Перейти к содержанию

tool.btcmine.2714, блокирует установки


Рекомендуемые сообщения

Здравствуйте, словил два майнера каким то образом, оба называются tool.btcmine.2714, только цифры в конце разные, так же появился удаленный пользователь john, путем своих действий я все же смог почистить из безопасного режима эти трояны, и вроде как они больше не появляются, так же dr web курейт(всю чистку делал через него, скачивал через флешку на другом ПК), помимо этого он нашел вирусы которые не разрешали заходить на сайты с антивирусами, изначально вирус давал посидеть в диспетчере минут 5-10, но как только я его обнаружил, он сразу же начал моментально закрывать диспетчер задач, а на компьютере начала мелькать командная строка.

 

В итоге я почистил комп от вируса как уже и сказал, проверил реестр, в нем почистил все запрещённые вирусом сайты и прочее, но вот теперь как я понимаю остались хвосты, которые рушат мне жизнь.

Переустанавливать систему мне вообще нельзя, у меня очень много важных файлов для работы, а вирус как я понял поменял мне пути где к файлам, возможно запретил доступы к установке каких то форматов файлов.

 

Проблема на данный момент состоит в том, что у меня начала появляться ошибка когда я открывал 7zip архиватор, писало "не удается найти(путь файла до архива любого которай я пытаюсь открыть), проверьте правильно ли указано имя и повторите попытку", вроде все решилось просто переустановкой архиватора, но затем я зашёл по работе в юнити, и понял что многие библеотеки у меня просто напросто перестали загружаться, появляются какие то невидимые ошибки, так же в браузере включилась каким то боком темная тема на всех сайтах, при заходе на редит, сайт автоматически переводится и весь текст пропадает с сайта.

 

Я не понимаю что происходит, и как это пофиксить, думаю вирус как то поковырялся в реестре, ибо я очень долго не мог установить ccleaner, проблем с диспетчером нет, он не закрывается, и комп не нагружен, но хвосты остались как я понял,(кстати пользователя john я удалил) помогите пожалуйста!

Ссылка на комментарий
Поделиться на другие сайты

Скачайте AV block remover.
Распакуйте, запустите и следуйте инструкциям. Если не запускается, переименуйте файл AVbr.exe в, например, AV-br.exe (или любое другое имя).
Как вариант, можно воспользоваться версией со случайным именем. Если и так не запускается, запустите его в безопасном режиме с поддержкой сети.

 

В результате работы утилиты появится отчёт AV_block_remove_дата-время.log, прикрепите его к следующему сообщению.

 

После перезагрузки системы соберите новый CollectionLog Автологером в обычном режиме загрузки.
 

  • Like (+1) 1
Ссылка на комментарий
Поделиться на другие сайты

Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

  • Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.


1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
2. Убедитесь, что в окне Optional Scan (Дополнительные опции) отмечены List BCD и 90 Days Files.
3. Нажмите кнопку Scan (Сканировать).
4. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа.
5. Если программа была запущена в первый раз, также будет создан отчет (Addition.txt).
6. Файлы FRST.txt и Addition.txt заархивируйте (в один общий архив) и прикрепите к сообщению.
 

  • Like (+1) 1
Ссылка на комментарий
Поделиться на другие сайты

1. Выделите следующий код и скопируйте в буфер обмена (правая кнопка мышиКопировать)

Start::
CreateRestorePoint:
HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate: Ограничение <==== ВНИМАНИЕ
HKU\S-1-5-21-3891927358-3847081652-1926186712-1001\...\Run: [YandexBrowserAutoLaunch_A25BAD5E033EA78B8AF64BCC858A5E0D] => "C:\Users\MingO\AppData\Local\Yandex\YandexBrowser\Application\browser.exe" --shutdown-if-not-closed-by-system-restart (Нет файла)
GroupPolicy: Ограничение - Windows Defender <==== ВНИМАНИЕ
Policies: C:\ProgramData\NTUSER.pol: Ограничение <==== ВНИМАНИЕ
Task: {2F1F5E21-CACB-43D6-9309-A45357568A23} - System32\Tasks\gIEzUElFuXbDurkhtqU2 => rundll32 [Argument = "C:\Program Files (x86)\ygAJeCLCvSEpC\KiklPLC.dll",#1] <==== ВНИМАНИЕ
C:\Users\MingO\AppData\Roaming\Opera Software\Opera Stable\Extensions\kofpgjgokfidcohjcdfcndkbindgmcmc
C:\Users\MingO\AppData\Roaming\Opera Software\Opera Stable\Extensions\meejmcfbiapijdfaadackoblffmidlig
2023-05-22 18:34 - 2023-05-22 18:34 - 000000000 __SHD C:\ProgramData\princeton-produce
2023-05-22 18:34 - 2023-05-22 18:34 - 000000000 __SHD C:\Program Files\RogueKiller
Unlock: C:\DrWeb Quarantine
Unlock: C:\ProgramData\Info
ContextMenuHandlers3: [MBAMShlExt] -> {57CE581A-0CB6-4266-9CA0-19364C90A0B3} =>  -> Нет файла
ContextMenuHandlers6: [MBAMShlExt] -> {57CE581A-0CB6-4266-9CA0-19364C90A0B3} =>  -> Нет файла
Reboot:
End::

2. Запустите Farbar Recovery Scan Tool от имени Администратора по правой кнопке мыши.
3. Нажмите один раз на кнопку Fix (Исправить) и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении.


  • Обратите внимание: будет выполнена перезагрузка компьютера.


