(求助)机子放一个晚上什么也没用CPU就占用100%——已上进程图,请高手帮忙再看下!
哎,我机子晚上一般不关,系统XP。这些天早上打开些程序,总感觉很卡,一看,CPU总是占用在100%,不知怎么回事?我晚上都是全部关闭程序之后才睡觉的,也没装有BT,也不下载东西。也许以前都是这样,不过可能没运行大软件感觉不出来。排除病毒问题,我全盘用最新杀软杀过毒并且打开查看所有隐藏系统文件没有异常!系统进程也没有异常。系统待机时也没有运行华丽的屏保,只是直接关闭屏幕。我昨晚为些重新装了系统,原来的是HP XP SP2 OEM版,昨晚装了DEEPINXP 5.5仍然是这样。除系统外安装的对系统有影响的软件有:ATI移动催化剂6.6,Microsoft .NET Compact Framework 2.0 SP2,Java1.5,IE7、WMP11、小红伞杀毒等。
大家谁知道个中原因啊,能比较完美解决问题的送NB!@.@ @.@
[ 本帖最后由 lkj1025 于 2007-6-9 20:49 编辑 ] 看看系统进程
一般是杀毒软件的原因吧 关闭自动更新试试.
问一下是什么进程占cpu这么大. 给个进程看看!~~~~~~~~~~~~~ 我的总是自动更新会100%,开机只要网络通,100%没话说!!! 嘿嘿你应该发进程图片 应该是自动更新的问题,前一段时间我的机器也是这样的,关了就好了。 自动更新的问题 我当然知道自动更新会占用高CPU资源,所以一开始装系统就把它禁用了的,防火墙也没开(也就是说整个安全中心都从服务里禁用了),系统还原也没开。我现在在上班,进程图等我回去再发上来吧。 ms google拼音会和windows 有一点冲突,我把拼音卸了就好了。 看一下进程就知道了 svchost svchost,安全模式进C:\WINDOWS\SoftwareDistribution,把里面所有文件删除,重启,解决~:) 对,就是楼上据说的进程。可惜现在才开机没多久没出现问题情况。照说这是用久了才有的啊!但我昨天才装的新系统也出现了哦,怎么回事呢,有什么依据?? 现象:
1. 机器启动运行几分钟后 svchost.exe就会占系统cpu资源的100%
2. 拔掉网线就好了,重连上网后一会儿:svchost.exe又占cpu资源的99%;
解决:
假设你已经使用了免费杀毒软件排除了病毒和已经使用防间谍软件排除了恶意软件的影响:
想办法清空C:\WINDOWS\SoftwareDistribution 目录下所有的文件重启机器即可。
如果机器提示文件正在使用("Automatic Updates"服务正在运行)无法删除相应目录:
* 则想办法打开控制面板==>管理工具==>服务,找到"Automatic Updates",设置成手动启动,
* 重启后再删除 C:\WINDOWS\SoftwareDistribution。问题就解决了。
* 然后再打开控制面板==>管理工具==>服务,找到"Automatic Updates",恢复成自动启动重启。
注意:重启后最好在上网条件比较好的地方让系统顺利完成一次系统自动更新。 LS 的方法效果和我说的一样,就是麻烦了点~我这两天装的好几台电脑都有这样的问题,其实去年还是前年就有这样的情况发生了,个人认为是微软服务器的原因,更新失败造成的。:) 各位,这两天试了各位的方法依然没法解决,没撤了。
我已经完全禁止安全中心的, 自动更新和系统还原都没开,防火墙也关了。C:\WINDOWS\SoftwareDistribution下的所有东西已经清空。真不知怎么搞的,刚刚一觉起来打开个浏览器居然要等2分钟……上个进程图,大家参考下。难道真的是RP有问题了……
系统保证无毒,我用U盘病毒专杀工具USBCleaner 6.0 Build20070605+小红伞P版正版+360全盘查杀过了,系统我已经恢复过光盘上自己1年前做的GHO文件,HP OEM XP SP2中文版。
请帮忙。
[ 本帖最后由 lkj1025 于 2007-6-9 06:27 编辑 ] 再上所开的服务图! 从进程管理器来看,根本不可能确定是update升级的原因,
我建议楼主还是多从服务上面排除看看,比如搞个系统,杀毒什么的服务先不装,必须的软件一个一个装了再看。 怀疑杀毒软件与系统的某些进程冲突 再自顶一下,希望高手给些意见!多谢 SERVICES.EXE 明显是中毒~~
LZ以后学会搜索...下面参考吧:
1 services.exe - services - 进程介绍
进程文件: services or services.exe
进程名称: Windows Service Controller
进程类别:其他进程
英文描述:
services.exe is a part of the Microsoft Windows Operating System and manages the operation of starting and stopping services. This process also deals with the automatic starting of services during the computers boot-up and the stopping of servicse durin
中文参考:
services.exe是微软Windows操作系统的一部分。用于管理启动和停止服务。该进程也会处理在计算机启动和关机时运行的服务。这个程序对你系统的正常运行是非常重要的。注意:services也可能是W32.Randex.R(储存在%systemroot%system32目录)和Sober.P (储存在%systemroot%Connection WizardStatus目录)木马。该木马允许攻击者访问你的计算机,窃取密码和个人数据。该进程的安全等级是建议立即删除。
出品者:Microsoft Corp.
