Перейти к содержанию

[РЕШЕНО] Не удаляется майнер Realtek HD(или по другому John)


Рекомендуемые сообщения

Сидел часа 4 пытался его убрать,в безопасном режиме сканил доктор вебом курейт и адв клинером,вроде что то удалили но майнер остался,на сайты антивирусов не дает заходить,антивирусы не запускаются
После попробовал программу AVBR,все тоже самое кроме одного но,антивирусы вроде разблокировались но все ровно не запускаются. Хочу добавить что если я при запуске виндовс успею закрыть командную строку которая появляется на долю секунды,все нормально,майнера нет,но антивирусы по прежнему не стартуют. Помогите пожалуйста!

Изменено пользователем extaa
Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте!

 

26 минут назад, extaa сказал:

После попробовал программу AVBR

Её отчёт в виде файла AV_block_remove_дата-время.log прикрепите к следующему сообщению.

 

Попробуйте собрать CollectionLog Автологером по правилам раздела - Порядок оформления запроса о помощи

Ссылка на комментарий
Поделиться на другие сайты

Через Панель управления (Параметры) - Удаление программ (Приложения) - удалите нежелательное ПО:

Цитата

 

Adobe Flash Player 32 PPAPI

Bonjour

 

 

Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в AVZ (Файл - Выполнить скрипт):

begin
 ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 ClearQuarantineEx(true);
 QuarantineFile('C:\Program Files (x86)\egKUsPKbuXFCjbidCmR\ZfTjHNx.dll', '');
 QuarantineFile('C:\Program Files (x86)\fDNKeGfpU\qOMYBK.dll', '');
 QuarantineFile('C:\ProgramData\Microsoft\MapData\r5rObB\Game.exe', '');
 QuarantineFile('C:\ProgramData\Microsoft\MapData\r5rObB\SysFilesB.bat', '');
 QuarantineFile('D:\autorun.inf', '');
 DeleteSchedulerTask('ejkYRvvdNOyULGFLk2');
 DeleteSchedulerTask('Microsoft\Windows\SysFilesB\RecoveryHosts');
 DeleteSchedulerTask('Microsoft\Windows\Wininet\Hor');
 DeleteSchedulerTask('XTUHwbQbsmzgpGN2');
 DeleteFile('C:\Program Files (x86)\egKUsPKbuXFCjbidCmR\ZfTjHNx.dll', '64');
 DeleteFile('C:\Program Files (x86)\fDNKeGfpU\qOMYBK.dll', '64');
 DeleteFile('C:\ProgramData\Microsoft\MapData\r5rObB\Game.exe', '64');
 DeleteFile('C:\ProgramData\Microsoft\MapData\r5rObB\SysFilesB.bat', '64');
 DeleteFile('D:\autorun.inf', '32');
 RegKeyParamDel('HKEY_CURRENT_USER', 'Software\Microsoft\Windows\CurrentVersion\Run', 'JavaUpdate', 'x64');
ExecuteSysClean;
 ExecuteRepair(21);
 ExecuteWizard('SCU', 2, 3, true);
RebootWindows(true);
end.

 

Компьютер перезагрузится. После перезагрузки, выполните такой скрипт:

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
end.

Полученный архив quarantine.zip из папки с распакованной утилитой AVZ отправьте с помощью этой формы или (если размер архива превышает 10 MB) на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма.

 

Для повторной диагностики запустите снова AutoLogger. Прикрепите новый CollectionLog.

Ссылка на комментарий
Поделиться на другие сайты

После этих действий,пропал дефект появления автозапуска майнера,но все ровно ваши требования я выполню. Программы которые просили удалить-удалил.
Немного не понял как ставить пароль в теле письма,извините.(или все таки понял)

 

CollectionLog-2023.08.09-20.51.zip

Ссылка на комментарий
Поделиться на другие сайты

Хорошо, но мы ещё не закончили.

 

13 минут назад, extaa сказал:

Немного не понял как ставить пароль в теле письма,извините.(или все таки понял)

Вы файл отправили через Гугл диск. А просто прикрепить к письму не получилось?

И ссылку на тему вы поместили в теле письма, а желательно в теме, т.е. в заголовке

 

Дополнительно:

Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе.
Когда программа запустится, нажмите Да для соглашения с предупреждением.

Нажмите кнопку Сканировать (Scan).
После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве.
 

Ссылка на комментарий
Поделиться на другие сайты

К письму не смог,сам гугл принудительно написал что "файл больше 25 мб зальем ссылкой"
Хотел бы еще спросить,майнер не выступает в качестве стиллера? А то у меня очень много важного на ПК,менять пароль будет очень долго.
 

