Avatar billede canedo Nybegynder
10. marts 2005 - 23:25 Der er 18 kommentarer og
1 løsning

Min PC CPU giver udslag hvert sekund

Min PC er næsten helt ny, men for nylig er den begyndt at lave lidt larm for hvert sekund der går... Inde i min Windows Jobliste kan jeg se under vsmon.exe at der er en proces der går igang hvert sekund (CPU'en ændrer sig til 2%).

Jeg ved ikke hvilken proces det er, men jeg er lidt urolig for hvad det kan være, og jeg kan ikke li den larm som kommer fra min PC hvert sekund.

Jeg har scannet min PC med spybot og ad-aware og har for nylig lavet en fuld defragmentering.

Hvad kan jeg gøre for at finde ud af hvad der ligger og kører på min PC - og for at stoppe det? evt en hijack-log?
Avatar billede tonnybrandt Nybegynder
10. marts 2005 - 23:41 #1
Du kan godt lægge en hijackthislog, så skal jeg se om der er noget i den, men det lyder for mig som om der bliver logget et eller andet, altså der er noget der skriver til harddisken hvert sekund. Jeg går ud fra at det er det du mener med "larm".
Lyder det sandsynligt ?
Avatar billede canedo Nybegynder
10. marts 2005 - 23:44 #2
ja, det lyder meget sandsynligt.

Men her er loggen:

Logfile of HijackThis v1.99.1
Scan saved at 23:26:54, on 10-03-2005
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Programmer\Fælles filer\Symantec Shared\ccEvtMgr.exe
C:\WINDOWS\system32\VTTimer.exe
C:\Programmer\Smart270\KeyMon.exe
C:\Programmer\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\Programmer\WinFast\WFTVFM\WFWIZ.exe
C:\Programmer\Fælles filer\Real\Update_OB\realsched.exe
C:\Programmer\Fælles filer\Symantec Shared\ccApp.exe
C:\Programmer\Zone Labs\ZoneAlarm\zlclient.exe
C:\WINDOWS\vsnpstd.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programmer\Fælles filer\Microsoft Shared\VS7Debug\mdm.exe
C:\Programmer\Norton SystemWorks\Norton AntiVirus\navapsvc.exe
C:\Programmer\Microsoft Office\Office\FINDFAST.EXE
C:\Programmer\Microsoft Office\Office\OSA.EXE
C:\Programmer\Norton SystemWorks\Norton Utilities\NPROTECT.EXE
C:\PROGRA~1\NORTON~1\SPEEDD~1\nopdb.exe
C:\WINDOWS\system32\svchost.exe
C:\Windows\SYSTEM32\ZoneLabs\vsmon.exe
C:\Programmer\Fælles filer\Symantec Shared\Security Center\SymWSC.exe
C:\Programmer\Internet Explorer\iexplore.exe
C:\Programmer\Messenger\msmsgs.exe
C:\Documents and Settings\Camilla\Menuen Start\Programmer\Sikkerhed\hijackthis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.dk/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmer\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programmer\google\googletoolbar2.dll
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Programmer\Norton SystemWorks\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programmer\google\googletoolbar2.dll
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Programmer\Norton SystemWorks\Norton AntiVirus\NavShExt.dll
O4 - HKLM\..\Run: [VTTimer] VTTimer.exe
O4 - HKLM\..\Run: [MMKey] C:\Programmer\Smart270\KeyMon.exe
O4 - HKLM\..\Run: [ATIPTA] C:\Programmer\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [UpdateManager] "c:\Programmer\Fælles filer\Sonic\Update Manager\sgtray.exe" /r
O4 - HKLM\..\Run: [WinFast Schedule] C:\Programmer\WinFast\WFTVFM\WFWIZ.exe
O4 - HKLM\..\Run: [TkBellExe] "C:\Programmer\Fælles filer\Real\Update_OB\realsched.exe"  -osboot
O4 - HKLM\..\Run: [ccApp] "C:\Programmer\Fælles filer\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [ccRegVfy] "C:\Programmer\Fælles filer\Symantec Shared\ccRegVfy.exe"
O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe
O4 - HKLM\..\Run: [Zone Labs Client] "C:\Programmer\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKLM\..\Run: [snpstd] C:\WINDOWS\vsnpstd.exe
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [Skype] "C:\Programmer\Skype\Phone\Skype.exe" /nosplash /minimized
O4 - Global Startup: Microsoft Hurtig søgning.lnk = C:\Programmer\Microsoft Office\Office\FINDFAST.EXE
O4 - Global Startup: Microsoft Office-start.lnk = C:\Programmer\Microsoft Office\Office\OSA.EXE
O8 - Extra context menu item: &Google Search - res://c:\programmer\google\GoogleToolbar2.dll/cmsearch.html
O8 - Extra context menu item: Backward Links - res://c:\programmer\google\GoogleToolbar2.dll/cmbacklinks.html
O8 - Extra context menu item: Cached Snapshot of Page - res://c:\programmer\google\GoogleToolbar2.dll/cmcache.html
O8 - Extra context menu item: E&ksporter til Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O8 - Extra context menu item: Similar Pages - res://c:\programmer\google\GoogleToolbar2.dll/cmsimilar.html
O8 - Extra context menu item: Translate into English - res://c:\programmer\google\GoogleToolbar2.dll/cmtrans.html
O9 - Extra button: ICQ Pro - {6224f700-cba3-4071-b251-47cb894244cd} - C:\PROGRA~1\ICQ\ICQ.exe
O9 - Extra 'Tools' menuitem: ICQ - {6224f700-cba3-4071-b251-47cb894244cd} - C:\PROGRA~1\ICQ\ICQ.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmer\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmer\Messenger\msmsgs.exe
O16 - DPF: {3D6DDD23-870A-4FC8-B3AF-5F67C935A9B7} (Util Class) - https://udstedelse.certifikat.tdc.dk/csp/authenticode/PrimeInkCSP-1204.exe
O16 - DPF: {54B52E52-8000-4413-BD67-FC7FE24B59F2} (EARTPatchX Class) - http://www.ea.com/downloads/rtpatch/EARTPX.cab
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/msnmessengersetupdownloader.cab
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Programmer\Fælles filer\Symantec Shared\ccEvtMgr.exe
O23 - Service: Symantec Password Validation Service (ccPwdSvc) - Symantec Corporation - C:\Programmer\Fælles filer\Symantec Shared\ccPwdSvc.exe
O23 - Service: Norton AntiVirus Auto Protect Service (navapsvc) - Symantec Corporation - C:\Programmer\Norton SystemWorks\Norton AntiVirus\navapsvc.exe
O23 - Service: Norton Unerase Protection (NProtectService) - Symantec Corporation - C:\Programmer\Norton SystemWorks\Norton Utilities\NPROTECT.EXE
O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\FÆLLES~1\SYMANT~1\SCRIPT~1\SBServ.exe
O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Programmer\Fælles filer\Symantec Shared\SNDSrvc.exe
O23 - Service: Speed Disk service - Symantec Corporation - C:\PROGRA~1\NORTON~1\SPEEDD~1\nopdb.exe
O23 - Service: SymWMI Service (SymWSC) - Symantec Corporation - C:\Programmer\Fælles filer\Symantec Shared\Security Center\SymWSC.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs LLC - C:\Windows\SYSTEM32\ZoneLabs\vsmon.exe
Avatar billede canedo Nybegynder
10. marts 2005 - 23:50 #3
Min zonealarm giver ikke udslag på samme tid, som der tilsyneladende skrives til min hdd, så det har ikke noget med en slags internet-application at gøre.
Avatar billede tonnybrandt Nybegynder
11. marts 2005 - 00:01 #4
Der er en mistænkelig fil på maskinen. Der kommer en procedure om et øjeblik, men prøv lige at afslutte denne proces i joblisten og se om den så holder med lyden:

vsnpstd.exe
Avatar billede canedo Nybegynder
11. marts 2005 - 00:06 #5
Det hjalp ikke... men har dog selv lagt mærke til de her to som ligger og kører. Ved du hvad det er?

lsass.exe
ati2evxx.exe
Avatar billede tonnybrandt Nybegynder
11. marts 2005 - 00:10 #6
Hmm.. den fil er åbenbart til et webcamera, så det bør ikke være den der giver problemet, og loggen er faktisk ren.

Prøv at slå logfilen fra i ZoneAlarm, og se om det giver en forskel.

Ja, den ene, lasass.exe er en sikkerhedsproces i windows og den anden, ati2evxx.exe er til dit ATI grafikkort.
Avatar billede canedo Nybegynder
11. marts 2005 - 00:14 #7
Det hjalp at standse zonealarm :o) men hvordan kan det være den ikke kan køre uden at larme på harddisken på den måde? Det har da kørt fint før... Og jeg vil helst ha zonealarm til at køre jo.
Avatar billede tonnybrandt Nybegynder
11. marts 2005 - 00:19 #8
Den skal da også kunne køre uden at skrive til harddisken hele tiden. Jeg har det installeret ude på arbejdet, og har da ikke bemærket specielt meget skrivning.
Jeg kan knapt huske det, men du kan slå fra at den skal skrive i loggen.

