prázdný svchost 100% zátěž

Vše ostatní o bezpečnosti…

Moderátoři: memphisto, Mods_senior, Security team

Tweekazoid
nováček
Příspěvky: 7
Registrován: květen 12
Pohlaví: Nespecifikováno
Stav:
Offline

prázdný svchost 100% zátěž

Příspěvekod Tweekazoid » 22 kvě 2012 16:50

Ahoj, chtěl bych vás požádat o radu nebo finální řešení.

Mam problém s procesem svchost.exe už řadu dní a nevím kdy přesně to začalo

popis:
- když se svchost spustí, tak přes command ( tasklist /svc /fi “imagename eq svchost.exe ) se dá zjistit jeho subproces

a tady nastává problém, při použití toho commandu mě to sice ukáže co je kde spuštěný, jen né u jedný problematický instance(viz. obrazek)

problematickej je právě proces s PID:7768 (při každym spuštění jiný číslo) . namísto toho aby ukazoval co pod ním běží, ukazuje že je prázdnej

další věc která je zvláštní je fakt že se spouští až 3-5 minut po startu počítače

v task manager se pod procesem svchost ukazuje 100%

v resource monitor se pod svchost ukazuje 100%

v případě když počítač "ne-idluje" tak požadavky processu klesnou (ie. když spustím render tak svchost bere z procesoru pouze to co mu nechá render)


takže bych se chtěl zeptat jestli existuje způsob jak získat víc údajů anebo jak problém komplet odstranit, vzhledem ktomu že procesor přestal idlovat tak se dostávám do šíleně vysokejch teplot
jediný co pomáhá je manuálně proces suspendovat (zamrazit), protože se nedá stopnout a při jeho ukončení se automaticky po pár minutách spustí.
ještě zkusím safeboot pro kontrolu

OBRÁZEK

Reklama
Uživatelský avatar
Koja
Level 4.5
Level 4.5
Příspěvky: 1909
Registrován: listopad 05
Bydliště: Brno
Pohlaví: Muž
Stav:
Offline
Kontakt:

Re: prázdný svchost 100% zátěž

Příspěvekod Koja » 22 kvě 2012 17:00

Vítej na PC-HELP,

zkus si projít toto, mohlo by ti to pomoct.
Everybody lies so don't trust anyone. :)

Tweekazoid
nováček
Příspěvky: 7
Registrován: květen 12
Pohlaví: Nespecifikováno
Stav:
Offline

Re: prázdný svchost 100% zátěž

Příspěvekod Tweekazoid » 22 kvě 2012 19:10

ok tak sem zjistil že se jedná o prázdnou aplikaci ale má parametr :

Kód: Vybrat vše

"C:\Windows\SysWOW64\svchost.exe" -g no -t 11 -o http://tang0-hote1.com:8344/ -u srzbaoelfpukz -p icbhmkiydouif


takže jsem zatim zablokoval všechny spojení na ten server

ale potřebuju najít původce toho parametru a soubor kterej kontroluje jeho přítomnost

Uživatelský avatar
Koja
Level 4.5
Level 4.5
Příspěvky: 1909
Registrován: listopad 05
Bydliště: Brno
Pohlaví: Muž
Stav:
Offline
Kontakt:

Re: prázdný svchost 100% zátěž

Příspěvekod Koja » 22 kvě 2012 19:17

Myslel sem si to, máš tam nějakej bordel - vlož log z HijackThis do příslušné sekce a kolegové už se ti o to postarají :)
Everybody lies so don't trust anyone. :)

zeus
Elite Level 10.5
Elite Level 10.5
Příspěvky: 11108
Registrován: únor 12
Bydliště: Pankrac
Pohlaví: Muž
Stav:
Offline

Re: prázdný svchost 100% zátěž

Příspěvekod zeus » 22 kvě 2012 20:33

Restartuj do nouzoveho rezimu a zakaz prislusnou sluzbu. Jeji nazev zjistis v registru (hledej vyse uvedene v HKLM\SYSTEM\CurrentControlSet\services).
Prazaci jo ty se maj, az kdyz si me zavolaj..

Uživatelský avatar
jaro3
člen Security týmu
Guru Level 15
Guru Level 15
Příspěvky: 43287
Registrován: červen 07
Bydliště: Jižní Čechy
Pohlaví: Muž
Stav:
Offline

Re: prázdný svchost 100% zátěž

Příspěvekod jaro3 » 24 kvě 2012 22:42

zeus: neměl bys radit měnit cokoliv v regeditu , nevíš , jak je na tom uživatel po stránce užívání windows.. Mohl by něco smazat jiného , či upravit , a už by se do windows nemusel dostat.
Při práci s programy HJT, ComboFix,MbAM, SDFix aj. zavřete všechny ostatní aplikace a prohlížeče!
Neposílejte logy do soukromých zpráv.Po dobu mé nepřítomnosti mě zastupuje memphisto , Žbeky a Orcus.
Pokud budete spokojeni , můžete podpořit naše forum:Podpora fóra

zeus
Elite Level 10.5
Elite Level 10.5
Příspěvky: 11108
Registrován: únor 12
Bydliště: Pankrac
Pohlaví: Muž
Stav:
Offline

Re: prázdný svchost 100% zátěž

Příspěvekod zeus » 25 kvě 2012 09:16

1. rada je, at se pouze podiva (tedy precte) hodnotu z registru - sluzbu pak upravi ve Sprave sluzeb
2. kdyby prisel dalsi dotaz jak, tak bych ho samozrejme odkazal na nekoho, kdo tomu rozumi
OK?
Prazaci jo ty se maj, az kdyz si me zavolaj..

Uživatelský avatar
Koja
Level 4.5
Level 4.5
Příspěvky: 1909
Registrován: listopad 05
Bydliště: Brno
Pohlaví: Muž
Stav:
Offline
Kontakt:

Re: prázdný svchost 100% zátěž

Příspěvekod Koja » 25 kvě 2012 09:27

2. kdyby prisel dalsi dotaz jak, tak bych ho samozrejme odkazal na nekoho, kdo tomu rozumi


Proč mu radíš něco, čemu sám nerozumíš a nedokážeš ho spolehlivě navést ke zdárnému výsledku? Jinak zakázání služby mu nevyřeší bordel v počítači. Ale odstranění bordele z počítače mu vyřeší spuštěnou službu, která zmizí.
Everybody lies so don't trust anyone. :)

zeus
Elite Level 10.5
Elite Level 10.5
Příspěvky: 11108
Registrován: únor 12
Bydliště: Pankrac
Pohlaví: Muž
Stav:
Offline

Re: prázdný svchost 100% zátěž

Příspěvekod zeus » 25 kvě 2012 11:42

koja: Tak to POZOR! Ja to samozrejme vim - myslel jsem tim nekoho z jeho okoli. Navic on to vyresil sam i bez nasich rad - viz. sekce HJT.
Prazaci jo ty se maj, az kdyz si me zavolaj..


  • Mohlo by vás zajímat
    Odpovědi
    Zobrazení
    Poslední příspěvek

Zpět na “Vše ostatní (bezp)”

Kdo je online

Uživatelé prohlížející si toto fórum: Žádní registrovaní uživatelé a 3 hosti