Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   [решено] msiexev.exe загрузка цп 116% (http://forum.oszone.net/showthread.php?t=326527)

Leaves 05-05-2017 15:15 2734402

msiexev.exe загрузка цп 116%
 
Всем доброго дня. Проблема в следующем. Windows Server 2008R2. После установки связи с провайдером по PPOE начинает жутко лагать сервак. В мониторе ресурсов чудом увидел процесс msiexev.exe. Нашел тему с обсуждением пишут что надо затереть здесь: C:\Windows\Prefetch\secscan.exe и C:\Windows\security\WINSec.exe. Но перед тем как проводить различные телодвижения решил посоветоваться здесь. Как сделать все правильно, не хотелось бы загубить сервер со всеми базами и документами. За предложенные варианты решения проблемы - спасибо!

Sandor 06-05-2017 12:01 2734549

Здравствуйте!

Если подозреваете вирусы, выполните правила:
Вам нужна помощь? Нам нужны ваши логи! Если их не будет, мы отправим вас в эту тему.

Leaves 06-05-2017 15:22 2734595

Цитата:

Цитата Sandor
Если подозреваете вирусы, выполните правила:
Вам нужна помощь? Нам нужны ваши логи! Если их не будет, мы отправим вас в эту тему. »

Лог прикрепляю. Но лог делался на сервере без подключения к интернету. Если на сервере есть интернет - жесткие тормоза, сделать ничего невозможно.

Sandor 06-05-2017 15:40 2734598

Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в АВЗ (Файл - Выполнить скрипт):

Код:

begin
 TerminateProcessByName('c:\windows\prefetch\wuauser.exe');
 QuarantineFile('c:\windows\prefetch\wuauser.exe','');
 DeleteFile('c:\windows\prefetch\wuauser.exe','32');
ExecuteSysClean;
 CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
end.

Пожалуйста, перезагрузите компьютер вручную.


Файл quarantine.zip из папки с распакованной утилитой AVZ отправьте с помощью этой формы или (если размер архива превышает 8 MB) на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма.



Повторите логи по правилам. Для повторной диагностики запустите снова Autologger.

Leaves 06-05-2017 16:51 2734604

Цитата:

Цитата Sandor
Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО. »

Все закрыл.
Цитата:

Цитата Sandor
Выполните скрипт в АВЗ (Файл - Выполнить скрипт): »

Скрипт выполнил
Цитата:

Цитата Sandor
Пожалуйста, перезагрузите компьютер вручную. »

После скрипта сервер перезагрузил
Цитата:

Цитата Sandor
Повторите логи по правилам. Для повторной диагностики запустите снова Autologger. »

Логи повторил

Leaves 06-05-2017 16:53 2734605

Цитата:

Цитата Sandor
Файл quarantine.zip из папки с распакованной утилитой AVZ отправьте с помощью этой формы »

Файл отправил

Sandor 06-05-2017 18:50 2734625

Цитата:

Цитата Leaves
Если на сервере есть интернет - жесткие тормоза »

Проверьте как сейчас.

Leaves 06-05-2017 22:10 2734673

Сегодня на получится. Только завтра. Скрипт что-то удалил?

Leaves 09-05-2017 16:16 2735377

Здравствуйте! С праздником Великой Победы!
Цитата:

Цитата Sandor
Проверьте как сейчас. »

Проверил - отлично, лаги пропали. Большое спасибо!

Sandor 09-05-2017 16:43 2735387

Спасибо! Вас также с праздником Победы!

В завершение проверьте уязвимые места:
  • Загрузите SecurityCheck by glax24 & Severnyj и сохраните утилиту на Рабочем столе
  • Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7/8/8.1/10)
  • Если увидите предупреждение от вашего фаервола относительно программы SecurityCheck, не блокируйте ее работу
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
  • Прикрепите этот файл к своему следующему сообщению.

Leaves 09-05-2017 16:52 2735392

Цитата:

Цитата Sandor
В завершение проверьте уязвимые места: »

Уже уехал. Завтра в ночь сделаю и скину


Время: 22:44.

Время: 22:44.
© OSzone.net 2001-