Невозможно завершить / удалить процесс, я думаю, это кейлоггер

5090
TheJarrHead

У меня есть подозрение, что процесс «OSRSS», показанный ниже, является своего рода вирусом, хотя я считаю, что это более конкретно кейлоггер.

The Process called OSRSS


Когда я проверяю его местоположение файла, он направляет меня в «C: \ WINDOWS \ System32 \ svchost», который, насколько я могу судить, является допустимым файлом в его правильном расположении. Однако, когда я иду, чтобы завершить задачу через диспетчер задач, мне отказывают в доступе, как показано на рисунке ниже.

Being denied access to end task

Я сканировал его как с помощью Kaspersky, так и с Malwarebytes, и оба сказали мне, что файл "svchost" в указанном месте не содержит вирусов. Однако я чувствую, что они неверны, так как я проверил несколько других компьютеров с Windows 10, и ни на одном из них не было процесса под названием «OSRSS»

Я считаю, что эта проблема возникла, когда моя видеоигра под названием «Старая школа Runescape» вместе с различными программами, о которых мне сказали, были загружены на компьютер. С тех пор я удалил все загруженное за последние несколько дней то, что смог легко найти. Я считаю, и, возможно, параноиком, что эта «OSRSS» слабо связана с этой видеоигрой «Old School Runescape», или «OSRS».

Мой вопрос фактически разбивается на три части:

  1. Могут ли и Malwarebytes, и Kaspersky гарантировать, что с моим компьютером все в порядке, а я просто параноик?
  2. Как мне полностью удалить этот процесс с моего компьютера, если предположить, что это вирус?
  3. В худшем случае, будет ли решение проблемы сбрасывать мой компьютер к заводским настройкам по умолчанию, или этот кейлоггер встроен в файлы, необходимые для запуска Windows, чтобы это не было решением?
1
Какие исследования вы сделали для этого? Я быстро нашел https://www.bleepingcomputer.com/startups/ctfnom.exe-12370.html, в котором предлагается, где его искать, и который, в свою очередь, должен предлагать способы избавления от него - возможно, загрузку в безопасном режиме и затем вход в систему как администратор компьютера позволит вам очистить его. Jeff Zeitlin 6 лет назад 0
То, на что вы смотрите, является хостом службы. Фактический процесс находится на вкладке «Детали». Поскольку он работает как служба, вы не можете остановить его без запуска диспетчера задач с повышенными правами. Если вы не остановите службу, скорее всего, она также автоматически перезапустится. Daniel B 6 лет назад 0

4 ответа на вопрос

1
MEZ

Другие задали тот же вопрос Microsoft, найденный по этой ссылке ниже

https://answers.microsoft.com/en-us/windows/forum/windows_10-other_settings/os-remediation-system-service/671c62b2-705a-44c1-870d-e1ed6555be37

Цитата с приведенной выше веб-страницы: «Системная служба исправления ОС является законной службой Microsoft, включенной в обновление KB4056254. Мы все еще ищем дополнительную документацию, в которой приводится полное описание службы. Тем временем вы можете проверить эту ссылку об обновлении где включен osrss. "

Ссылка на OSRSS https://support.microsoft.com/en-us/help/4056254/windows-10-update-facilitation-service

0
Dailen

Ваша самая безопасная ставка - использовать безопасный режим, изменить службу на отключенную или, если необходимо, затем удалить ее из реестра HKLM \ SYSTEM \ CurrentControlSet \ Services (вам необходимо проверить службу с соответствующим именем в этом ключе).

В качестве альтернативы, не загружаясь в безопасном режиме, я добился успеха: сначала изменил службу с AUTO -> MANUAL (она же по требованию), остановил службу и затем отключил ее. Вы можете добиться этого, используя несколько команд:

sc config "service name" start=demand​ net stop "service name"​ sc config "service name" start=disabled​ 
Вы также можете использовать Sysinternals (теперь часть MS) * Autoruns *, чтобы отключить службу. Запустите * Автозапуск * от имени администратора. DrMoishe Pippik 6 лет назад 0
0
dCarMal

Я получил подобную проблему не так много времени назад. Найдите файл с помощью диспетчера задач (щелкните правой кнопкой мыши, перейдите в папку с файлом). Вероятно, он откроет файловый менеджер и выдаст ту же ошибку разрешения, но попытается получить хотя бы папку. Затем получите загрузочный usb-файл linux, загрузитесь с него и удалите файл / папку, в которой находится подозрительная программа.

Также две заметки:

Во-первых, убедитесь, что это не системный процесс. Проверьте другие ответы или поиск на странице поддержки Microsoft.

И два, по крайней мере, в моем случае, эта чертова штука создала избыточную, но исключающую группу администраторов, которой даже с моим пользователем я не мог управлять, и я не знаю, нашел ли Microsoft решение к этому (вероятно, нет), так что имейте в виду, что вам может понадобиться восстановить / переустановить систему.

Удачи.

-1
Thimo Demey

Вы должны взглянуть на Hiren's Boot . Я использую это около 4 лет, и это очень легко использовать для всех видов компьютерных проблем.
Вы можете просто следовать руководству по использованию Hiren's Boot с компакт-диска .
Сделав загрузочный USB или CD (зависит от того, что вы предпочитаете), вы можете загрузить версию для мини-Windows XP. Оттуда у вас есть доступ ко всем видам программного обеспечения, таких как сканеры вирусов и вредоносных программ. Есть также некоторые инструменты, которые позволят вам удалить вещи с вашего компьютера, которые вы не могли раньше.

Но будьте осторожны, потому что многие из этих инструментов являются мощными.