\appdata\local\yandex\yandexbrowser\application\browser.exe => Нет файла
FirewallRules: [UDP Query User{6BFAA586-E0EB-40F4-9246-8D474F1B731F}C:\users\vladimir\appdata\local\yandex\yandexbrowser\application\browser.exe] => (Allow) C:\users\vladimir\appdata\local\yandex\yandexbrowser\application\browser.exe => Нет файла
FirewallRules: [{917588B8-ABC6-4F17-BC48-E0C2354F7C9D}] => (Allow) C:\Temp\utorrent\utorrent.exe => Нет файла
FirewallRules: [{729D8745-4A90-4212-AD7B-89F1CC733189}] => (Allow) C:\Temp\utorrent\utorrent.exe => Нет файла
Reboot:
End::
2. Запустите Farbar Recovery Scan Tool от имени Администратора по правой кнопке мыши.
3. Нажмите один раз на кнопку Fix (Исправить) и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении.
  • Обратите внимание: будет выполнена перезагрузка компьютера.
0
0 / 0 / 0
Регистрация: 18.02.2023
Сообщений: 6
19.02.2023, 12:23  [ТС] 7
результаты
Вложения
Тип файла: txt Fixlog.txt (7.8 Кб, 5 просмотров)
0
Вирусоборец
13267 / 7391 / 1564
Регистрация: 06.09.2009
Сообщений: 26,954
19.02.2023, 14:03 8
Проблема решена?
0
0 / 0 / 0
Регистрация: 18.02.2023
Сообщений: 6
19.02.2023, 14:17  [ТС] 9
По крайней мере компьютер больше не подвисал, так что, наверное, да. Еще раз спасибо.
0
Вирусоборец
21982 / 15762 / 3046
Регистрация: 08.10.2012
Сообщений: 64,069
20.02.2023, 11:43 10
Хорошо, в завершение:
1.
Переименуйте FRST.exe (или FRST64.exe) в uninstall.exe и запустите.
Компьютер перезагрузится.

Остальные утилиты лечения и папки можно просто удалить.

2.
  • Загрузите SecurityCheck by glax24 & Severnyj, сохраните утилиту на Рабочем столе и извлеките из архива.
  • Запустите из меню по щелчку правой кнопки мыши Запустить от имени администратора
  • Если увидите предупреждение от вашего фаервола или SmartScreen относительно программы SecurityCheck, не блокируйте ее работу
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
  • Прикрепите этот файл к своему следующему сообщению.
0
0 / 0 / 0
Регистрация: 18.02.2023
Сообщений: 6
20.02.2023, 18:42  [ТС] 11
прикрепляю
Вложения
Тип файла: txt SecurityCheck.txt (8.2 Кб, 6 просмотров)
0
Вирусоборец
13267 / 7391 / 1564
Регистрация: 06.09.2009
Сообщений: 26,954
21.02.2023, 06:46 12
------------------------------- [ Windows ] -------------------------------
Контроль учётных записей пользователя отключен
Запрос на повышение прав для администраторов отключен
^Рекомендуется включить уровень по умолчанию: Win+R ввести UserAccountControlSettings и Enter^

--------------------------- [ OtherUtilities ] ----------------------------
Git v.2.39.0.2 Внимание! Скачать обновления
Node.js v.12.13.1 Внимание! Скачать обновления
^Если Вам нужна LTS версия, проверьте обновления на странице скачивания вручную.^
Python 2.7.18 (64-bit) v.2.7.18150 Внимание! Скачать обновления
Microsoft Visual Studio Code (User) v.1.74.3 Внимание! Скачать обновления
Python 3.11.0 (64-bit) v.3.11.150.0 Внимание! Скачать обновления

------------------------------- [ Browser ] -------------------------------
Yandex v.23.1.2.928 Внимание! Скачать обновления
^Проверьте обновления через меню Дополнительно - О браузере Yandex!^
Google Chrome v.109.0.5414.121 Внимание! Скачать обновления
^Проверьте обновления через меню Справка - О браузере Google Chrome!^
по возможности исправьте указанное + Рекомендации после удаления вредоносного ПО
0
21.02.2023, 06:46
IT_Exp
Эксперт
87844 / 49110 / 22898
Регистрация: 17.06.2006
Сообщений: 92,604
21.02.2023, 06:46
Помогаю со студенческими работами здесь

Процесс dllhost.exe грузит систему
процесс dllhost.exe запускается при открытии любой папки и начинает грузить физическую память,...

Процесс rthdcpl.exe грузит систему!
Здравствуйте! Помогите избавиться от процесса rthdcpl.exe который грузит процессор на 50% и...

Процесс rthdcpl.exe грузит систему!
Здравствуйте! Помогите избавиться от процесса rthdcpl.exe который грузит процессор на 50%....

Процесс rthdcpl.exe грузит систему
Нашёл процесс, коотрый грузит цп на 10-15% - rthdcpl.exe Также нашёл папку AppData\Local\Ethash c...

Процесс explorer.exe сильно грузит систему
Добрый день! Вопрос собственно в заголовке. Логи прилагаю

Процесс explorer.exe грузит систему на 100%
Недавно заметил, что комп стал тормозить. Через диспетчер задач обнаружил, что это explorer.exe....


Искать еще темы с ответами

Или воспользуйтесь поиском по форуму:
12
Ответ Создать тему
КиберФорум - форум программистов, компьютерный форум, программирование
Powered by vBulletin
Copyright ©2000 - 2024, CyberForum.ru