Tema destacado: ¡Aprende hacking con práctica! - arZone, el wargame de elhacker.net
Autor
|
Tema: Proceso system usa el cpu al 99% (Leído 4,360 veces)
|
|
Aikanáro Anário
|
Tengo Windows XP SP 3, he probado con algunas de las soluciones que aparecen haciendo una busqueda en google usando las palabras: "proceso system consumo cpu". pero ninguna de las que he probado me resuleve el problema. El proceso system aleatoriamente sube a 00-50 o de 00-99, por periodo de tiempo cortos (entre 1-3 minutos, aveces sube de 00-99 en solo un par de segundos y vuelve a 00), pero muy frecuente, cuando el proceso ocupa tanto el cpu la computadora obviamente se me ralentiza. Tenia alguno dos meses sin antivirus (pero se cuidarme bien  ), pero por si las dudas instale el spybot search and destroy he hice un analisis en el que no encontro mas que molestas cookies de seguimiento, nada importante, como el problema continuo hice un escaner online del panda, pero duro algunas 5 horas y solo llego a 27%, me desespere y lo cancele, llego a encontrar infecciones, asi que instale KIS, deje que se actualizara y escanee, encontro algunos troyanos, que fueron: Tipo: Eliminado (eventos: 3) 14/12/2009 08:16:47 p.m. Eliminado troyano Trojan.Win32.AutoRun.qe D:\System Volume Information\_restore{D32C7DE3-2771-4C54-BD44-925730099247}\RP2\A0000967.inf 14/12/2009 09:34:11 p.m. Eliminado troyano Trojan.Win32.Genome.vgk C:\Program Files\Project64 1.7\Project64 1.7.0.55\regkeynuker.exe 14/12/2009 09:34:21 p.m. Eliminado troyano Trojan-Dropper.Win32.Delf.dyk C:\Program Files\TextAloud\TextAloudMP3.exe Tipo: Ausente (eventos: 1) 14/12/2009 09:34:35 p.m. No se encuentra troyano Trojan-Dropper.Win32.Delf.dyk C:\Program Files\TextAloud\TextAloudMP3.exe//ASPack
pero el problema sigue, ahora queria verificar si en modo seguro tambien el proceso ocupada mucho CPU, y pues al principio si lo hacia, pero despues dejo de hacerlo y luego volvio, ahora no xD. O sea, creo que puedo decir que de todos modos continua, pero con menos frecuencia. Y volvi a hacer otro analisis con el kaspersky, pero ahora no encontro nada, pues ya lo que habia encontrado los elimino. Tambien le pase el Ccleaner y desfragmente con el Tune up, corregi errores del registro y me falto comprobar errores en el disco duro (lo cancele a la mitad porque la fase 4 tenia mas de 10 minutos y no avanzo de 0%). Aclaro que no es el proceso System Idle Process, es el System. No se que puede ser. Tambien tengo que decir que tengo dos sesiones en la computadora (ambas son administradores) y solo analise una, no se si sea necesario inicar en la otra y tambien analizarla, creo que no porque en el analisis se analizan todos los archivos de la computadora. Hago un log de hijackthis?, no importa si lo hago en modo seguro?
|
|
|
|
« Última modificación: 15 Diciembre 2009, 19:40 por Aikanáro Anário »
|
En línea
|
|
|
|
Saberuneko
Conectado
Mensajes: 1.241
The Furry Geek
|
Hijackthis... Si. Lo solucionas antes formateando. 