 
  • Like (+1) 1
Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте, не уверен на 100%, вчера узнал что у меня вовсе отсутствует служба "центр обновления windows" так же в настройках нельзя скачать апдейты винды ибо пишет "что то пошло не так" 

Ссылка на комментарий
Поделиться на другие сайты

Цитата

S3 WaaSMedicSvc; C:\WINDOWS\system32\svchost.exe [79920 2022-05-07] (Microsoft Windows Publisher -> Microsoft Corporation) <==== ВНИМАНИЕ (отсутствует ServiceDLL)
S3 WaaSMedicSvc; C:\WINDOWS\SysWOW64\svchost.exe [48096 2022-05-07] (Microsoft Windows Publisher -> Microsoft Corporation) <==== ВНИМАНИЕ (отсутствует ServiceDLL)

 

Проблема, видимо, заключается в отстуствии необходимых библиотек WaasMedicSvc.dll

Проделки это майнера или нет - сказать трудно. Но, как минимум, их нужно взять с системы аналогичной Вашей и скопировать на Ваш компьютер.

Ссылка на комментарий
Поделиться на другие сайты

Я просто не понимаю что именно вирус сделал, что у меня все сначала работало, и буквально неделю назад перестал работать юнити, будто вирус забрал права администратора себе, и запретил мне скачивать что либо на диски(говорю, ибо было такое один раз, когда разархивировать файл, писало что запрещено, обратитесь к системному администратору) и устанавливать в том числе тоже.

 

Кстати служба днс серверов у меня все время заблокирована, тобишь я не могу нажимать на кнопки, они просто не доступны, хотя вроде как они должны быть активны

Ссылка на комментарий
Поделиться на другие сайты

в таком случает спасибо, компьютер стал включать очень быстро, да и нагрузки совсем нет, благодарен вам от всей души

Изменено пользователем adolil52
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • EvgeniyPoluchil
      От EvgeniyPoluchil
      Добрый вечер. Пару дней назад решил проверить системный диск dr.webом. Ранее был скачан антивирус, но не установлен. При установке dr.webа вылез запрет на действия от системного администратора, через реестр нашёл запреты и убрал их оттуда. Сам антивирус нашёл майнер tool.btcmine.2714 и штук 5-10 троянов, и отправил их в карантин. После этого выполнил перезагрузку и почекать информацию в интернете, доступ к большинству сайтов был запрещен. Так же прошарил файл hosts, а далее и сам dr.web увидел, что он неисправный и вылечил его. Нашёл на форумах информацию, скачал автологгер и по ссылке на этом форуме и при разархивировании zip с автологгером были ошибки, комп посчитал, что файлов в архиве нету. Переименовал архив и спокойно распаковал. По нагрузке ноутбука сказать сложно, но dr.web сильно нагружал систему, а так же при заходе в диспетчер задач нагрузка на цп 100% и через пару секунд приходит в норму (4-10%). Прилагаю логи. Возможно какие-то хвосты так и остались. 
      CollectionLog-2025.02.19-18.14.zip
    • Lexarr
      От Lexarr
      Недавно обнаружил лаги на компе , решил скачать антивирус , провериться , так у меня все сайты с антивирусами сразу закрывались , диспетчер задач тоже закрывался , если заходить в системные папки «проводник» тоже закрывался , загрузил с флешки CureIt , он нашел майнер , удалил его , после перезагрузки майнер вернулся обратно 

      CollectionLog-2024.12.16-17.06.zip
    • qwester
      От qwester
      Прошу прощения если не туда.
      У меня есть интеренет-магазин, который принимает оплату по банковским картам, но клиенты не могут оплатить, в службе поддержки эквайринга из банка написали следущее:
      IP-адрес XXX был заблокирован по рекомендации от ФинЦерт.
      Для исключения ip-адреса из списка ФинЦерт коллеги порекомендовали обратиться в Лабораторию Касперского, так как информация в ФинЦерт поступила от них.
       
      Что с этим делать? Сайт находится на общем хостинге, не VDS
    • Evgeniych
      От Evgeniych
      Здравствуйте! Возникла такая дилемма, а именно : Перестали открываться любые файлы exe. ; Ноутбук стал работать более громко и повысилась нагрузка на ЦП и ГП. Так как файлы exe не открывались, пришлось открывать Dr. Web с помощью Winrar. Только после архивации exe файла, у меня получается что либо установить и открыть. После прогонки Dr.Web удалил все вирусы (парочку случайно зацепил и поместил в карантин), но exe файлы так и не открываются и ноутбук немного нагружен. Нужна помощь, заранее благодарю. Система Win 11. Если что, простите заранее за глупые вопросы (совсем чайник в данном).

    • Илья Н.
      От Илья Н.
      Добрый день!
      В организации установлен Kaspersky Security Center 12, с KES различных версий и Агентом администрирования KSC 12 версии. У многих ПК в домене проблемы с Агентом KSC, из за чего нет управления над этими ПК.
      Я хочу обновить на всех доменных ПК Агент KSC с 12 версии, до версии 14.2, заодно решив проблему с неуправляемыми ПК и обновлением самого KSC с 12 версии до 14.2. Для этого на сервере KSC я развернул инсталляционный пакет Агента KSC 14.2 и написал скрипт, который удаляет любую версию установленного Агента KSC и устанавливает Агент KSC 14.2 версии. Но возникла проблема с запуском данного .bat файла через GPO на логон пользователя, так как для этого нужны админские права (у пользователей в домене их нет).
      ВОПРОСЫ:
      1. Подскажите пожалуйста, может быть вы знаете как запустить батник на всех компах в домене с админскими правами?
      2. Может быть вы знаете еще способы массового обновления Агента KSC (в том числе и не на управляемых ПК в KSC)?  
×
×
  • Создать...