23:03

Я подожду еще чуть-чуть и собираться буду в путь, вслед за надеждой и мечтой, не догорай звезда моя, постой..
Доброе время суток!
Столкнулся вот с такой проблемой:
при подключенном интернете процесс svchost.exe активно пожирает траффик примерно 50-100 мб в час что составляет почти 90-95% моего общего траффика, если не грузятся файлы. Инет через мобильный, поэтому и контролирую. иногда при этом появляется высокая загрузка процессора одним из svchost.exe, что предотвращается завершением процесса через диспечер задач, но траффик все равно исчезает. Куда уходит этот траффик и как это остановить?(((
Операционная система Винда 7 максимальная.
Жду Вашей помощи! Заранее спасибо!

Комментарии
02.05.2011 в 23:37

Реальный мир ужасен, виртуальный - загадочен...
Этот процесс всего лишь показывает, что какая-то программа обращается к сети Интернет.
Выложите сюда лог по этой инструкции:

techsupport.diary.ru/p49734180.htm
02.05.2011 в 23:38

Мой рок-н-ролл это не цель и даже не средство.
***Le_Amant* , можешь для начала просканить комп утилитой Dr.Web CureIt! (хотя бы для профилактики) ссылко

если не поможет должет помочь фаервол - к примеру этот - он будет своеобразным фильтром для процессов которые захотят выйти в интернет.
02.05.2011 в 23:40

Мой рок-н-ролл это не цель и даже не средство.
LAV © , интересный вариант, и более простой чем мною предложенный)
02.05.2011 в 23:43

Я подожду еще чуть-чуть и собираться буду в путь, вслед за надеждой и мечтой, не догорай звезда моя, постой..
LAV © , извините, а лог это что?
Saga Night , у меня касперский интернет секьюрити 2011, вроде ничего не обнаружил и все ок
02.05.2011 в 23:45

Реальный мир ужасен, виртуальный - загадочен...
***Le_Amant*, лог - это вся информация, которую выдаст программа после проведения теста компьютера. Просто скопируйте сюда этот текст. Можно разбить на несколько сообщений.
02.05.2011 в 23:52

Я подожду еще чуть-чуть и собираться буду в путь, вслед за надеждой и мечтой, не догорай звезда моя, постой..
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 22:51:11, on 02.05.2011
Platform: Unknown Windows (WinNT 6.01.3505 SP1, v.721)
MSIE: Internet Explorer v8.00 (8.00.7601.17105)
Boot mode: Normal