属于:Microsoft Windows Operating System
系统进程:Yes
后台程序:Yes
网络相关:No
常见错误:N/A
内存使用:N/A
安全等级 (0-5): 0
间谍软件:No
广告软件:No
病毒:No
木马:No
这个后门还不错,也有点BT吧,共产生14个文件+3个快捷图标+2个文件夹。注册表部分,除了1个Run和System.ini,比较有特点是,非普通地利用了EXE文件关联,先修改了.exe的默认值,改.exe从默认的 exefile更改为winfiles,然后再创建winfiles键值,使EXE文件关联与木马挂钩。即为中毒后,任意一个EXE文件的属性,“应用程序”变成“EXE文件”
当然,清除的方法也很简单,不过需要注意步骤:
一、注册表:先使用注册表修复工具,或者直接使用regedit修正以下部分
1.SYSTEM.INI (NT系统在注册表: HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows NTCurrentVersionWinlogon)
shell = Explorer.exe 1 修改为shell = Explorer.exe
2.将 HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRun下的
Torjan Program----------C:WINNTservices.exe删除
3. HKEY_Classes_root.exe
默认值 winfiles 改为exefile
4.删除以下两个键值:
HKEY_Classes_rootwinfiles
HKEY_Local_machinesoftwareclasseswinfiles
5. 打开注册表编辑器,依此分别查找“rundll32.com”、“finder.com”、“command.pif”,把找到的内容里面的“rundll32.com”、“finder.com”、“command.pif”分别改为“Rundll32.exe”
6. 查找“iexplore.com”的信息,把找到的内容里面的“iexplore.com”改为“iexplore.exe”
7. 查找“explorer.com”的信息,把找到的内容里面的“explorer.com”改为“explorer.exe”
8. 查找“iexplore.pif”,应该能找到类似“%ProgramFiles%Common Filesiexplore.pif”的信息,把这内容改为“C:Program FilesInternet Exploreriexplore.exe”
9. 删除病毒添加的文件关联信息和启动项:
"Torjan Program"="%Windows%services.exe"
"Torjan Program"="%Windows%services.exe"
"Shell"="Explorer.exe 1"
改为
"Shell"="Explorer.exe"
10. 这些是病毒释放的一个VB库文件(MSWINSCK.OCX)的相关信息,不一定要删除:
HKEY_CLASSES_ROOTMSWinsock.Winsock
HKEY_CLASSES_ROOTMSWinsock.Winsock.1
HKEY_CLASSES_ROOTCLSID{248DD896-BB45-11CF-9ABC-0080C7E7B78D}
HKEY_CLASSES_ROOTCLSID{248DD897-BB45-11CF-9ABC-0080C7E7B78D}
HKEY_CLASSES_ROOTInterface{248DD892-BB45-11CF-9ABC-0080C7E7B78D}
HKEY_CLASSES_ROOTInterface{248DD893-BB45-11CF-9ABC-0080C7E7B78D}
HKEY_CLASSES_ROOTTypeLib{248DD890-BB45-11CF-9ABC-0080C7E7B78D}
注:因为病毒修改了很多关联信息,所以在那些病毒文件没有被删除之前,请不要做任何多余的操作,以免激活病毒
二、然后重启系统,删除以下文件部分,注意打开各分区时,先打开“我的电脑”后请使用右键单击分区,选“打开”进入。或者直接执行附件的Kv.bat来删除以下文件
c:antorun.inf (如果你有多个分区,请检查其他分区是否有这个文件,有也一并删除)
%programfiles%common filesiexplore.pif
%programfiles%Internat exploreriexplore.com
%windir%1.com
%windir%exeroute.exe
%windir%explorer.com
%windir%finder.com
%windir%mswinsck.ocx
%windir%services.exe
%windir%system32command.pif
%windir%system32dxdiag.com
%windir%system32finder.com