|
|
|
|
|
En línea
|
MIAU! <3
|
|
|
|
Randomize
|
Tenia alguno dos meses sin antivirus Hazle un low level format reinstala el sistema y ponte por lo menos un antivirus, lo normal es sumarle un cortafuegos y un antispyware. O pásate a linux 
|
|
|
|
|
En línea
|
|
|
|
|
Aikanáro Anário
|
Tenia alguno dos meses sin antivirus Hazle un low level format reinstala el sistema y ponte por lo menos un antivirus, lo normal es sumarle un cortafuegos y un antispyware. O pásate a linux  Nah, de veras se como cuidarme, ves que no tenia nada grave en los analisis? LOG DEL HIJACKTHIS: Logfile of Trend Micro HijackThis v2.0.3 (BETA) Scan saved at 09:58:28 p.m., on 15/12/2009 Platform: Windows XP SP3 (WinNT 5.01.2600) MSIE: Internet Explorer v8.00 (8.00.6001.18702) Boot mode: Normal
Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\system32\RunDll32.exe C:\WINDOWS\system32\VTTimer.exe C:\WINDOWS\system32\VTtrayp.exe C:\Program Files\Microsoft Student\Microsoft Student con Encarta Premium 2009 DVD\EDICT.EXE C:\Program Files\Java\jre6\bin\jqs.exe C:\Program Files\Alcohol Soft\Alcohol 120\StarWind\StarWindServiceAE.exe C:\WINDOWS\System32\TUProgSt.exe C:\WINDOWS\system32\wuauclt.exe C:\WINDOWS\system32\wscntfy.exe C:\Program Files\Mozilla Firefox\firefox.exe C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 2010\klwtblfs.exe C:\Program Files\TrendMicro\HiJackThis\HiJackThis.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://google.com.do/ R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = .::soringa.comlu.com::. O2 - BHO: Windows Live Aplicación auxiliar de inicio de sesión - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Common Files\Microsoft Shared\Windows Live\WindowsLiveLogin.dll O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files\Java\jre6\bin\jp2ssv.dll O2 - BHO: link filter bho - {E33CF602-D945-461A-83F0-819F76A199F8} - C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 2010\klwtbbho.dll O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Program Files\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd O4 - HKLM\..\Run: [VTTimer] VTTimer.exe O4 - HKLM\..\Run: [VTTrayp] VTtrayp.exe O4 - HKLM\..\Run: [DNS7reminder] "C:\Program Files\Nuance\NaturallySpeaking10\Ereg\Ereg.exe" -r "C:\Documents and Settings\All Users\Application Data\Nuance\NaturallySpeaking10\Ereg.ini O4 - HKCU\..\Run: [L09EXLRD_2358265] "C:\Program Files\Microsoft Student\Microsoft Student con Encarta Premium 2009 DVD\EDICT.EXE" -m O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOCAL SERVICE') O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETWORK SERVICE') O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user') O8 - Extra context menu item: E&xportar a Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000 O9 - Extra button: &Teclado virtual - {4248FE82-7FCB-46AC-B270-339F08212110} - C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 2010\klwtbbho.dll O9 - Extra button: Referencia - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL O9 - Extra button: Barra de búsqueda de Encarta - {B205A35E-1FC4-4CE3-818B-899DBBB3388C} - C:\Program Files\Common Files\Microsoft Shared\Encarta Search Bar\ENCSBAR.DLL O9 - Extra button: Compro&bar direcciones URL - {CCF151D8-D089-449F-A5A4-D9909053F20F} - C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 2010\klwtbbho.dll O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe O10 - Unknown file in Winsock LSP: c:\windows\system32\nwprovau.dll O16 - DPF: {E2883E8F-472F-4FB0-9522-AC9BF37916A7} - http://platformdl.adobe.com/NOS/getPlusPlus/1.6/gp.cab O20 - AppInit_DLLs: C:\PROGRA~1\KASPER~1\KASPER~1\kloehk.dll O20 - Winlogon Notify: Antiwpa - antiwpa.dll (file missing) O22 - SharedTaskScheduler: Browseui preloader - {438755C2-A8BA-11D1-B96B-00A0C90312E1} - C:\WINDOWS\system32\browseui.dll O22 - SharedTaskScheduler: Component Categories cache daemon - {8C7461EF-2B13-11d2-BE35-3078302C2030} - C:\WINDOWS\system32\browseui.dll O23 - Service: Kaspersky Internet Security (AVP) - Kaspersky Lab - C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 2010\avp.exe O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Program Files\Java\jre6\bin\jqs.exe O23 - Service: StarWind AE Service (StarWindServiceAE) - Rocket Division Software - C:\Program Files\Alcohol Soft\Alcohol 120\StarWind\StarWindServiceAE.exe O23 - Service: TuneUp Drive Defrag Service (TuneUp.Defrag) - TuneUp Software - C:\WINDOWS\System32\TuneUpDefragService.exe O23 - Service: TuneUp Program Statistics Service (TuneUp.ProgramStatisticsSvc) - TuneUp Software - C:\WINDOWS\System32\TUProgSt.exe
-- End of file - 5709 bytes
|
|
|
|
« Última modificación: 16 Diciembre 2009, 03:02 por Aikanáro Anário »
|
En línea
|
|
|
|
|
xkiz ™
|
O20 - Winlogon Notify: Antiwpa - antiwpa.dll (file missing) pero yo que vos lo corroboro aca: LinkPD:nunca de mas formatear cada tanto ......