Addition.txt FRST.txt

Ссылка на комментарий
Поделиться на другие сайты

Кражи паролей или слива каких-либо данных, судя по логам, не замечено. Разве что некоторые элементы для удалённого подключения. Однако для особо важных ресурсов периодическая смена паролей полезна.

Кое-что ещё почистим.

 

Примите к сведению - после выполнения скрипта (возможно) все открытые вкладки браузеров будут закрыты, произойдет выход из аккаунтов, временные файлы, корзина, история браузеров, куки и кэш будут очищены.

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Start::
    CloseProcesses:
    SystemRestore: On
    CreateRestorePoint:
    HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate: Ограничение <==== ВНИМАНИЕ
    GroupPolicy: Ограничение ? <==== ВНИМАНИЕ
    Policies: C:\ProgramData\NTUSER.pol: Ограничение <==== ВНИМАНИЕ
    HKLM\SOFTWARE\Policies\Google: Ограничение <==== ВНИМАНИЕ
    Task: {F7902BC7-C414-428A-9713-D356AE829453} - System32\Tasks\BXKgjGipIbGqkFUaPra2 => C:\WINDOWS\system32\rundll32.exe [73728 2022-05-13] (Microsoft Windows -> Microsoft Corporation) -> "C:\Program Files (x86)\bmyJwlZTZZdhC\iqAmCpD.dll",#1 <==== ВНИМАНИЕ
    CHR HKU\S-1-5-21-2130108612-875688351-2993697183-1001\SOFTWARE\Google\Chrome\Extensions\...\Chrome\Extension: [mjmpfdkmpojoeemjmfiddlhkkndcdpno]
    CHR HKLM-x32\...\Chrome\Extension: [aegnopegbbhjeeiganiajffnalhlkkjb]
    S1 WinSetupMon; system32\DRIVERS\WinSetupMon.sys [X]
    2023-08-09 15:09 - 2023-08-09 15:09 - 000037376 _____ (Microsoft Corporation) C:\WINDOWS\system32\rfxvmt.dll
    2023-08-09 15:09 - 2023-08-09 15:09 - 000000000 __SHD C:\ProgramData\princeton-produce
    Unlock: C:\Program Files\QuickCPU
    Unlock: C:\Program Files\NETGATE
    Unlock: C:\Program Files (x86)\GPU Temp
    AlternateDataStreams: C:\OEM:err [1888]
    AlternateDataStreams: C:\ProgramData:NT [40]
    AlternateDataStreams: C:\ProgramData:NT2 [696]
    AlternateDataStreams: C:\Users\All Users:NT [40]
    AlternateDataStreams: C:\Users\All Users:NT2 [696]
    AlternateDataStreams: C:\Users\Все пользователи:NT [40]
    AlternateDataStreams: C:\Users\Все пользователи:NT2 [696]
    AlternateDataStreams: C:\ProgramData\Application Data:NT [40]
    AlternateDataStreams: C:\ProgramData\Application Data:NT2 [696]
    AlternateDataStreams: C:\Users\PC\AppData\Roaming:NT [40]
    AlternateDataStreams: C:\Users\PC\AppData\Roaming:NT2 [696]
    AlternateDataStreams: C:\Users\Public\Shared Files:VersionCache [492]
    FirewallRules: [{494015FB-F808-416C-9955-27F47D933BF2}] => (Allow) LPort=9993
    FirewallRules: [{9622B3AD-186D-42AC-A600-EB08F8CBE168}] => (Allow) LPort=9993
    FirewallRules: [{80C41AE5-6797-42F3-8069-F07C5E1408D7}] => (Allow) LPort=1688
    ExportKey: HKLM\SOFTWARE\Microsoft\Windows Defender\Exclusions
    EmptyTemp:
    Reboot:
    End::

     

  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.


Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

Ссылка на комментарий
Поделиться на другие сайты

Сделал все как и сказали. 
Хотел бы спросить,хочу добить остальное Malwarebytes,но он сломался,вроде как удалил его,но захожу на сайт,оформления нет все в кашу,и сверху ошибка 403,что делать?
А еще вопрос на всякий,скриншот ниже прикреплю,это оригинальные драйвера реалтек или майнер?(для перестраховки)
Не удивляйтесь что я такой волнительный)

image.png

Fixlog.txt

Ссылка на комментарий
Поделиться на другие сайты

4 минуты назад, extaa сказал:

Не удивляйтесь что я такой волнительный)

Раз так, удалите лишние исключения Защитника. Их у вас слишком много.

 

Да, на скрине файлы нормальные.

 

Касаемо Malwarebytes:

  • Скачайте и запустите Malwarebytes Support Tool.
  • Запустите, согласитесь с лицензионным соглашением, перейдите на вкладку Advanced Options и нажмите кнопку Clean.
  • Перезагрузите компьютер при появлении запроса.
  • После перезагрузки утилита запустится для окончательной очистки.