%windir%system32msconfig.com
%windir%system32 egedit.com
%windir%system32 undll32.com
删除以下文件夹:
%windir%debug
%windir%system32NtmsData
一、病毒评估
1. 病毒中文名: SCO炸弹变种N
2. 病毒英文名: Worm.Novarg.N
3. 病毒别名: Worm.Mydoom.m
4. 病毒大小: 28832字节
5. 病毒类型: 蠕虫病毒
6. 病毒危险等级: ★★★★
7. 病毒传播途径: 邮件
8. 病毒依赖系统: Windows 9X/NT/2000/XP
二、病毒的破坏
1.通过电子邮件传播的蠕虫病毒,感染之后,它会先在用户本地机器上搜索电子邮件地址,向其发送病毒邮件;
2.利用在本机上搜索到的邮件地址的后缀当关键词,在Google、Yahoo等四个搜索引擎上搜索相关的email地址,发送病毒邮件传播自身。
3.大量发送的搜索请求使这四个搜索引擎的运行速度明显变慢。
4.感染了此病毒的机器,IE浏览器、OE软件和Outlook软件都不能正常使用。
5.病毒大量向外发送病毒邮件,严重消耗网络资源,可能造成局域网堵塞。
三、技术分析
1.蠕虫病毒,采用Upx压缩。运行后,将自己复制到%WINDOWS%目录下,文件名为:java.exe。释放一个后门病毒在同一目录中,文件名为:services.exe。
2.在注册表启动项“CurrentVersionRun”下加入这两个文件的启动键值:JavaVM和Service,实现病毒的开机自启动。
3.强行关闭IE浏览器、OE软件和Outlook软件,使其不能正常使用。
4.在本地机器上搜索电子邮件地址:从注册表中读取当前系统当前使用的wab文件名,并在其中搜索email地址;搜索internet临时目录(Local SettingsTemporary Internet Files)中的文件,从中提取电子邮件地址;遍历盘符从C:盘到Z:的所有硬盘,并尝试从以下扩展名文件中提取email地址:.adb ,.asp ,.dbx ,.htm ,.php ,.pl ,.sht ,.tbb ,.txt ,.wab。
5.当病毒搜索到email地址以后,病毒以“mailto+%本地系统搜出的邮件地址%”、“reply+%本地系统搜出的邮件地址%”、 “{|contact+| |e| |-| |mail}+%本地系统搜出的邮件地址%”为关键字,利用以下四种搜索引擎进行email地址邮件搜索:search.lycos.com、 search.yahoo.com、www.altavista.com、www.google.com,利用这种手段,病毒能够搜索到非常多的可用邮件地址。
6. 病毒邮件的附件名称为:readme ,instruction ,transcript ,mail ,letter ,file ,text ,attachment等,病毒附件扩展名为:cmd ,bat ,com ,exe ,pif ,scr ,zip。
四、病毒解决方案:
5. 手动清除
(1)结束系统中进程名为:Services.exe和java.exe(在%windows%目录中)
(2)删除系统临时目录中的两个病毒数据文件:MLITGB.LOG和ZINCITE.LOG
(3)删除病毒键立的注册表键:
HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun
“JavaVM”=%WINDOWS%java.exe
和HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun
“Services”=%WINDOWS%Services.exe
注: %WINDOWS% 是指系统的windows目录,在Windows 9X/ME/XP下默认为:
C:WINDOWS,Win2K下默认为:C:WINNT
注: %WINDIR%指的是Windows系统的安装目录,在Windows 95/98/ME/XP操作系统下默认为:C:WINDOWS目录,在WINDOWS2000操作系统下默认为:C:WINNT目录。 其实上面的是搜索的。..
操作方法复杂,,不建议。。我的个人建议:
重装系统。
进入系统,不要双击除了C盘的其他盘..但可以用右键操作~~备份数据...格式化其他盘..再重起..就干净了
注意,你准备安装的软件,有可能不大干净.
另外,不要用那些什么版什么版的XP,, 老老实实弄个VLK版装就行....除了SP2,不需要其他任何的软件...
如果碰上刚安装的系统,首次进入桌面,就看到进程有问题...那就把硬盘拆下来,去其他机器,备份好你的数据,整个格式化~~
有时候不建议杀毒..因为要用的时间长. 而且不干净~~ 主要还是花费时间多~~ 楼上好,我可以保证绝对没有病毒!我并不是迷信杀毒软件的人,起码中毒后的绝大多数判断方法我还是懂的。另外照你上面说的注册表搜索“rundll32.com”、“finder.com”、“command.pif”以及启动项目等还有衍生文件等一个都找不到。
页:
[1]