Running processes:
C:\Windows\system32\Dwm.exe
C:\Windows\Explorer.EXE
C:\Windows\system32\taskhost.exe
C:\Program Files\Realtek\Audio\HDA\RtHDVCpl.exe
C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 2011\avp.exe
C:\Program Files\Classic Shell\ClassicStartMenu.exe
C:\Program Files\Download Master\dmaster.exe
C:\Program Files\Windows Sidebar\sidebar.exe
C:\Program Files\Auslogics\AusLogics BoostSpeed\BoostSpeed.exe
C:\Users\Rey_K\AppData\Local\Google\Chrome\Application\chrome.exe
C:\Users\Rey_K\AppData\Local\Google\Chrome\Application\chrome.exe
C:\Users\Rey_K\AppData\Local\Google\Chrome\Application\chrome.exe
C:\Users\Rey_K\AppData\Local\Google\Chrome\Application\chrome.exe
C:\Users\Rey_K\AppData\Local\Google\Chrome\Application\chrome.exe
C:\Users\Rey_K\AppData\Local\Google\Chrome\Application\chrome.exe
C:\Windows\system32\rundll32.exe
C:\Users\Rey_K\AppData\Local\Google\Chrome\Application\chrome.exe
C:\Windows\system32\wuauclt.exe
C:\Users\Rey_K\AppData\Local\Google\Chrome\Application\chrome.exe
C:\Program Files\CyberLink\PowerDVD\PowerDVD.exe
C:\Users\Rey_K\AppData\Local\Google\Chrome\Application\chrome.exe
C:\Users\Rey_K\Desktop\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = qip.ru
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = search.qip.ru
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = search.qip.ru/ie
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = search.qip.ru
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = qip.ru
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = go.microsoft.com/fwlink/?LinkId=69157
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = search.qip.ru/ie
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
R3 - URLSearchHook: QIPBHO Class - {95289393-33EA-4F8D-B952-483415B9C955} - C:\Users\Rey_K\AppData\Roaming\Microsoft\Internet Explorer\qipsearchbar.dll
R3 - URLSearchHook: (no name) - - (no file)
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
O2 - BHO: ExplorerBHO Class - {449D0D6E-2412-4E61-B68F-1CB625CD9E52} - C:\Program Files\Classic Shell\ClassicExplorer32.dll
O2 - BHO: IEVkbdBHO - {59273AB4-E7D3-40F9-A1A8-6FA9CCA1862C} - C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 2011\ievkbd.dll
O2 - BHO: Groove GFS Browser Helper - {72853161-30C5-4D22-B7F9-0BBC1D38A37E} - C:\PROGRA~1\MICROS~3\Office14\GROOVEEX.DLL
O2 - BHO: QIPBHO - {95289393-33EA-4F8D-B952-483415B9C955} - C:\Users\Rey_K\AppData\Roaming\Microsoft\Internet Explorer\qipsearchbar.dll
O2 - BHO: IE 4.x-6.x BHO for Download Master - {9961627E-4059-41B4-8E0E-A7D6B3854ADF} - C:\PROGRA~1\DOWNLO~1\dmiehlp.dll
O2 - BHO: URLRedirectionBHO - {B4F3A835-0E21-4959-BA22-42B3008E02FF} - C:\PROGRA~1\MICROS~3\Office14\URLREDIR.DLL
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files\Java\jre6\bin\jp2ssv.dll
O2 - BHO: link filter bho - {E33CF602-D945-461A-83F0-819F76A199F8} - C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 2011\klwtbbho.dll
O3 - Toolbar: Classic Explorer Bar - {553891B7-A0D5-4526-BE18-D3CE461D6310} - C:\Program Files\Classic Shell\ClassicExplorer32.dll
O4 - HKLM\..\Run: [RtHDVCpl] C:\Program Files\Realtek\Audio\HDA\RtHDVCpl.exe -s
O4 - HKLM\..\Run: [AVP] "C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 2011\avp.exe"
O4 - HKLM\..\Run: [Classic Start Menu] C:\Program Files\Classic Shell\ClassicStartMenu.exe
O4 - HKCU\..\Run: [Auslogics BoostSpeed] C:\Program Files\Auslogics\AusLogics BoostSpeed\boostspeed.exe
O4 - HKCU\..\Run: [Download Master] C:\Program Files\Download Master\dmaster.exe -autorun
O4 - HKCU\..\Run: [Sidebar] C:\Program Files\Windows Sidebar\sidebar.exe /autoRun
O4 - HKUS\S-1-5-19\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /autoRun (User 'LOCAL SERVICE')
O4 - HKUS\S-1-5-19\..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe (User 'LOCAL SERVICE')
O4 - HKUS\S-1-5-20\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /autoRun (User 'NETWORK SERVICE')
O4 - HKUS\S-1-5-20\..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe (User 'NETWORK SERVICE')
O8 - Extra context menu item: &Отправить в OneNote - res://C:\PROGRA~1\MICROS~3\Office14\ONBttnIE.dll/105
O8 - Extra context menu item: &Экспорт в Microsoft Excel - res://C:\PROGRA~1\MICROS~3\Office14\EXCEL.EXE/3000
O8 - Extra context menu item: Добавить в Анти-Баннер - C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 2011\ie_banner_deny.htm
O8 - Extra context menu item: Закачать ВСЕ при помощи Download Master - C:\Program Files\Download Master\dmieall.htm
O8 - Extra context menu item: Закачать при помощи Download Master - C:\Program Files\Download Master\dmie.htm
O8 - Extra context menu item: Передать на удаленную закачку DM - C:\Program Files\Download Master\remdown.htm
O9 - Extra button: Отправить в OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\Program Files\Microsoft Office\Office14\ONBttnIE.dll
O9 - Extra 'Tools' menuitem: &Отправить в OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\Program Files\Microsoft Office\Office14\ONBttnIE.dll
O9 - Extra button: &Виртуальная клавиатура - {4248FE82-7FCB-46AC-B270-339F08212110} - C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 2011\klwtbbho.dll
O9 - Extra button: (no name) - {64964764-1101-4bbd-8891-B56B1A53B9B3} - C:\Program Files\Classic Shell\ClassicExplorer32.dll
O9 - Extra button: &Связанные заметки OneNote - {789FE86F-6FC4-46A1-9849-EDE0DB0C95CA} - C:\Program Files\Microsoft Office\Office14\ONBttnIELinkedNotes.dll
O9 - Extra 'Tools' menuitem: &Связанные заметки OneNote - {789FE86F-6FC4-46A1-9849-EDE0DB0C95CA} - C:\Program Files\Microsoft Office\Office14\ONBttnIELinkedNotes.dll
O9 - Extra button: Download Master - {8DAE90AD-4583-4977-9DD4-4360F7A45C74} - C:\Program Files\Download Master\dmaster.exe
O9 - Extra 'Tools' menuitem: &Download Master - {8DAE90AD-4583-4977-9DD4-4360F7A45C74} - C:\Program Files\Download Master\dmaster.exe
O9 - Extra button: Проверка ссы&лок - {CCF151D8-D089-449F-A5A4-D9909053F20F} - C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 2011\klwtbbho.dll
O13 - Gopher Prefix:
O17 - HKLM\System\CCS\Services\Tcpip\..\{CCD35339-B58E-4708-B92B-F4947BBEA660}: NameServer = 213.179.249.133 213.179.249.134
O18 - Filter hijack: text/xml - {807573E5-5146-11D5-A672-00B0D022E945} - C:\Program Files\Common Files\Microsoft Shared\OFFICE14\MSOXMLMF.DLL
O20 - AppInit_DLLs: C:\PROGRA~1\KASPER~1\KASPER~1\mzvkbd3.dll,C:\PROGRA~1\KASPER~1\KASPER~1\kloehk.dll
O22 - SharedTaskScheduler: Windows DreamScene - {E31004D1-A431-41B8-826F-E902F9D95C81} - (no file)
O23 - Service: ABBYY FineReader 10 PE Licensing Service (ABBYY.Licensing.FineReader.Professional.10.0) - ABBYY - C:\Program Files\Common Files\ABBYY\FineReader\10.00\Licensing\PE\NetworkLicenseServer.exe
O23 - Service: Kaspersky Anti-Virus Service (AVP) - Kaspersky Lab ZAO - C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 2011\avp.exe
O23 - Service: QipGuard - QIP.ru - C:\Program Files\QipGuard\QipGuard.exe
O23 - Service: Cyberlink RichVideo Service(CRVS) (RichVideo) - Unknown owner - C:\Program Files\CyberLink\Shared files\RichVideo.exe
O23 - Service: ServiceLayer - Nokia - C:\Program Files\PC Connectivity Solution\ServiceLayer.exe

