Консультация № 80815
03.04.2007, 05:05
0.00 руб.
0 3 3
(Перепевка вопроса #79909 - советы, данные там, не помогли.)
Имеем:
Intel D865PERL, P4 2.4, 1Gb, Windows XP Pro SP2
При старте системы загружается процесс p11.exe, который использует около 50% ресурсов ЦП и тем самым тормозит систему. Исполняемый файл лежит в system32, его можно безболезненно удалить (даже не сняв процесс), также легко завершить сам процесс, но при следующем старте системы процесс опять запускается, а файл оказывается на своём месте (для справки - служба восстановления у меня отключена - запрет на сервис). KAV 6.0.3 его не замечает, но Avira Antivir 7.03, да и 6-той тоже, сообщает, что "…system32p11.exe [DETECTION] Contains suspicious code HEUR/Crypted". Сам файл не имеет заголовков, и я не знаю, как отследить, кто его запускает. Starter показывает про него чистое поле. Если процесс не снят в самом начале, то он ведёт себя тихо часа 2, а потом начинается какая-то активность и на него реагирует Avira Guard. Наружу, вроде, не лезет, сетевой активности не наблюдал, хотя могу ошибаться.
Я не нашёл p11.exe ни в одном из путей запуска. Искал с помощью того же Starter 5.6.2.8 (он показывает очень подробный отчёт по ключам запуска реестра и INI), более того - вообще не нашёл ни одного упоминания об этом файле в реестре. С перепугу поменял загрузчик и обновил MBR, загрузившись с CD. Ничего не помогло. Сканил тем-же Avira с другой машины, перекинув на неё заражённый диск (сам p11.exe был удалён) - ничего поганого не обнаружилось. Но после старта файл чудесным образом появился. Мистика какая-то!
Это проблема появляется уже второй раз (полгода назад было то же самое). Первый раз решилась полным форматированием. Не хотелось бы повторять такой ремонт.
Очень надеюсь на вашу помощь!
С уважением.

Обсуждение

Неизвестный
03.04.2007, 06:10
общий
это ответ
Здравствуйте, Adiart!
Гм. Похоже, вы сделали всё, что можно сделать "на поверхности" и даже глубже.
Кстати, KAV 6.0.3 - это потому что ключик к нему дольше всех держался?
Могу предложить два варианта.
Первый - всё, что вы здесь так грамотно описали вместе с тем самым p11.exe отправьте в Лабораторию Касперского - newvirus@kaspersky.com, Антивирусную Лабораторию DrWeb vms@drweb.com, eSet, наконец. Если вы ошиблись и это прошивалка биоса, или что ещё, вам скажут. Лично мне к часов через 12 добавили обнаружение и лечение.
Неизвестный
03.04.2007, 08:50
общий
это ответ
Здравствуйте, Adiart!
Посмотрите при помощи программы CodeStuff Starter - все службы, т.е. расположение каждой особенно те которые запускаются автоматически и вручную.
Так же попробуйте отключить все подозрительное в автозагрузке и перезагрузитесь. Если процесс исчез значит надо методом добавления вычислять его в автозагрузке.
Неизвестный
03.04.2007, 10:17
общий
это ответ
Здравствуйте, Adiart!
Кроме того что нужно убедится что данного процесса нет нигде откуда он мог бы загрузится (реестр, автозагрузка, и т.д, кстати реестр нужно просканировать полностью на наличие записи о данном процессе) так же возможно что процесс запускается какой либо динамической библиотекой (*.dll) которая в свою очередь может запускаться с каким либо системным процессом. Для обнаружения данной библиотеки я бы посоветовал вам программку Process Explorer ( http://www.microsoft.com/technet/sysinternals/ProcessesAndThreads/ProcessExplorer.mspx )
Данная утилита отображает как и запущенные процессы так и *.dll загруженные с ними. В этой программе просмотрите все процессы на наличие подозрительных *.dll, это легко сделать отсортировав их по производителю, так чтоб последними были все от microsoft. Обнаружив подозрительную *.dll которая работает с системным процессом вы, конечно, не сможете ее удалить, для этого нужно будет удалить запись в реестре об этой *.dll. Описанная вами проблема встречалась у меня часто и лечил я ее только таким способом, который может вам показаться сложным, но поверь те что он действенный.
Форма ответа