Перейти к содержанию

Майнер блокирует доступ к avbr и connection_log


Рекомендуемые сообщения

Здравствуйте! У меня такая же проблема, поймал майнер. Получилось запустить проверку dr.web curelt, вылечил трояны, но после перезапуска симптомы остались: закрываются браузер, диспетчер задач, система грузится.
AVbr и kvrt не запускаются ни в нормальном ни в безопасном режимах, даже с переименованием. 

По совету из этой ветки скачал и запустил FRST (пришлось переименовать). Прикрепляю файлы по итогам сканирования.

Еще вопрос: является ли универсальным скрипт, отправленный выше? Или нужно его индивидуально как то создавать? Если да, то как?

Цитата

Скрипт выполняйте в безопасном режиме.


Надеюсь на вашу помощь!

 

Addition.txt FRST.txt Addition.txt FRST.txt

Ссылка на комментарий
Поделиться на другие сайты

1. Выделите следующий код и скопируйте в буфер обмена (правая кнопка мышиКопировать)

Start::
CreateRestorePoint:
HKLM\...\Run: [Realtek HD Audio] => C:\ProgramData\ReaItekHD\taskhostw.exe [31419920 2023-04-05] (Realtek Semiconductor) [Файл не подписан] <==== ВНИМАНИЕ
HKLM\SOFTWARE\Policies\Microsoft\Windows Defender: Ограничение <==== ВНИМАНИЕ
HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate: Ограничение <==== ВНИМАНИЕ
HKLM\SOFTWARE\Policies\Microsoft\Windows Defender Security Center: Ограничение <==== ВНИМАНИЕ
HKU\S-1-5-21-680987880-452118962-1575420047-1001\...\Policies\Explorer: [DisallowRun] 1
HKU\S-1-5-21-680987880-452118962-1575420047-1001\...\Policies\Explorer\DisallowRun: [1] eav_trial_rus.exe
HKU\S-1-5-21-680987880-452118962-1575420047-1001\...\Policies\Explorer\DisallowRun: [2] avast_free_antivirus_setup_online.exe
HKU\S-1-5-21-680987880-452118962-1575420047-1001\...\Policies\Explorer\DisallowRun: [3] eis_trial_rus.exe
HKU\S-1-5-21-680987880-452118962-1575420047-1001\...\Policies\Explorer\DisallowRun: [4] essf_trial_rus.exe
HKU\S-1-5-21-680987880-452118962-1575420047-1001\...\Policies\Explorer\DisallowRun: [5] hitmanpro_x64.exe
HKU\S-1-5-21-680987880-452118962-1575420047-1001\...\Policies\Explorer\DisallowRun: [6] ESETOnlineScanner_UKR.exe
HKU\S-1-5-21-680987880-452118962-1575420047-1001\...\Policies\Explorer\DisallowRun: [7] ESETOnlineScanner_RUS.exe
HKU\S-1-5-21-680987880-452118962-1575420047-1001\...\Policies\Explorer\DisallowRun: [8] HitmanPro.exe
HKU\S-1-5-21-680987880-452118962-1575420047-1001\...\Policies\Explorer\DisallowRun: [9] 360TS_Setup_Mini.exe
HKU\S-1-5-21-680987880-452118962-1575420047-1001\...\Policies\Explorer\DisallowRun: [10] Cezurity_Scanner_Pro_Free.exe
HKU\S-1-5-21-680987880-452118962-1575420047-1001\...\Policies\Explorer\DisallowRun: [11] Cube.exe
HKU\S-1-5-21-680987880-452118962-1575420047-1001\...\Policies\Explorer\DisallowRun: [12] AVbr.exe
HKU\S-1-5-21-680987880-452118962-1575420047-1001\...\Policies\Explorer\DisallowRun: [13] AV_br.exe
HKU\S-1-5-21-680987880-452118962-1575420047-1001\...\Policies\Explorer\DisallowRun: [14] KVRT.exe
HKU\S-1-5-21-680987880-452118962-1575420047-1001\...\Policies\Explorer\DisallowRun: [15] cureit.exe
HKU\S-1-5-21-680987880-452118962-1575420047-1001\...\Policies\Explorer\DisallowRun: [16] FRST64.exe
HKU\S-1-5-21-680987880-452118962-1575420047-1001\...\Policies\Explorer\DisallowRun: [17] eset_internet_security_live_installer.exe
HKU\S-1-5-21-680987880-452118962-1575420047-1001\...\Policies\Explorer\DisallowRun: [18] esetonlinescanner.exe
HKU\S-1-5-21-680987880-452118962-1575420047-1001\...\Policies\Explorer\DisallowRun: [19] eset_nod32_antivirus_live_installer.exe
HKU\S-1-5-21-680987880-452118962-1575420047-1001\...\Policies\Explorer\DisallowRun: [20] MBSetup.exe
HKU\S-1-5-21-680987880-452118962-1575420047-1001\...\Policies\Explorer\DisallowRun: [21] PANDAFREEAV.exe
HKU\S-1-5-21-680987880-452118962-1575420047-1001\...\Policies\Explorer\DisallowRun: [22] bitdefender_avfree.exe
HKU\S-1-5-21-680987880-452118962-1575420047-1001\...\Policies\Explorer\DisallowRun: [23] drweb-12.0-ss-win.exe
HKU\S-1-5-21-680987880-452118962-1575420047-1001\...\Policies\Explorer\DisallowRun: [24] Cureit.exe
HKU\S-1-5-21-680987880-452118962-1575420047-1001\...\Policies\Explorer\DisallowRun: [25] TDSSKiller.exe
Task: {00522D7F-3BD0-46B3-BF1E-3E8BA0DF1EF5} - System32\Tasks\MSI Task Host - DisplayID => C:\Program Files (x86)\MSI\One Dragon Center\MSI.NotifyServer.exe Detect_DisplayID (Нет файла)
Task: {13D562CE-118F-4603-884C-41372F3A6F57} - System32\Tasks\MSI Task Host - Detect_Monitor => C:\Program Files (x86)\MSI\One Dragon Center\MSI.NotifyServer.exe Detect_Monitor (Нет файла)
Task: {1C8A3680-6C88-4149-A40A-9EC8126C6739} - System32\Tasks\Microsoft\Windows\WindowsBackup\WinlogonCheck => C:\Programdata\ReaItekHD\taskhost.exe [23627280 2023-04-05] (Microsoft Corporation) [Файл не подписан] <==== ВНИМАНИЕ
Task: {4BCF682E-C8AE-4110-8B20-DED8231E3B5E} - System32\Tasks\Microsoft\Windows\Wininet\winser => C:\ProgramData\Windows Tasks Service\winserv.exe [10675712 2021-05-28] (tox) [Файл не подписан] <==== ВНИМАНИЕ
Task: {86426E56-628D-453F-ACFB-D72242348FD8} - System32\Tasks\Microsoft\Windows\WindowsBackup\OnlogonCheck => C:\Programdata\ReaItekHD\taskhostw.exe [31419920 2023-04-05] (Realtek Semiconductor) [Файл не подписан] <==== ВНИМАНИЕ
Task: {A69DFC25-4839-4EFE-819A-1F05D4096C21} - System32\Tasks\Microsoft\Windows\WindowsBackup\TaskCheck => C:\Programdata\ReaItekHD\taskhostw.exe [31419920 2023-04-05] (Realtek Semiconductor) [Файл не подписан] <==== ВНИМАНИЕ
Task: {AAA94FCB-0C28-49B6-8FCA-AADF16A5F80D} - System32\Tasks\Microsoft\Windows\WindowsBackup\RealtekCheck => C:\Programdata\ReaItekHD\taskhost.exe [23627280 2023-04-05] (Microsoft Corporation) [Файл не подписан] <==== ВНИМАНИЕ
Task: {AC0CAC60-7B73-4E69-BB80-92121440A3FC} - System32\Tasks\Microsoft\Windows\Wininet\winsers => C:\ProgramData\Windows Tasks Service\winserv.exe [10675712 2021-05-28] (tox) [Файл не подписан] <==== ВНИМАНИЕ
Reboot:
End::


2. Запустите Farbar Recovery Scan Tool от имени Администратора по правой кнопке мыши.
3. Нажмите один раз на кнопку Fix (Исправить) и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении.

 

  • Обратите внимание: будет выполнена перезагрузка компьютера.

 

Пробуйте после перезагрузки запустить AVbr. Если все пройдет удачно, пришлите его лог работы.

Ссылка на комментарий
Поделиться на другие сайты

  • 2 недели спустя...

Прогнал скрипт FRST, прикрепляю файл лога.

После перезагрузки прогнал AVbr и dr.web. Кажется полёт нормальный, проц перестал грузиться, симптомы пропали. 
Очень рад, огромное спасибо за помощь!

p.s. Настораживает только, что при повторном прогоне с AVbr утилита реагирует на файл hosts, пробовал несколько раз. 

Fixlog.txt

Ссылка на комментарий
Поделиться на другие сайты

19 часов назад, legobrick сказал:

p.s. Настораживает только, что при повторном прогоне с AVbr утилита реагирует на файл hosts, пробовал несколько раз. 

вы бы хоть раз его лог показали, А то телепаты с майских праздников пока не вернулись.

Ну и на всякий случай hosts файл тоже прикрепите.

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • k3eyrun
      Автор k3eyrun
      словил очередной вирус с гитхаба по гиперссылке, перед запуском проверял файл, но ни один антивирус ничего не нашел. вирустотал говорил о том что в папке нет файлов, но меня это не смутило. при запуске файла через секунду заработал майнер, очень примитивный, при запуске диспечера задач с задержкой в секунд 10 выключался, а потом через время скрипт выключал диспетчер задач, и майнер включался снова. 
      я проверил пк через kaspersky, тот ничего не нашел, проверил через malwarebytes, он уже нашел майнер и после синего экрана его удалил, только вот по всей видимости, не полностью.
      после всего этого я хотел удалить папку, откуда и пошел вирус, но вирус сразу тормозил проводник, отключал мышку, или вообще останавливал всю систему. после этого антивирусы что то находили, но после "удаления" проблема никуда не делась, но антивирусы больше ничего не видели. 
      планировщик задач, настройки, и обновления винды тоже сломались этим трояном, корректно ничего не отображают. 
      CollectionLog-2025.08.18-16.35.zip
    • Amurkin
      Автор Amurkin
      Добрый день! Новый ноутбук стал сильно греться даже в простое. Подозреваю майнер. Прошу помочь!CollectionLog-2025.08.09-12.09.zip
    • Isik
      Автор Isik
      Малварбайт обнаружил процесс исходящего траффика в пути- C:\Users\user\AppData\Local\Temp\2xzjMMUGjeobOYtjoc0gOuMKKHC, потом это появлялось снова и снова. В диспетчере задач обнаружил три процесса Setup, которые ведут к папке 2xzjMMUGjeobOYtjoc0gOuMKKHC в Temp. Что это такое не пойму, никогда ничего подобного не видел. Заранее благодарю.
    • Skif22
      Автор Skif22
      Добрый день!
      Подскажите пожалуйста. При помощи KSC пытаюсь заблокировать доступ в интернет приложению. Действую по инструкции 
      , но дело в том, что в окне Добавление списка приложений в группу доверия нет ни одного приложения. Что необходимо сделать, чтобы приложения появились?
      Благодарю за ответы.
    • Vovkaproshka
      Автор Vovkaproshka
      После установки лоадера впнов появился процесс setup нагружает только оперативку.
      Doctor  web antivirus удаляет три трояна, после сетап пропадает из процессов, после перезагрузки процесс снова появляется, думаю прикрепился к какому-то приложению, через безопасный режим также после удаления и перезагрузки загружается,  находится по пути AppData\Local\Temp\2xzjMMUGjeobOYtjoc0gOuMKKHC
×
×
  • Создать...