Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Доброго времени суток! 

недавно схватил майнер на компьютер, пытался почистить cureit'ом, сначала майнер блокировал доступ к сайту, а после, когда антивирус скачался и удалил файлы, после перезагрузки они появлялись вновь. 

пытался почистить hosts - безрезультатно, скачал и поставил avbr, даже после переименования файла майнер его закрывал и не давал использовать, такая же история с connection_log'ом, он включался, начинал проверку, а как только дело доходило до открытия окон explorer и edge - отключался майнером

я постараюсь прикрепить лог, если мне удастся провести процесс до конца, но пока безуспешно 

Опубликовано

Здравствуйте!

 

3 минуты назад, tezeract сказал:

скачал и поставил avbr, даже после переименования файла майнер его закрывал

Запустите его в безопасном режиме с поддержкой сети (F5).

 

В результате работы утилиты появится отчёт AV_block_remove_дата-время.log, прикрепите его к следующему сообщению.

После перезагрузки системы соберите новый CollectionLog Автологером по правилам раздела.

Опубликовано

Возможно вопрос будет глупый, но я попытался запустить avbr в безопасном режиме, но вылезает ошибка "Доступ к этому файлу из системы отсутствует", ничего даже не откроешь, такая же тема с автологером и даже др вебом

Опубликовано

С переименованным в безопасном режиме тоже ошибка?

Опубликовано

да, ошибка, пишет: "Не удалось переименовать файл из-за непредвиденной ошибки. При повторном появлении этого сообщения об ошибке выполните поиск по коду ошибки для получения справки. 

Ошибка 0x80070780: Доступ к файлу из системы отсутствует." 

Опубликовано

пустить то пустил, но даже так не дал открыть, все равно закрывается

может есть вариант просто отформатировать его? я пытался уе, но меня и туда не пускает, ценного все равно ничего нет, так что не жалко

Опубликовано

Просто отформатировать всегда успеете :)

 

Поясните - вы файл со случайными именем скачали, пытаетесь его запустить в безопасном режиме и не получается, верно? Какую-то ошибку выдаёт?

 

Дополнительно:

Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе.
Когда программа запустится, нажмите Да для соглашения с предупреждением.

Нажмите кнопку Сканировать (Scan).
После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве.
 

Пробуйте сначала в нормальном режиме. Если не получится, делайте в безопасном.

Опубликовано

файлы проверки, в обычном режиме не дал запустить

первый файл FRST, второй addition

hgfghfg.txt fdhgfh.txt

 

2 часа назад, Sandor сказал:

Поясните - вы файл со случайными именем скачали, пытаетесь его запустить в безопасном режиме и не получается, верно? Какую-то ошибку выдаёт

у меня приложение скачивается, но для одного из файлов выдаётся та же ошибка, нет доступа

Опубликовано

Скрипт выполняйте в безопасном режиме.

 

