Перейти к содержанию

[РЕШЕНО] Не удаляется майнер Realtek HD(или по другому John)


Рекомендуемые сообщения

Сидел часа 4 пытался его убрать,в безопасном режиме сканил доктор вебом курейт и адв клинером,вроде что то удалили но майнер остался,на сайты антивирусов не дает заходить,антивирусы не запускаются
После попробовал программу AVBR,все тоже самое кроме одного но,антивирусы вроде разблокировались но все ровно не запускаются. Хочу добавить что если я при запуске виндовс успею закрыть командную строку которая появляется на долю секунды,все нормально,майнера нет,но антивирусы по прежнему не стартуют. Помогите пожалуйста!

Изменено пользователем extaa
Ссылка на сообщение
Поделиться на другие сайты

Здравствуйте!

 

26 минут назад, extaa сказал:

После попробовал программу AVBR

Её отчёт в виде файла AV_block_remove_дата-время.log прикрепите к следующему сообщению.

 

Попробуйте собрать CollectionLog Автологером по правилам раздела - Порядок оформления запроса о помощи

Ссылка на сообщение
Поделиться на другие сайты

Через Панель управления (Параметры) - Удаление программ (Приложения) - удалите нежелательное ПО:

Цитата

 

Adobe Flash Player 32 PPAPI

Bonjour

 

 

Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в AVZ (Файл - Выполнить скрипт):

begin
 ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 ClearQuarantineEx(true);
 QuarantineFile('C:\Program Files (x86)\egKUsPKbuXFCjbidCmR\ZfTjHNx.dll', '');
 QuarantineFile('C:\Program Files (x86)\fDNKeGfpU\qOMYBK.dll', '');
 QuarantineFile('C:\ProgramData\Microsoft\MapData\r5rObB\Game.exe', '');
 QuarantineFile('C:\ProgramData\Microsoft\MapData\r5rObB\SysFilesB.bat', '');
 QuarantineFile('D:\autorun.inf', '');
 DeleteSchedulerTask('ejkYRvvdNOyULGFLk2');
 DeleteSchedulerTask('Microsoft\Windows\SysFilesB\RecoveryHosts');
 DeleteSchedulerTask('Microsoft\Windows\Wininet\Hor');
 DeleteSchedulerTask('XTUHwbQbsmzgpGN2');
 DeleteFile('C:\Program Files (x86)\egKUsPKbuXFCjbidCmR\ZfTjHNx.dll', '64');
 DeleteFile('C:\Program Files (x86)\fDNKeGfpU\qOMYBK.dll', '64');
 DeleteFile('C:\ProgramData\Microsoft\MapData\r5rObB\Game.exe', '64');
 DeleteFile('C:\ProgramData\Microsoft\MapData\r5rObB\SysFilesB.bat', '64');
 DeleteFile('D:\autorun.inf', '32');
 RegKeyParamDel('HKEY_CURRENT_USER', 'Software\Microsoft\Windows\CurrentVersion\Run', 'JavaUpdate', 'x64');
ExecuteSysClean;
 ExecuteRepair(21);
 ExecuteWizard('SCU', 2, 3, true);
RebootWindows(true);
end.

 

Компьютер перезагрузится. После перезагрузки, выполните такой скрипт:

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
end.

Полученный архив quarantine.zip из папки с распакованной утилитой AVZ отправьте с помощью этой формы или (если размер архива превышает 10 MB) на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма.

 

Для повторной диагностики запустите снова AutoLogger. Прикрепите новый CollectionLog.

Ссылка на сообщение
Поделиться на другие сайты

После этих действий,пропал дефект появления автозапуска майнера,но все ровно ваши требования я выполню. Программы которые просили удалить-удалил.
Немного не понял как ставить пароль в теле письма,извините.(или все таки понял)

 

CollectionLog-2023.08.09-20.51.zip

Ссылка на сообщение
Поделиться на другие сайты

Хорошо, но мы ещё не закончили.

 

13 минут назад, extaa сказал:

Немного не понял как ставить пароль в теле письма,извините.(или все таки понял)

Вы файл отправили через Гугл диск. А просто прикрепить к письму не получилось?

И ссылку на тему вы поместили в теле письма, а желательно в теме, т.е. в заголовке

 

Дополнительно:

Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе.
Когда программа запустится, нажмите Да для соглашения с предупреждением.

Нажмите кнопку Сканировать (Scan).
После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве.
 

Ссылка на сообщение
Поделиться на другие сайты

К письму не смог,сам гугл принудительно написал что "файл больше 25 мб зальем ссылкой"
Хотел бы еще спросить,майнер не выступает в качестве стиллера? А то у меня очень много важного на ПК,менять пароль будет очень долго.
 

Addition.txt FRST.txt

Ссылка на сообщение
Поделиться на другие сайты

Кражи паролей или слива каких-либо данных, судя по логам, не замечено. Разве что некоторые элементы для удалённого подключения. Однако для особо важных ресурсов периодическая смена паролей полезна.

Кое-что ещё почистим.

 

Примите к сведению - после выполнения скрипта (возможно) все открытые вкладки браузеров будут закрыты, произойдет выход из аккаунтов, временные файлы, корзина, история браузеров, куки и кэш будут очищены.

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Start::
    CloseProcesses:
    SystemRestore: On
    CreateRestorePoint:
    HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate: Ограничение <==== ВНИМАНИЕ
    GroupPolicy: Ограничение ? <==== ВНИМАНИЕ
    Policies: C:\ProgramData\NTUSER.pol: Ограничение <==== ВНИМАНИЕ
    HKLM\SOFTWARE\Policies\Google: Ограничение <==== ВНИМАНИЕ
    Task: {F7902BC7-C414-428A-9713-D356AE829453} - System32\Tasks\BXKgjGipIbGqkFUaPra2 => C:\WINDOWS\system32\rundll32.exe [73728 2022-05-13] (Microsoft Windows -> Microsoft Corporation) -> "C:\Program Files (x86)\bmyJwlZTZZdhC\iqAmCpD.dll",#1 <==== ВНИМАНИЕ
    CHR HKU\S-1-5-21-2130108612-875688351-2993697183-1001\SOFTWARE\Google\Chrome\Extensions\...\Chrome\Extension: [mjmpfdkmpojoeemjmfiddlhkkndcdpno]
    CHR HKLM-x32\...\Chrome\Extension: [aegnopegbbhjeeiganiajffnalhlkkjb]
    S1 WinSetupMon; system32\DRIVERS\WinSetupMon.sys [X]
    2023-08-09 15:09 - 2023-08-09 15:09 - 000037376 _____ (Microsoft Corporation) C:\WINDOWS\system32\rfxvmt.dll
    2023-08-09 15:09 - 2023-08-09 15:09 - 000000000 __SHD C:\ProgramData\princeton-produce
    Unlock: C:\Program Files\QuickCPU
    Unlock: C:\Program Files\NETGATE
    Unlock: C:\Program Files (x86)\GPU Temp
    AlternateDataStreams: C:\OEM:err [1888]
    AlternateDataStreams: C:\ProgramData:NT [40]
    AlternateDataStreams: C:\ProgramData:NT2 [696]
    AlternateDataStreams: C:\Users\All Users:NT [40]
    AlternateDataStreams: C:\Users\All Users:NT2 [696]
    AlternateDataStreams: C:\Users\Все пользователи:NT [40]
    AlternateDataStreams: C:\Users\Все пользователи:NT2 [696]
    AlternateDataStreams: C:\ProgramData\Application Data:NT [40]
    AlternateDataStreams: C:\ProgramData\Application Data:NT2 [696]
    AlternateDataStreams: C:\Users\PC\AppData\Roaming:NT [40]
    AlternateDataStreams: C:\Users\PC\AppData\Roaming:NT2 [696]
    AlternateDataStreams: C:\Users\Public\Shared Files:VersionCache [492]
    FirewallRules: [{494015FB-F808-416C-9955-27F47D933BF2}] => (Allow) LPort=9993
    FirewallRules: [{9622B3AD-186D-42AC-A600-EB08F8CBE168}] => (Allow) LPort=9993
    FirewallRules: [{80C41AE5-6797-42F3-8069-F07C5E1408D7}] => (Allow) LPort=1688
    ExportKey: HKLM\SOFTWARE\Microsoft\Windows Defender\Exclusions
    EmptyTemp:
    Reboot:
    End::

     

  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.


Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

Ссылка на сообщение
Поделиться на другие сайты

Сделал все как и сказали. 
Хотел бы спросить,хочу добить остальное Malwarebytes,но он сломался,вроде как удалил его,но захожу на сайт,оформления нет все в кашу,и сверху ошибка 403,что делать?
А еще вопрос на всякий,скриншот ниже прикреплю,это оригинальные драйвера реалтек или майнер?(для перестраховки)
Не удивляйтесь что я такой волнительный)

image.png

Fixlog.txt

Ссылка на сообщение
Поделиться на другие сайты
4 минуты назад, extaa сказал:

Не удивляйтесь что я такой волнительный)

Раз так, удалите лишние исключения Защитника. Их у вас слишком много.