Prøv lige selv at rode med det. Jeg kan ikke præcist huske hvor det er.

Hvis ikke du kan finde det, må du lige vente til imorgen til jeg er ved maskinen.
Avatar billede canedo Nybegynder
11. marts 2005 - 00:20 #9
okay, læg et svar. Du fant kilden til problemet :o)
Avatar billede tonnybrandt Nybegynder
11. marts 2005 - 00:25 #10
Det kommer her *s*
Avatar billede canedo Nybegynder
11. marts 2005 - 00:34 #11
vildt... Inde i min Zonealarm står der:

9942 Intrusions have been blocked since install.
0 of those have been high-rated.

Og jeg installerede zonealarm for ca 10 dage siden. Jeg har kigget i loggen, og kan ikke finde nogen steder man kan slå den fra. Jeg kan tømme den, men ikke slå den fra. Der kommer løbende nye tilføjelser til listen over "intrusions" under Alerts & Logs > Log Wiever... og hver gang hører jeg en lyd fra min PC. Nu er antallet af intrusions oppe på 9952, - blot i løbet af at jeg har skrevet det her...
Avatar billede tonnybrandt Nybegynder
11. marts 2005 - 00:54 #12
Takker for point og jeg skal nok lige prøve at kigge på hvilke muligheder der er i zonealarm, når jeg kommer på arbejde imorgen.

(det lyder lidt vildt)
Avatar billede canedo Nybegynder
11. marts 2005 - 00:55 #13
nu er den allerede oppe på 10042 intrusions... er det normalt!?
Avatar billede tonnybrandt Nybegynder
11. marts 2005 - 01:00 #14
Jeg synes det lyder som et ekstremt højt tal, idet min egen pc er på et lokalnet sammen med 700 andre pcere og jeg har slet ikke så høje tal, og får slet ikke så mange "hits".
Men som sagt, jeg vil lige se hvad man kan gøre imorgen. Ellers bliver det bare rent gætteri.
Avatar billede canedo Nybegynder
11. marts 2005 - 01:02 #15
okay, lyder godt. Jeg har heller aldrig set så højt et tal... man bliver da helt nervøs.
Avatar billede tonnybrandt Nybegynder
11. marts 2005 - 09:12 #16
Prøv at gå ind i Alerts&logs
Fanebladet main
Knappen advanced
Fjern krydset i den øverste, "Archive log text files daily"

Det er såvidt jeg kan se, det eneste du kan gøre.
Jeg tror at fordi du har så mange hits, vil loggen løbe fuld hele tiden og skrive den ud til harddisken, men det er så spørgsmålet om det vil hjælpe.

Hvad er det for ipaddresser, der forsøger at gå på din maskine ?
Det er ikke sådan at du har windows firewall slået til også, og det er en konflikt heri der giver problemet ?
Avatar billede canedo Nybegynder
11. marts 2005 - 09:47 #17
Jeg har ikke windows firewall slået til. Jeg ved godt hvorfor problemet er der tror jeg. Jeg bruger et program, som kun kan køre, hvis jeg har åbnet to porte i min router (TCP/UDP). Jeg har kigget i listen for hvad folk prøver at hacke ind på, og det er hele tiden min IP adresse, og så TCP-porten som er åben på routeren. Dem der forsøger at komme ind, er under forskellige IP adresser alle sammen.

Jeg vil lukke portene på min router, og åbne nogle nye i stedet. Lyder det ikke som en fornuftig løsning?
Avatar billede tonnybrandt Nybegynder
11. marts 2005 - 10:15 #18
Jo det er værd at prøve, og brug så nogle høje portnumre istedet, så det ikke er de alm porte, ftp, http osv som du har åbne. Altså brug portnumre over ca. 1500.
Avatar billede canedo Nybegynder
11. marts 2005 - 12:05 #19
Nu har jeg fået lukket mine porte, men alligevel er der aktivitet på netop de porte der er lukkede (har snakket med cybercity omkring det). Cybercity mener at det er fordi der ligger et program som er årsag til trafikken, - når der jo er lukket på routeren. Jeg åbner et nyt spørgsmål angående hvordan man standser sådan en slags trafik.
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester