Перейти к содержанию

Майнер использует фичи разработчиков


Seinlar

Рекомендуемые сообщения

Неделю назад комп словил нехорошую бяку, контролируем­ый доступ к папкам начал жаловаться на task manager, defender и другие нормальные системные процессы. Откат системы помог ровно до первого скачанного из интернета файла(безоби­дного, просто с любым файлом качается что-то ещё) и всё по новой. По свей наивности решено было переустанови­ть Винду.

Старым дедовским методом с шапочкой из фольги на голове. Без подключения к сети, интернету и выключенным роутером, с отсоединённы­м диском D, и с помощью консоли перед установкой были очищены все разделы диска (включая скрытые), потом с помощью интерфейса удалены и объединены заново. Роутер был сброшен, биос обновлён. Диск d не подключался.

Но это помогло чуть более, чем никак. Всё повторилось, но никаких ошибок defender уже не выдавал. Тогда же попробовал kaspersky total security, dr.web curelt, malawarebyte­s (с оф сайтов пробные периоды) (каждый раз на чистой системе). Антивирусы ничего не находят (максимум в отчёте доктор веба были подозрения на вирусы в папке appdata/temp)

Процессор при действии этого чудесного Майнера загружен на 100, при открытии диспетчера всё приходит в норму и потом по новой.

У меня такая проблема на компьютере и ноутбуке. На них стоит разная винь10. На ноуте домашняя, на компе про. Первая предустановл­енная, вторая скачана с официального сайта Майкрософт и образ создан официальной утилитой Майкрософт. Обе лицензии с ключами, привязанными к материнке. На компе сейчас больше нет нифига - после переустановк­и не устанавливал­ись никакие дрова, никакие флешки, не подключались к инету, в общем никаких действий не производилос­ь. Ноутбук был сброшен до заводских настроек средствами вин 10.

В итоге на обоих устройствах в пункте "для разработчико­в" стоит галочка, которую невозможно поменять ни стандартным способом, ни с помощью самой powershell, в пункте powershell стоит "измените политику выполнения так, чтобы можно было выполнять локальные сценарии PowerShell без подписи"

И пункт удаленный рабочий стол "изменит­ь параметры так, чтобы установить удалённое подключение к этому компьютеру"

Начнём с того, что в домашней сборке этого отрадясь не было. Я не пользуюсь powershell, скриптами, immersive control panel, сырыми приложением и всем подобным.

 

Закончим тем, что изменение реестра, групповых политик и прочего не изменяет эти продвинутые фичи, которые при попытке отключения просто тихой сапой включаются обратно при переходе на другую вкладку настроек.

Антивирусы считают, что мой pc корпоративны­й и отключение корпоративных политик не помогает. Как и отключение разрешений в брандмауэре (в котором тоже указан удалённый доступ к компьютеру)

 

Просканировал систему avz и farbar recovery scan tool. Последняя указывает на скрытые разделы на диске, которые не отображаются нигде больше.

 

Пожалуйста, помогите избавиться от этой заразы.

 

 Скан avz и farbar

Ссылка на комментарий
Поделиться на другие сайты

CollectionLog-2022.08.15-15.25.zipПростите за дублирование, сижу со старого телефона и туплю.

 

Все сделано по инструкции, базы сегодняшние (интернет отключён).

 

CollectionLog-2022.08.15-15.25.zip

Ссылка на комментарий
Поделиться на другие сайты

Пока ничего вредоносного не видно


"Пофиксите" в HijackThis (некоторые строки могут отсутствовать):

	O7 - Policy: Permissions on key are restricted - HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft - 
	O7 - Policy: Permissions on key are restricted - HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\SystemCertificates - 


 

 

Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

Нажмите кнопку Scan.
После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве.

Изменено пользователем akoK
  • Like (+1) 1
Ссылка на комментарий
Поделиться на другие сайты

CollectionLog-2022.08.15-15.25.zip

 

Так выше в самом первом комментарии всё это есть по ссылке на гугл диск. Дата сегодняшняя. 

 

Очень похоже описывает эту тему  эта статья  https://blog.avast.com/ru/razbor-virusa-ispolzuyuschego-programmu-udalennogo-kontrolya-teamviewer

 

Были документы office, открытые несмотря на предупреждение о безопасности. Теперь вместо чистой системы устанавливается что-то непонятное.

 

При попытке пофиксить проблемы с помощью Farbar, после перезагрузки все возвращается в исходное состояние. Фиксишь снова, и снова после перезагрузки он находит те же дыры в безопасности. 

Ссылка на комментарий
Поделиться на другие сайты

CollectionLog-2022.08.15-15.25.zip         Не могу избавиться от этой битой ссылки выше, она не удаляется, не обращайте внимание пожалуйста.

 

Вот архив с отчётами. Скрипты в forbar выполняются, но после перезагрузки он находит все те же проблемы, что уже "как бы" фиксил. Так что это не помогает. Я понимаю, что тут стандартной калькой не обойдешься, но от этого жду ответа ещё больше.

 

Farbar нашел проблемы, я нашёл выключенную галку "защита от подделки" в defender, которая так же на место не становится. Что это, как не полностью хакнутая винда?

 

На двух устройствах одновременно одни и те же симптомы, одни и те же отчёты. Которые как бы говорят, что из защиты сделан швейцарский сыр. 

avz+farbar.zip

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Cybermancubus
      От Cybermancubus
      Обнаружил случайно пользователя в учетных записях. В папке "Пользователи" он не отображается. Скачивал doctor web cureit, но он ничего не обнаружил. Скачал Farbar Recovery Scan Tool. Файлы прикрепляю, спасибо! Какие действия нужно предпринимать?
      FRST.txt Addition.txt
    • David Faker
      От David Faker
      Здравствуйте. Недавно скачал Microsoft Office и, видимо, там попался майнер. Долго боролся с ним. Еле запустил avbr. Потому что даже смена имени и директории не помогала. Вирус запрещал использовать msconfig, диспетчер задач, разнообразные службы Windows, в некоторых ситуациях запрещал использование CMD
       
      После первой попытки запустить AVbr - видимо сработала какая-то защита майнера и он обрубал все попытки разобраться в проблеме, не давая ничего сделать в этом направлении.
       
      Если кто встречался - поможет запуск AVbr в безопасном режиме.
       
      Помогите пожалуйста понять, удалился ли майнер с компьютера, а также остались ли хвосты. Прилагаю файлы с FRST. Заранее, спасибо вам большое
      FRST.txt Addition.txt
    • Flawor_Swift
      От Flawor_Swift
      Доброго времени суток! В состоянии покоя через некоторое время ноутбук начинает сильно шуметь, как будто бы я на нем активно активно работаю. Из необычного еще  окно "Безопасность  Windows" При открытии фризит и выдает черный экран на пару минут. Другие проявления типичные майнеру, по типу невозможности зайти на сайты, создавать папки или запускать антивирусы отсутствуют.  KVRT и Cureit  не нашли ничего вредоносного

      CollectionLog-2024.11.14-01.14.zip
    • KL FC Bot
      От KL FC Bot
      Как правило, разработчики ПО являются как минимум продвинутыми пользователями компьютеров. Поэтому может сложиться впечатление, что они с большей вероятностью смогут выявить и отразить атаку злоумышленников. Но, как показывает практика, от социальной инженерии не защищен никто — надо лишь найти к человеку правильный подход. В случае IT-специалистов таким подходом часто может стать предложение хорошо оплачиваемой работы в престижной компании. В погоне за вакансией мечты даже опытные айтишники иногда теряют осторожность и начинают вести себя ничем не лучше школьников, скачивающих пиратские игры из Интернета. А реальной целью (а точнее жертвой) атаки может стать его текущий работодатель.
      Недавно стало известно о новой схеме, которую хакеры используют для заражения компьютеров интересующих их разработчиков: под видом тестового задания они подсовывают соискателям скрипт с бэкдором. И это не изолированный случай, а лишь самая свежая итерация хорошо отлаженного процесса. Хакеры уже несколько лет активно используют фейковые вакансии для охоты на IT-специалистов — и в ряде случаев добиваются поистине оглушительного успеха.
      Казалось бы, это должно быть личной проблемой айтишника. Но в современных условиях велика вероятность, что и основную работу, и тестовое задание на новую вакансию специалист будет делать на одной и той же машине. То есть под угрозой может оказаться не только личная, но и корпоративная информация.
      Фейковая вакансия, криптоигра и ограбление на $540 миллионов
      Один из самых громких случаев успешного применения тактики фейковой вакансии произошел в 2022 году. Тогда злоумышленникам удалось связаться (вероятно, через LinkedIn) с одним из старших инженеров компании Sky Mavis, которая разрабатывает криптоигру Axie Infinity, и предложить ему высокооплачиваемую работу.
      Получив заманчивое предложение, сотрудник прилежно прошел несколько инсценированных взломщиками этапов отбора. В итоге все, естественно, закончилось получением оффера, который был отправлен жертве в виде PDF-файла.
       
      View the full article
    • wolfson
      От wolfson
      Доброго дня. Столкнулся с проблемой. На компьютере, вероятно, был майнер который загружал ссд и оперативку. Решил переустановить виндовс 10, но к несчастью, после перезагрузки, всё заканчивается на выборе носителя с установенной ОС Windows с сайта производителя. До этого хотел обновить биос и всё делал по инструкции с сайта материнки, но процесс зависает и пишет, что файл поврежден. После, по видосикам с ютуба, скачал avbr и miner search, всё делал по инструкции. И, вроде как, всё хорошо, но переустановить виндовс всё так же не получается. С биосом такая же проблема. 
      Люди добрые, огромнейшая просьба подсказать как справиться с данной проблемой. Спасибо заранее.
×
×
  • Создать...