Решена Обработчик команд Windows нагружает ЦП.

Статус
В этой теме нельзя размещать новые ответы.

denisburshin

Новый пользователь
Сообщения
7
Реакции
0
Баллы
1
Обработчик команд Windows нагружает ЦП на +-20%. Если убить процесс, то он больше не запускается до следующей загрузки, но делать это каждый раз не доставляет удовольствия.
На этом форуме находил подобные проблемы, похоже, что это какой-то троян. Но именно для моего случая решения не нашел. Сканил ОС Dr.Web CureIt и дефолтным Защитником Windows, ничего не нашли.

OC Windows 10 x64
i3-4160 3.6Ghz
8GB DDR3-1600
Geforce GTX 1050ti

Заранее благодарю за помощь!
 

Вложения

Sandor

Ассоциация VN/VIP
Преподаватель
Сообщения
4,640
Реакции
1,713
Баллы
433
Здравствуйте!

Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в АВЗ (Файл - Выполнить скрипт):

Код:
begin
 ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 ClearQuarantineEx(true);
 TerminateProcessByName('c:\programdata\package\data\dvu.exe');
 QuarantineFile('c:\programdata\package\data\dvu.exe', '');
 ExecuteFile('schtasks.exe', '/delete /TN "Driverupdater" /F', 0, 15000, true);
 DeleteFile('c:\programdata\package\data\dvu.exe', '32');
ExecuteSysClean;
 ExecuteWizard('SCU', 2, 3, true);
RebootWindows(true);
end.
Компьютер перезагрузится.

После перезагрузки, выполните такой скрипт:

Код:
begin
DeleteFile(GetAVZDirectory+'quarantine.7z');
ExecuteFile(GetAVZDirectory+'7za.exe', 'a -mx9 -pvirus quarantine ./Quarantine/', 1, 0, true);
end.
Файл quarantine.7z из папки с распакованной утилитой AVZ отправьте с помощью формы отправки карантина или на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма.



Для повторной диагностики запустите снова AutoLogger.
Прикрепите к следующему сообщению свежий CollectionLog.
 

akok

Команда форума
Администратор
Сообщения
16,232
Реакции
12,923
Баллы
2,203
Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
Отметьте галочкой также "Shortcut.txt".

Нажмите кнопку Scan.
После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве.
 

akok

Команда форума
Администратор
Сообщения
16,232
Реакции
12,923
Баллы
2,203
  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Код:
    Start::
    CreateRestorePoint:
    HKLM\...\Policies\Explorer: [NoActiveDesktop] 1 [0 2018-07-05] ()
    HKLM\...\Policies\Explorer: [NoActiveDesktopChanges] 1 [0 2018-07-05] ()
    AlternateDataStreams: C:\Users\denis\OneDrive\Docs\4A Games:${3D0CE612-FDEE-43f7-8ACA-957BEC0CCBA0}.Metadata [194]
    AlternateDataStreams: C:\Users\denis\OneDrive\Docs\Assassin's Creed IV Black Flag:${3D0CE612-FDEE-43f7-8ACA-957BEC0CCBA0}.Metadata [194]
    AlternateDataStreams: C:\Users\denis\OneDrive\Docs\CPY_SAVES:${3D0CE612-FDEE-43f7-8ACA-957BEC0CCBA0}.Metadata [194]
    AlternateDataStreams: C:\Users\denis\OneDrive\Docs\League of Legends:${3D0CE612-FDEE-43f7-8ACA-957BEC0CCBA0}.Metadata [194]
    AlternateDataStreams: C:\Users\denis\OneDrive\Docs\Multiboot Cache:${3D0CE612-FDEE-43f7-8ACA-957BEC0CCBA0}.Metadata [194]
    AlternateDataStreams: C:\Users\denis\OneDrive\Docs\My Cheat Tables:${3D0CE612-FDEE-43f7-8ACA-957BEC0CCBA0}.Metadata [194]
    AlternateDataStreams: C:\Users\denis\OneDrive\Docs\The Witcher 3:${3D0CE612-FDEE-43f7-8ACA-957BEC0CCBA0}.Metadata [194]
    AlternateDataStreams: C:\Users\denis\OneDrive\Docs\Visual Studio 2017:${3D0CE612-FDEE-43f7-8ACA-957BEC0CCBA0}.Metadata [194]
    AlternateDataStreams: C:\Users\Public\AppData:CSM [464]
    FirewallRules: [{16D765E0-B369-427F-9733-E392108C5254}] => (Allow) C:\ProgramData\Package\data\dvu.exe
    C:\ProgramData\Package\data\dvu.exe
    EmptyTemp:
    Reboot:
    End::
  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.
Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.
 

denisburshin

Новый пользователь
Сообщения
7
Реакции
0
Баллы
1
Готово.
 

Вложения

akok

Команда форума
Администратор
Сообщения
16,232
Реакции
12,923
Баллы
2,203
Что сейчас с проблемой?
 

denisburshin

Новый пользователь
Сообщения
7
Реакции
0
Баллы
1
Пропал из диспетчера,следовательно нагрузка тоже. Что было причиной?
Спасибо большое за помощь!
 

akok

Команда форума
Администратор
Сообщения
16,232
Реакции
12,923
Баллы
2,203
Что было причиной?
VirusTotal

Подготовьте лог SecurityCheck by glax24

Ознакомьтесь: Рекомендации после лечения

Пополните, пожалуйста, базу безопасных файлов антивирусной утилиты AVZ:
  1. Запустите AVZ.
  2. Выполните обновление баз (Меню Файл - Обновление баз)
  3. Закройте все приложения, и запустите используемый в Вашей системе интернет-браузер (например Internet Explorer, FireFox, Opera и т.д. - если применяется несколько браузеров, то необходимо запустить их все для того чтобы AVZ смог проанализировать используемые браузерами модули расширения и плагины)
  4. В AVZ выберите пункт меню Файл - Стандартные скрипты. В открывшемся окне необходимо отметить скрипт №8 ("VirusInfo.Info: Скрипт сбора файлов для экспресс-анализа ПК") и нажать кнопку "Выполнить отмеченные скрипты". Выполнение скрипта займет некоторое время, порядка 1 - 5 мин. В результате в папке AVZ будет создан подкаталог LOG, в нем архив с именем virusinfo_files_<имя_ПК>.zip
  5. Закачайте полученный архив, как описано на этой странице.
  6. Если размер архива превышает 250 Мб закачайте его на любой файлообменник, не требующий ввода капчи (например: RGhost, Zippyshare, My-Files.RU, karelia.ru, Ge.tt или WebFile) и укажите ссылку на скачивание в своём следующем сообщении.
 

denisburshin

Новый пользователь
Сообщения
7
Реакции
0
Баллы
1
Окей, понял. Еще раз спасибо за помощь!
 
Статус
В этой теме нельзя размещать новые ответы.
Сверху Снизу