Ссылка на комментарий
Поделиться на другие сайты

Проделайте, пожалуйста, завершающие шаги:

1.

Переименуйте FRST.exe (или FRST64.exe) в uninstall.exe и запустите.
Компьютер перезагрузится.

Остальные утилиты лечения и папки можно просто удалить.
 

2.

  • Загрузите SecurityCheck by glax24 & Severnyj, сохраните утилиту на Рабочем столе и извлеките из архива.
  • Запустите из меню по щелчку правой кнопки мыши Запустить от имени администратора
  • Если увидите предупреждение от вашего фаервола или SmartScreen относительно программы SecurityCheck, не блокируйте ее работу
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
  • Прикрепите этот файл к своему следующему сообщению.

Ссылка на комментарий
Поделиться на другие сайты

Гость
Эта тема закрыта для публикации ответов.
  • Похожий контент

    • Inkk
      Автор Inkk
      Заметил что на рабочем столе нагрузка цп стала подниматься до 41% что для моего ПК очень не типично, везде смотрел и как только начал интересоваться, начали закрываться программы, антивирус установить не могу, вирус прсото запрещает это сделать. Вкладки в браузере которы могут навредить вирусу так же закрываются. Полная проверка виндовс ничего не дала. Как его удалить? И что вообще делать? 
    • Karasik3412
      Автор Karasik3412
      Удаляю с помощью dr web cureit, но после перезаугрзки снова появляется
      AYLI_2025-06-27_02-19-11_v5.0.RC2.v x64.7z
    • Eugene_Konovalov
      Автор Eugene_Konovalov
      Добрый день, уважаемые эксперты.
      К сожалению для себя, поймал вчера очень крепкий майнер taskhostw.exe, который, судя по всему, совсем недавно обновили, потому что у меня никак не получается его искоренить, далее по порядку:
      1. С самого же начала установил на загрузочную флешку с офф сайта свежий kaspersky rescue disk с помощью безопасного режима с сетью (т.к. вирус, как вы и сами знаете, не дает что-либо скачать и загуглить), прогнал систему через него (6 часов шла проверка), нашел около 40 файлов (10 из которых не вирус, но не важно), потом еще раз там же прогнал уже через расширенный поиск, также удалил некоторое количество файлов этого майнера, после чего зашел в систему (все также в безопасном режиме), почистил реестр в двух папках run, перезашел в систему уже без безопасного режима, но снова открылась консоль, снова он себя докачал и снова начал издеваться над моими системой и железом
      2. После данной неудачной попытки, я установил curelt (опять же, из безопасного режима), прогнал его и снова обнаружил 6 угроз, вылечил их, после чего также прогнал систему через av block remover, она автоматом перезапустилась и даже через безопасный режим вновь создала мне автозакрытие браузеров в регистре в папке run (то есть, и этот способ не помог)... уже максимально отчаявшись я сделал все необходимые логи (Curelt, DrWeb-Sysinfo, av block remover logs, а также логи из FRST64, все это я загрузил на гугл диск для удобства: https://drive.google.com/drive/folders/1vlDNd2tWZxOUIlr24QwFEnKORR9XTBzl?usp=sharing, autologger же приложил к самой теме), после чего создал эту тему
      Очень надеюсь на вашу помощь!
      PS систему мне сносить никак нельзя, у меня в ней очень много важных рабочих файлов и документов весом в более около двух терабайт, так что я их даже на внешний диск перенести не могу)
      CollectionLog-2025.05.07-12.15.zip report1.log report2.log
    • faze21
      Автор faze21
      Майнер не удаляется после переустановки Винды, антивирусы такие как Dr.Web и Malwarebytes не помогают. Вчера еще было все нормально, но сегодня начала греться очень сильно видеокарта + процессор, когда начал разворачиваться в игру. А на рабочем столе показатели снижаются в этой же игры: вчера ГП был на 30 процентов, в данный момент уже 95 процентов. Помогите, пожалуйста, потому что вчера еще украли данные с компьютера, но я уже восстановил их.
      показатели через Geforce Experience.

      Кто поможет отблагодарю в символическом денюжном плане.
    • Milink
      Автор Milink
      скачал игру с торрента, после чего в браузере Chrome после каждого перезапуска пк начало устанавливаться левое расширение якобы Adblock. Так же в temp появляется папка 2xzjMMUGjeobOYtjoc0gOuMKKHC. Пробовал чистить антивирусами - не помогло.
      Нашел решение, avz скачал, Autologger я так понимаю тоже надо качать: 
      Актуально ли оно?
       
×
×
  • Создать...