|
|
|
|
« Última modificación: 16 Diciembre 2009, 04:54 por xkiz »
|
En línea
|
 xkiz ™ [♠] [ ♦] [♣] [ ♥]
|
|
|
|
Aikanáro Anário
|
O20 - Winlogon Notify: Antiwpa - antiwpa.dll (file missing) pero yo que vos lo corroboro aca: LinkPD:nunca de mas formatear cada tanto ...... Aunque el hijackthis marque esa entrada como peligroso, creo q no lo es, eso es la "estrellita" de windows q dice tu copia de windows no es original... Y lo q dce es q el archivo falta (talvez por eso lo detecte como peligroso, aunqye en realidad no lo sea, pero lo "arreglo", por si las moscas. Mas peligroso, me parece O10 - Unknown file in Winsock LSP: c:\windows\system32\nwprovau.dll Edito: verifique que esa libreria es segura, es del sistema. No quiero formatear todavia, esa siempre para mi es la ultima solucion. Cabe alguna posibilidad que el problema sea de hardware? talvez porque la temperuatura es muy elevada, no lo se, el problema es que no se cual es la temperatura adecuada de cada pieza.
|
|
|
|
« Última modificación: 16 Diciembre 2009, 22:23 por Aikanáro Anário »
|
En línea
|
|
|
|
|
Randomize
|
Tenia alguno dos meses sin antivirus Hazle un low level format reinstala el sistema y ponte por lo menos un antivirus, lo normal es sumarle un cortafuegos y un antispyware. O pásate a linux  Eres todo un valiente decidido sí señor 
|
|
|
|
|
En línea
|
|
|
|
Saberuneko
Conectado
Mensajes: 1.241
The Furry Geek
|
Tenia alguno dos meses sin antivirus Hazle un low level format reinstala el sistema y ponte por lo menos un antivirus, lo normal es sumarle un cortafuegos y un antispyware. O pásate a linux  Eres todo un valiente decidido sí señor  Ciertamente, ni los pilotos kamikaze le alcanzan en valentía... 
|
|
|
|
|
En línea
|
MIAU! <3
|
|
|
|
Aikanáro Anário
|
Tenia alguno dos meses sin antivirus Hazle un low level format reinstala el sistema y ponte por lo menos un antivirus, lo normal es sumarle un cortafuegos y un antispyware. O pásate a linux  Eres todo un valiente decidido sí señor  Ciertamente, ni los pilotos kamikaze le alcanzan en valentía...  Y no ha sido suerte
|
|
|
|
|
En línea
|
|
|
|
|
Siuto
|
Proba el Malwarebytes' Anti-Malware y Dr.Web CureIt! hace un escaneo completo con ambos seguro te encuentran mas que cookies... Malwarebytes' Anti-Malwarehttp://www.malwarebytes.orgDr.Web CureIt!http://www.freedrweb.com/cureitPD: Basta de formatear cada 2 meses, no es solucion...