--
End of file - 8313 bytes
03.05.2011 в 00:01

Реальный мир ужасен, виртуальный - загадочен...
Если не пользуетесь, уберите из автозагрузки все лишние программы. Например, dmaster.exe, qip. Бары уберите. Они тоже могут в интернет некую статистику отправлять. Программы инсталлируйте только в ручном режиме и снимайте галочки с дополнений, которые вам пытаются поставить заодно с программой. Например, так заодно с квипом и маил.ру агентом ставится масса мусора, которая может генерить дополнительный трафик.
Касперский может каждый час обновляться и тоже создает трафик.
03.05.2011 в 00:10

Я подожду еще чуть-чуть и собираться буду в путь, вслед за надеждой и мечтой, не догорай звезда моя, постой..
LAV © , кис обновляется но не входит в траффик svchost.exe, даже если и входил бы то не думаю что привышал бы 1мб/час. знакомый сказал что это скорее или троян или вирус((
дополнительные проги не ставлю, бары отключены, меил (не установлена) и квип (есть, но не пользуюсь)..
03.05.2011 в 00:25

Реальный мир ужасен, виртуальный - загадочен...
Трафик исходящий или входящий?
03.05.2011 в 00:42

Я подожду еще чуть-чуть и собираться буду в путь, вслед за надеждой и мечтой, не догорай звезда моя, постой..
только входящий от процесса svchost.exe
протокол ТСР, локальный адрес127.0.0.1:49177, удаленный адрес 213.155.158.17:80
03.05.2011 в 00:53

Реальный мир ужасен, виртуальный - загадочен...
От троянов большой исходящий трафик, а не входящий. Приведенный IP относится к Akamai Technologies.

Отключайте лишние сервисы. Заблокируйте обращение к диапазону адресов 213.155.158.0 - 213.155.158.127
03.05.2011 в 00:57

Я подожду еще чуть-чуть и собираться буду в путь, вслед за надеждой и мечтой, не догорай звезда моя, постой..
Заблокируйте обращение к диапазону адресов 213.155.158.0 - 213.155.158.127
буду признателен если подскажите как это сделать?)
03.05.2011 в 01:03

Я подожду еще чуть-чуть и собираться буду в путь, вслед за надеждой и мечтой, не догорай звезда моя, постой..
вот за 1,5 часа в инете процесс svchost.exe принял 60,4мб/ отправил 7,3кб - так показал мониторинг сети кис2011, а за весь день передал 80мб/ принял 20,8кб при учете что в инете я провел около трех часов(((
на обьеме диска С это не сказывается почему-то, хотя траффик жрет уже с неделю..((
03.05.2011 в 01:05