 

Да, на скрине файлы нормальные.

 

Касаемо Malwarebytes:

  • Скачайте и запустите Malwarebytes Support Tool.
  • Запустите, согласитесь с лицензионным соглашением, перейдите на вкладку Advanced Options и нажмите кнопку Clean.
  • Перезагрузите компьютер при появлении запроса.
  • После перезагрузки утилита запустится для окончательной очистки.

Ссылка на сообщение
Поделиться на другие сайты

Проделайте, пожалуйста, завершающие шаги:

1.

Переименуйте FRST.exe (или FRST64.exe) в uninstall.exe и запустите.
Компьютер перезагрузится.

Остальные утилиты лечения и папки можно просто удалить.
 

2.

  • Загрузите SecurityCheck by glax24 & Severnyj, сохраните утилиту на Рабочем столе и извлеките из архива.
  • Запустите из меню по щелчку правой кнопки мыши Запустить от имени администратора
  • Если увидите предупреждение от вашего фаервола или SmartScreen относительно программы SecurityCheck, не блокируйте ее работу
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
  • Прикрепите этот файл к своему следующему сообщению.

Ссылка на сообщение
Поделиться на другие сайты
Гость
Эта тема закрыта для публикации ответов.
  • Похожий контент

    • thealebs
      От thealebs
      Доброго дня.
      Заметил определенную странность на ноуте-не одно из приложений не устанавливается по причине отсутствия прав администратора.
      Позже увидел в учетках еще одну запись -Jonh. в интернете нашел, что это майнер.
      скачал dr web, вроде как очистил всё, но проблема сохранилась+также учетная запись jonh не удалена.
    • Ilyambuss
      От Ilyambuss
      где-то на просторах интернета подцепил вирус UDS:DangerousObject.Multi.Generic, он лежит на диске С: exe'шным файлом (updater.exe), который после удаления восстанавливается после перезагрузки системы. каждые несколько дней мне прилетает 3 уведа от касперского (скриншоты прикрепил) о том, что этот вирусный файл удалён (скорее всего потому что появляется какая-то подозрительная активность), но потом он, опять же, восстанавливается, и так по кругу. и полная проверка через выполнить –> mrt, и полная проверка через касперского говорит, что комп чист (Kaspersky Removal Tool тоже использовал, там то же самое), да и сам этот файл вроде ничего плохого с моим пк не делает, но он меня всё же напрягает. мне посоветовали проверить пк kaspersky rescue disk, но при попытке запуска этой утилиты с флешки через boot menu, у меня просто появляется чёрный экран с точкой и нижним подчёркиванием, хотя всё делал по инструкциям. думал, может система что-то подгружает, но даже спустя 15-20 минут результат тот же: компьютер ни на что не реагирует, и приходится перезагружать его кнопкой включения. подскажите, что можно сделать? модель компьютера (ноутбука): SKU: MSI Modern 15 B12M-210RU-BB51235U8GXXDX11S

      CollectionLog-2024.09.21-15.59.zip
    • kostyan2008
      От kostyan2008
      В журнале служб windows часто выскакивает ошибка "Сбой при запуске службы "Служба Google Update (gupdate)" из-за ошибки 
      Служба не ответила на запрос своевременно."
      Сбой при запуске службы "WinRing0_1_2_0" из-за ошибки 
      Системе не удается найти указанный путь.
      В автозагрузке присутствуют непонятные сервисы, включая непонятный google update
      CollectionLog-2024.09.18-20.26.zip
    • Zhuraulik
      От Zhuraulik
      При попытке очистить место для установки программы, диск "c" постоянно был переполнен. Просматривал папки, пока не наткнулся на папку programdata, при нажатии на которую проводник закрывался. В поисковике нашёл похожую проблему, но при попытке перейти на сайт с загрузкой антивируса, закрывался браузер. В том числе и данный сайт. Скачал всё через смартфон и перекинув на флешку запустил логер. Прикрепляю данные его работы.CollectionLog-2024.09.18-10.50.zip
    • Frert
      От Frert
      Здравствуйте. Мне нужна помощь с тем,что после удаления офиса и скачивании пиратского с сайта из-за очень сильной необходимости  у меня появился вирус trojan win32 и hacktool win32 и на рабочем столе появилась папка без названия, которая не удаляется. Я приложил все логи после проверки. Прошу помочь мне с решение этой проблемы. Спасибо за понимание.
      CollectionLog-2024.09.06-14.40.zip
×
×
  • Создать...