|
|
|
|
« Última modificación: 18 Diciembre 2009, 04:56 por Siuto »
|
En línea
|
|
|
|
|
xkiz ™
|
mmmmmmmm proba con el Panda internet Secuity el kasperky, o si instalale Mac Os X Leopard x86, el para pc.....
|
|
|
|
|
En línea
|
 xkiz ™ [♠] [ ♦] [♣] [ ♥]
|
|
|
|
Aikanáro Anário
|
Log del Malwarebytes's anti-malware: Malwarebytes' Anti-Malware 1.42 Versión de la Base de Datos: 3385 Windows 5.1.2600 Service Pack 3 Internet Explorer 8.0.6001.18702
18/12/2009 02:59:06 p.m. mbam-log-2009-12-18 (14-59-06).txt
Tipo de examen : Examen Completo (A:\|C:\|D:\|E:\|F:\|G:\|H:\|) Objetos examinados: 211565 Tiempo transcurrido: 48 minute(s), 9 second(s)
Procesos en Memoria Infectados: 0 Módulos en Memoria Infectados: 0 Claves del Registro Infectadas: 0 Valores del Registro Infectados: 0 Elementos de Datos del Registro Infectados: 0 Carpetas Infectadas: 0 Ficheros Infectados: 9
Procesos en Memoria Infectados: (No se han detectado elementos maliciosos)
Módulos en Memoria Infectados: (No se han detectado elementos maliciosos)
Claves del Registro Infectadas: (No se han detectado elementos maliciosos)
Valores del Registro Infectados: (No se han detectado elementos maliciosos)
Elementos de Datos del Registro Infectados: (No se han detectado elementos maliciosos)
Carpetas Infectadas: (No se han detectado elementos maliciosos)
Ficheros Infectados: C:\Documents and Settings\Gustavo\Desktop\Generic Antiwpa\generic antiwpa-2.0-winxp-2k3\Crypt.dll (Hacktool) -> Not selected for removal. D:\Gustavo\Curso Crack\OLLYDBG shadow\shadow\TEST\COOL for XP.exe (Trojan.FakeAlert) -> Quarantined and deleted successfully. D:\Gustavo\Curso Crack\OLLYDBG shadow\shadow\TEST\ollydtct.exe (Trojan.Downloader) -> Quarantined and deleted successfully. D:\Gustavo\Curso Crack\OLLYDBG shadow\shadow\TOOLS\POINT-H\PointH.exe (Trojan.Downloader) -> Quarantined and deleted successfully. D:\Gustavo\Revista Hacking\PROGRAMAS A UTILIZAR\Netcat\nc.exe (PUP.KeyLogger) -> Not selected for removal. D:\Gustavo\Revista Hacking\PROGRAMAS A UTILIZAR\Programas\Netcat 1.10\nc.exe (Backdoor.NetCat) -> Not selected for removal. D:\System Volume Information\_restore{AFF7F272-AD41-45FD-BD38-D4968D690A29}\RP2\A0000190.EXE (Adware.MyWebSearch) -> Quarantined and deleted successfully. D:\System Volume Information\_restore{AFF7F272-AD41-45FD-BD38-D4968D690A29}\RP2\A0000192.EXE (Adware.MyWebSearch) -> Quarantined and deleted successfully. C:\WINDOWS\system32\antiwpa.dll (Trojan.I.Stole.Windows) -> Quarantined and deleted successfully.