Реальный мир ужасен, виртуальный - загадочен...
03.05.2011 в 01:15

Я подожду еще чуть-чуть и собираться буду в путь, вслед за надеждой и мечтой, не догорай звезда моя, постой..
заблокированные порты указать так 213.155.158.0 - 213.155.158.127 или просто 213?
03.05.2011 в 01:24

Я подожду еще чуть-чуть и собираться буду в путь, вслед за надеждой и мечтой, не догорай звезда моя, постой..
указал удаленный порт 213, локальный порт оставил пустым, но входящий траффик продолжается((((
03.05.2011 в 01:24

Реальный мир ужасен, виртуальный - загадочен...
это не порты, а адреса. Порт из вашей же цитаты - 80. Диапазон можете указать так:

213.155.158.0/25


протокол ТСР, локальный адрес 127.0.0.1:49177, удаленный адрес 213.155.158.17:80
03.05.2011 в 01:40

Я подожду еще чуть-чуть и собираться буду в путь, вслед за надеждой и мечтой, не догорай звезда моя, постой..
указал 80, перестал жрать траффик.. щас перезагружусь и посмотрю что будет)
03.05.2011 в 01:51

Я подожду еще чуть-чуть и собираться буду в путь, вслед за надеждой и мечтой, не догорай звезда моя, постой..
траффик все равно жрет(((((
теперь удаленный адрес 80.239.201.83:80
03.05.2011 в 02:01

Реальный мир ужасен, виртуальный - загадочен...
Ясно. Сегодня уже ложусь. Завтра укажу диапазоны адресов (около 200 диапазонов) которые нужно будет добавить в правило блокировки.
03.05.2011 в 11:16

Я подожду еще чуть-чуть и собираться буду в путь, вслед за надеждой и мечтой, не догорай звезда моя, постой..
спасибо! жду вашего пробуждения)))
сегодня удаленный адрес 80.239.224.24:80 и жрет траффик(
03.05.2011 в 12:01

Реальный мир ужасен, виртуальный - загадочен...
Кое-что отловил из их диапазонов. Возможно, этот список еще не полный. Если обнаружатся еще какие-то IP - пишите :)
Это все помещаете в тоже самое правило, которое уже создали. Просто копируете в поле адресов.


03.05.2011 в 16:33

Я подожду еще чуть-чуть и собираться буду в путь, вслед за надеждой и мечтой, не догорай звезда моя, постой..
мониторинг сети - настройка правил - пакетные правила - новые правила - удаленный порт 80, локальный порт пусто, блокировать адреса из списка и внести туда вышеуказанные Вами адреса - локальный адрес любой адрес
вроде все верно?

03.05.2011 в 17:12

Реальный мир ужасен, виртуальный - загадочен...
Да. Кнопку добавить нажимаете и в выскочившую форму копируете список адресов из моего сообщения.
03.05.2011 в 17:26

Я подожду еще чуть-чуть и собираться буду в путь, вслед за надеждой и мечтой, не догорай звезда моя, постой..
LAV © ,
добавил все из сообщения, дважды перезагружал комп, траффик не жрет))
ОГРОМНОЕ СПАСИБО ВАМ!)
хотя если честно не понимаю все равно куда уходил этот траффик и что так активно прибавлялось на моем компе.. и вообще что это было..
при появлении новых адрессов можно обратиться к Вам повторно?
03.05.2011 в 17:39

Реальный мир ужасен, виртуальный - загадочен...
Пишите в этот же топик при появлении новых IP. Сложно предположить. Может тот же плагин погоды, который виден на скрине, кушает трафик. Надо по очереди все отключать и смотреть на результат (без блокировок IP). Точно не вирус, а обычная программа куда-то постоянно обращается.
03.05.2011 в 17:50

Я подожду еще чуть-чуть и собираться буду в путь, вслед за надеждой и мечтой, не догорай звезда моя, постой..
LAV © ,
ок, плангин отдельно выписывается в мониторинге сети, как и любая прога обращающаяся в инет.. а это именно процесс svchost.exe там высвечивается и поедает траффик..
и еще раз СПАСИБО!)
04.05.2011 в 23:25

Я подожду еще чуть-чуть и собираться буду в путь, вслед за надеждой и мечтой, не догорай звезда моя, постой..
удаленный адрес 63.110.246.40:80
:(
05.05.2011 в 11:32

Реальный мир ужасен, виртуальный - загадочен...
сегодня выложу расширенный список :)
05.05.2011 в 18:22

Я подожду еще чуть-чуть и собираться буду в путь, вслед за надеждой и мечтой, не догорай звезда моя, постой..
буду ждать))
хотя тот адрес я заблокировал и новые пока не появлялись..