  • Выделите следующий код:
    Start::
    HKLM\...\Run: [Realtek HD Audio] => C:\ProgramData\RealtekHD\taskhostw.exe [44391440 2022-07-10] (Realtek Semiconductor) [Файл не подписан] <==== ВНИМАНИЕ
    HKLM\SOFTWARE\Microsoft\Windows Defender: [DisableAntiSpyware] Ограничение <==== ВНИМАНИЕ
    HKLM\SOFTWARE\Microsoft\Windows Defender: [DisableAntiVirus] Ограничение <==== ВНИМАНИЕ
    HKLM\SOFTWARE\Policies\Microsoft\Windows Defender: Ограничение <==== ВНИМАНИЕ
    HKU\S-1-5-21-896899419-845142301-3657638087-1001\...\Policies\Explorer: [DisallowRun] 1
    HKU\S-1-5-21-896899419-845142301-3657638087-1001\...\Policies\Explorer\DisallowRun: [1] eav_trial_rus.exe
    HKU\S-1-5-21-896899419-845142301-3657638087-1001\...\Policies\Explorer\DisallowRun: [2] avast_free_antivirus_setup_online.exe
    HKU\S-1-5-21-896899419-845142301-3657638087-1001\...\Policies\Explorer\DisallowRun: [3] eis_trial_rus.exe
    HKU\S-1-5-21-896899419-845142301-3657638087-1001\...\Policies\Explorer\DisallowRun: [4] essf_trial_rus.exe
    HKU\S-1-5-21-896899419-845142301-3657638087-1001\...\Policies\Explorer\DisallowRun: [5] hitmanpro_x64.exe
    HKU\S-1-5-21-896899419-845142301-3657638087-1001\...\Policies\Explorer\DisallowRun: [6] ESETOnlineScanner_UKR.exe
    HKU\S-1-5-21-896899419-845142301-3657638087-1001\...\Policies\Explorer\DisallowRun: [7] ESETOnlineScanner_RUS.exe
    HKU\S-1-5-21-896899419-845142301-3657638087-1001\...\Policies\Explorer\DisallowRun: [8] HitmanPro.exe
    HKU\S-1-5-21-896899419-845142301-3657638087-1001\...\Policies\Explorer\DisallowRun: [9] 360TS_Setup_Mini.exe
    HKU\S-1-5-21-896899419-845142301-3657638087-1001\...\Policies\Explorer\DisallowRun: [10] Cezurity_Scanner_Pro_Free.exe
    HKU\S-1-5-21-896899419-845142301-3657638087-1001\...\Policies\Explorer\DisallowRun: [11] Cube.exe
    HKU\S-1-5-21-896899419-845142301-3657638087-1001\...\Policies\Explorer\DisallowRun: [12] AVbr.exe
    HKU\S-1-5-21-896899419-845142301-3657638087-1001\...\Policies\Explorer\DisallowRun: [13] AV_br.exe
    HKU\S-1-5-21-896899419-845142301-3657638087-1001\...\Policies\Explorer\DisallowRun: [14] KVRT.exe
    HKU\S-1-5-21-896899419-845142301-3657638087-1001\...\Policies\Explorer\DisallowRun: [15] cureit.exe
    HKU\S-1-5-21-896899419-845142301-3657638087-1001\...\Policies\Explorer\DisallowRun: [16] FRST64.exe
    HKU\S-1-5-21-896899419-845142301-3657638087-1001\...\Policies\Explorer\DisallowRun: [17] eset_internet_security_live_installer.exe
    HKU\S-1-5-21-896899419-845142301-3657638087-1001\...\Policies\Explorer\DisallowRun: [18] esetonlinescanner.exe
    HKU\S-1-5-21-896899419-845142301-3657638087-1001\...\Policies\Explorer\DisallowRun: [19] eset_nod32_antivirus_live_installer.exe
    HKU\S-1-5-21-896899419-845142301-3657638087-1001\...\Policies\Explorer\DisallowRun: [20] MBSetup.exe
    HKU\S-1-5-21-896899419-845142301-3657638087-1001\...\Policies\Explorer\DisallowRun: [21] PANDAFREEAV.exe
    HKU\S-1-5-21-896899419-845142301-3657638087-1001\...\Policies\Explorer\DisallowRun: [22] bitdefender_avfree.exe
    HKU\S-1-5-21-896899419-845142301-3657638087-1001\...\Policies\Explorer\DisallowRun: [23] drweb-12.0-ss-win.exe
    HKU\S-1-5-21-896899419-845142301-3657638087-1001\...\Policies\Explorer\DisallowRun: [24] Cureit.exe
    HKU\S-1-5-21-896899419-845142301-3657638087-1001\...\Policies\Explorer\DisallowRun: [25] TDSSKiller.exe
    HKU\S-1-5-21-896899419-845142301-3657638087-1001\...\MountPoints2: {640a5b50-06c7-11ed-b186-0c5415a9a3e8} - "E:\HiSuiteDownLoader.exe" 
    HKU\S-1-5-21-896899419-845142301-3657638087-1001\...\MountPoints2: {640a5baf-06c7-11ed-b186-0c5415a9a3e8} - "E:\HiSuiteDownLoader.exe" 
    2022-07-14 20:43 - 2022-07-19 11:01 - 000000000 __SHD C:\ProgramData\WindowsTask
    2022-07-14 20:43 - 2022-07-14 20:45 - 000000000 __SHD C:\ProgramData\RealtekHD
    2022-07-14 20:43 - 2022-07-14 20:44 - 000000000 __SHD C:\ProgramData\Install
    2022-07-14 20:43 - 2022-07-14 20:43 - 000000000 __SHD C:\ProgramData\RunDLL
    2022-07-14 20:43 - 2022-07-14 20:43 - 000000000 ___HD C:\Users\John
    Reboot:
    End::

     

  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.


Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

 

Пробуйте в нормальном режиме запустить AVbr.exe

Опубликовано

Cпасибо большое за помощь, после фикса авбр открылся и почистил все, теперь все работает, без вас бы не справился)

Fixlog.txt

Опубликовано

Не спешите.

23 часа назад, Sandor сказал:

В результате работы утилиты появится отчёт AV_block_remove_дата-время.log, прикрепите его к следующему сообщению.

После перезагрузки системы соберите новый CollectionLog Автологером по правилам раздела.

Это сделайте.

Опубликовано

Вопрос: AVbr вы запускали в безопасном режиме или в нормальном?

 

Деинсталлируйте нежелательное ПО

Цитата

Bonjour

 

Затем удалите старые и соберите в нормальном режиме логи FRST.txt и Addition.txt

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Андрей Востоков
      Автор Андрей Востоков
      Добрый Вечер! Не получается удалить майнер, после проверки через Malwarebytes программа удаляет майнер, после чего тот устанавливается снова и так каждые 5-10 минут и после перезапуска системы. Отчет по логам и отчет Malwarebytes прилагается 
      CollectionLog-2026.02.11-16.12.zip Malwarebytes Отчет о проверке 2026-02-11 111923.txt
    • Onkyes
      Автор Onkyes
      Незнаю где и как но на моем компьютере резко упала производительность, через проверку Malwab нашел какие-то трояны-майнеры которые автоматически отправлялись в карантин и так до бессконечности. сам найти источник и удалить его не получилось спустя 5 часов поиска,нужна помощь в удалении потому что я в этом не бум-бум
      CollectionLog-2026.01.27-19.55.zip
    • Iskrinkagame
      Автор Iskrinkagame
      Здравствуйте. Где-то умудрилась подхватить этот вирус. Заметила нагрузку системы в покое. Просканировала Malwarebytes. Нашёл, поместил в карантин. Из карантина удалила, но через пару секунд снова падают в карантин 2 файла с трояном. И так до бесконечности.
       
       

    • Nickz1337
      Автор Nickz1337
      Доброе утро! Поймал очень хитрый вирус-майнер на свой ноутбук, который блокирует все антивирусное ПО(cureit! например, не дает нажать кнопку продолжить) и так же не дает ничего скачать(при поиске любого АВ выкидывает на некий гугловский шлюз, который не пускает на сайт). Безопасный пуск не работает, проблема сохраняется. Попробовал создать образ cureit USB, и тут так же столкнулся с проблемой - BIOS не определяет флешку как USB, зато определяет как HDD, и даже если попытаться отключить основной накопитель, чтобы запустится с нее, BIOS выдает ошибку Boot failed.
      При этом вирус как я понимаю дает пользоваться портами без проблем. 
      Прошу помощи, никаких логов у меня нет, промучился всю ночь перед работой, как можно обойти это?
       
      Добавлю, что нашел тему на форуме тут, очень похоже на мою ситуацию, хотя работает немного иначе.
       
      Сработает ли способ с этого решения, если запустить с флешки exe антивирусника?
       
    • Гюнтер1613
      Автор Гюнтер1613
      Добрый день!
      Как удалить этот вирус? HEUR:Trojan.Win64.Miner.gen
      Kaspersky его находит после проверки и просит Лечение с перезагрузкой. После перезагрузки компьютера, всё по новой.
      Также говорит об mem:backdoor.win32.insistent.gen
      Тоже лечение с перезагрузкой и ничего не меняется.
      Заранее большое спасибо!
×
×
  • Создать...