El Dr.web cureit, supuestamente hizo un escaneo que solo duro escasos 5 segundos y dijo que habia archivos infectados, dice que el log esta en una ubicacion, pero cuando voy, no hay nada (activando "ver los archivos y carpetas ocultas del sistema"). Volviendo al analisis del malwarebytes: • Es una herramienta que valide para usar windows, no tiene importancia, no es nocivo, pero talvez lo detecte como un virus por su funcion. Ademas eso lo descargue despues del problema. • Lo de la carpeta del curso crack, son archivos y/o programas del curso de ollydgb para crakear programas que baje, esos archivos lo tengo muchisimo tiempo en el disco duro y nunca he tenido problemas con ellos. Ademas supongo que lo detecte como virus, porque son herramientas para crakear, pero lo elimine por si acaso. • Lo de "revista hacking" es el netcat lo que detecto, y pues claro que lo detecta, porque es una herramienta hacker, pero es mia. • Lo de system volume, efectivamente son malware, pero de publicidad, no son peligrosos. • Lo de system32, dice que es un troyano, aunque creia que era un archivo de validacion de windows, pero lo elimine por si acaso. Antes de realizar este analisis y despues de hacer el del kaspersky en modo seguro (aunque el kaspersky no detecto nada, en ese segundo analisis) se ha disminuido la frecuencia con que el proceso ocupa el 99% del CPU. La ultima vez que lo hizo y que me di cuenta, fue hoy en la mañana, pero siquiera duro 1 minuto. No se si se soluciono y si lo hizo tampoco se cual fue la solucion... ni lo que ocasiono el problema...
|
|
|
|
|
En línea
|
|
|
|
H1@
Desconectado
Mensajes: 284
|
Aunque encuentres los archivos infectados y los elimines nunca vas a saber si el malware realizó algún cambio en el registro o en el sistema. Es el problema de los antivirus y las herramientas que te quitan la infección pero no te restablecen los cambios producidos en el sistema por el malware Si sabes que tipo de malware es y puedes averiguar lo que hace en el sistema entonces si puedes restablecer los cambios a mano. http://www.enciclopediavirus.com/home/index.phpSalu2
|
|
|
|
« Última modificación: 18 Diciembre 2009, 21:39 por H1@ »
|
En línea
|
#include <iostream>
using namespace std;
void cerebroDeBush() { char cerebro[3]; cout << "¿Cuantas neuronas tiene Bush?\n"; cin.get(cerebro,2); cout<<"Numero de neuronas: "<<cerebro<<endl; }
int main() { cerebroDeBush(); return 0; }
|
|
|
davidyamy
Desconectado
Mensajes: 1
|
dudo que te sepas cuidar tanto como decis, es cierto lo de "H1@", te curan pero no sanan  , amigo esto me parece raro "D:\System Volume Information\_restore{AFF7F272-AD41-45FD-BD38-D4968D690A29}\RP2\A0000190.EXE (Adware.MyWebSearch) -> Quarantined and deleted successfully. D:\System Volume Information\_restore{AFF7F272-AD41-45FD-BD38-D4968D690A29}\RP2\A0000192.EXE (Adware.MyWebSearch) -> Quarantined and deleted successfully." aunque lo elimino, desde el primer escaneo con Kaspersky venis teniendo problemas con el sistema de restauracion (_restore{...), 2 cosas: no uses kaspersky y estas infectado("Tenia alguno dos meses sin antivirus (pero se cuidarme bien ),....") todos los programas que uses por ejemplo para desactivar ese simple aviso de windows con antiwpa.dll o el propio netcat  , pueden hacer un desastre en el sistema, te recomiendo avast, un examen de PC Security Test 2011, comodo firewall y el explorador de comodo tambien (trata de olvidarte de iexplorer), hay muchas herramientas para ayudarte desde empezar reemplasando todos los archivos del sistema por originales hasta utilizar herramientas de penetracion de sistemas, forense informatica te ayudaria mucho como tantas otras cosas  , tambien es cierto lo de linux pero si queres mas windows por otros motivos, te digo que 7 en seguridad esta mejor que Xp, formatear seria conveniente (para sacar de un apuro pero no para aprender), saludos 
|
|
|
|
|
En línea
|
|
|
|
|
Randomize
|
Ejem, ejem.
¿Tu ordenador tiene problemas?
1º Si buscas ayuda da datos.
2º Evalúa la ayuda (prueba).
3º Solo estamos aquí para orientar posibles soluciones (hasta que podamos sacar las manos por los puertos USB y hacerlo nosotros).
|
|
|
|
|
En línea
|
|
|
|
|
|