Компьютерный форум

Компьютерный форум (http://pchelpforum.ru/index.php)
-   Безопасность (http://pchelpforum.ru/forumdisplay.php?f=26)
-   -   Для профилактики (http://pchelpforum.ru/showthread.php?t=61799)

Jay 28.06.2011 11:08

Для профилактики
 
В общем решил проверить комп на вирусы у спецов.
Вот лог
Парит то, что вот эта фигня wmiprvse.exe (инструментарий виндоус или как там её) слишком часто уж вылезает и грузит проц на 50%. Тормозит по полной. В основном, естественно, её использует AVG антивирус, точнее файервол и обновление AVG. Но по 5 раз в день она не вылезала раньше. Может быть такое что какая-нибудь "ботва" заразная маскируется или прикрывается антивирусом? Честное слово, задолбал этот процесс, его и не выгрузишь с маху. Да и не только антивир его использует и уж подавно не инсталляции.
Ещё можно как-нибудь промониторить какие службы там его используют и для чего?

Jay 28.06.2011 21:40

:D7up:D

Jay 29.06.2011 09:31

Эй, экспертушки, где вы?:D
Вирусологи видать в отпуске:cool:

Jay 30.06.2011 11:54

Тему не заметили. Товарищи эксперты прошу посмотреть логи так как я не спец по этим вопросам и поэтому ни шиша там не нашёл в логе. Но пропустить что-нибудь я могу в два счёта:)

Всё-таки этот инструментарий управления виндоус, который якобы там собирает информацию для программ, включается то не знаю когда, но отключается\выгружается только после того как запустишь оболочку AVG Internet Security. Тогда выгружается или сам исчезает. Но если AVG не обновляется и фаер спокоен то чё ему надо. Висит жеж этот wmiprvse.exe пока не запустишь антивир и тормозит систему не по-детски. И вылезает по 4-7 раз в день что при включённом - что при отключённом интернете.

Iljeben 30.06.2011 12:01

Jay, выполните в AVZ следующий скрипт (AVZ-Файл-Выполнить скрипт...):
Код:

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('C:\WINDOWS\system32\system','');
 DeleteFile('C:\WINDOWS\system32\system');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

После выполнения скрипта комп перезагрузиться. Выполните в AVZ Стандартный скрипт 2 и пришлите архив virusinfo_syscheck.zip.

Jay 30.06.2011 12:17

О..., супермен вернулся:D
Ща шеф, сделаем) Кстати это уже где-то было) Откуда ж он опять взялси?

virusinfo_syscheck.zip предоставляю.

Iljeben 30.06.2011 13:03

Jay, ничего подозрительного. Для успокоения совести можно сделать лог МВАМ.

Jay 30.06.2011 15:14

Ох спасибо, Илюша, удружил) Ща прогоню МВАМом, плюс у них ещё какой то пробник (защитный модуль) мож тоже опробую)
Респект тебе заморский:D Будь здоров.

---------- Добавлено в 16:14 ---------- Предыдущее сообщение было написано в 14:17 ----------

Кстати, Илья, правильно посоветовал прогнать МВАМом.
2 нашёл:
Объекты реестра заражены:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\UpdatesDisableNotify (PUM.Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> No action taken.
Зараженные файлы:
c:\WINDOWS\system32\eventvwr.exe (Trojan.FakeMS) -> No action taken.
Удаляю и трояна и ключ реестра.

KaAd 30.06.2011 15:18

Jay, вообще то перед удалением лучше узнать что безопасник скажет,у мбам много ложных срабатываний.

Vvvyg 30.06.2011 15:20

Цитата:

Сообщение от Jay (Сообщение 527242)
Удаляю и трояна и ключ реестра.

Ключ реестра этот не давал запускаться "Центру обеспечения безопасности" с его надоедливыми предупреждениями. А на файл этот у MBAM давно известно ложное срабатывание. Так что зря удаляли...

Jay 30.06.2011 15:25

Цитата:

Сообщение от Vvvyg (Сообщение 527441)
Ключ реестра этот не давал запускаться "Центру обеспечения безопасности" с его надоедливыми предупреждениями. А на файл этот у MBAM давно известно ложное срабатывание. Так что зря удаляли...

Точняк, наверное зря не дождался вердикта спецов. Удалил, перезагрузил. Автоматическое обновление выскочило - отключил. А насчёт файла не знаю, вроде фурычит всё) Просто не так давно сканировал МВАМ и не было ничего про этот файл. Ну я кипишнул, типа фейковый микрософтовский, подумал:D
Ладно, в следующий раз буду слушаться умных дядей а не своевольничать:)
Насчёт eventvwr.exe не знаю. Удалил, но ща проверил, запустил оснастку eventvwr.msc - всё нормуль, запустился просмотр событий. Или этот файл за другое отвечал? Если что спецы отпишите - я его надыбаю где-нибудь, может он нужен)


Текущее время: 09:06. Часовой пояс GMT +4.

Powered by vBulletin® Version 3.8.9
Copyright ©2000 - 2026, vBulletin Solutions, Inc. Перевод: zCarot
Copyright ©2007-2016, PCHelpForum.ru.