Перейти к содержанию

[РЕШЕНО] Не удаляется майнер Realtek HD(или по другому John)


Рекомендуемые сообщения

Сидел часа 4 пытался его убрать,в безопасном режиме сканил доктор вебом курейт и адв клинером,вроде что то удалили но майнер остался,на сайты антивирусов не дает заходить,антивирусы не запускаются
После попробовал программу AVBR,все тоже самое кроме одного но,антивирусы вроде разблокировались но все ровно не запускаются. Хочу добавить что если я при запуске виндовс успею закрыть командную строку которая появляется на долю секунды,все нормально,майнера нет,но антивирусы по прежнему не стартуют. Помогите пожалуйста!

Изменено пользователем extaa
Ссылка на сообщение
Поделиться на другие сайты

Здравствуйте!

 

26 минут назад, extaa сказал:

После попробовал программу AVBR

Её отчёт в виде файла AV_block_remove_дата-время.log прикрепите к следующему сообщению.

 

Попробуйте собрать CollectionLog Автологером по правилам раздела - Порядок оформления запроса о помощи

Ссылка на сообщение
Поделиться на другие сайты

Через Панель управления (Параметры) - Удаление программ (Приложения) - удалите нежелательное ПО:

Цитата

 

Adobe Flash Player 32 PPAPI

Bonjour

 

 

Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в AVZ (Файл - Выполнить скрипт):

begin
 ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 ClearQuarantineEx(true);
 QuarantineFile('C:\Program Files (x86)\egKUsPKbuXFCjbidCmR\ZfTjHNx.dll', '');
 QuarantineFile('C:\Program Files (x86)\fDNKeGfpU\qOMYBK.dll', '');
 QuarantineFile('C:\ProgramData\Microsoft\MapData\r5rObB\Game.exe', '');
 QuarantineFile('C:\ProgramData\Microsoft\MapData\r5rObB\SysFilesB.bat', '');
 QuarantineFile('D:\autorun.inf', '');
 DeleteSchedulerTask('ejkYRvvdNOyULGFLk2');
 DeleteSchedulerTask('Microsoft\Windows\SysFilesB\RecoveryHosts');
 DeleteSchedulerTask('Microsoft\Windows\Wininet\Hor');
 DeleteSchedulerTask('XTUHwbQbsmzgpGN2');
 DeleteFile('C:\Program Files (x86)\egKUsPKbuXFCjbidCmR\ZfTjHNx.dll', '64');
 DeleteFile('C:\Program Files (x86)\fDNKeGfpU\qOMYBK.dll', '64');
 DeleteFile('C:\ProgramData\Microsoft\MapData\r5rObB\Game.exe', '64');
 DeleteFile('C:\ProgramData\Microsoft\MapData\r5rObB\SysFilesB.bat', '64');
 DeleteFile('D:\autorun.inf', '32');
 RegKeyParamDel('HKEY_CURRENT_USER', 'Software\Microsoft\Windows\CurrentVersion\Run', 'JavaUpdate', 'x64');
ExecuteSysClean;
 ExecuteRepair(21);
 ExecuteWizard('SCU', 2, 3, true);
RebootWindows(true);
end.

 

Компьютер перезагрузится. После перезагрузки, выполните такой скрипт:

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
end.

Полученный архив quarantine.zip из папки с распакованной утилитой AVZ отправьте с помощью этой формы или (если размер архива превышает 10 MB) на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма.

 

Для повторной диагностики запустите снова AutoLogger. Прикрепите новый CollectionLog.

Ссылка на сообщение
Поделиться на другие сайты

После этих действий,пропал дефект появления автозапуска майнера,но все ровно ваши требования я выполню. Программы которые просили удалить-удалил.
Немного не понял как ставить пароль в теле письма,извините.(или все таки понял)

 

CollectionLog-2023.08.09-20.51.zip

Ссылка на сообщение
Поделиться на другие сайты

Хорошо, но мы ещё не закончили.

 

13 минут назад, extaa сказал:

Немного не понял как ставить пароль в теле письма,извините.(или все таки понял)

Вы файл отправили через Гугл диск. А просто прикрепить к письму не получилось?

И ссылку на тему вы поместили в теле письма, а желательно в теме, т.е. в заголовке

 

Дополнительно:

Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе.
Когда программа запустится, нажмите Да для соглашения с предупреждением.

Нажмите кнопку Сканировать (Scan).
После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве.
 

Ссылка на сообщение
Поделиться на другие сайты

К письму не смог,сам гугл принудительно написал что "файл больше 25 мб зальем ссылкой"
Хотел бы еще спросить,майнер не выступает в качестве стиллера? А то у меня очень много важного на ПК,менять пароль будет очень долго.
 

Addition.txt FRST.txt

Ссылка на сообщение
Поделиться на другие сайты

Кражи паролей или слива каких-либо данных, судя по логам, не замечено. Разве что некоторые элементы для удалённого подключения. Однако для особо важных ресурсов периодическая смена паролей полезна.

Кое-что ещё почистим.

 

Примите к сведению - после выполнения скрипта (возможно) все открытые вкладки браузеров будут закрыты, произойдет выход из аккаунтов, временные файлы, корзина, история браузеров, куки и кэш будут очищены.

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Start::
    CloseProcesses:
    SystemRestore: On
    CreateRestorePoint:
    HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate: Ограничение <==== ВНИМАНИЕ
    GroupPolicy: Ограничение ? <==== ВНИМАНИЕ
    Policies: C:\ProgramData\NTUSER.pol: Ограничение <==== ВНИМАНИЕ
    HKLM\SOFTWARE\Policies\Google: Ограничение <==== ВНИМАНИЕ
    Task: {F7902BC7-C414-428A-9713-D356AE829453} - System32\Tasks\BXKgjGipIbGqkFUaPra2 => C:\WINDOWS\system32\rundll32.exe [73728 2022-05-13] (Microsoft Windows -> Microsoft Corporation) -> "C:\Program Files (x86)\bmyJwlZTZZdhC\iqAmCpD.dll",#1 <==== ВНИМАНИЕ
    CHR HKU\S-1-5-21-2130108612-875688351-2993697183-1001\SOFTWARE\Google\Chrome\Extensions\...\Chrome\Extension: [mjmpfdkmpojoeemjmfiddlhkkndcdpno]
    CHR HKLM-x32\...\Chrome\Extension: [aegnopegbbhjeeiganiajffnalhlkkjb]
    S1 WinSetupMon; system32\DRIVERS\WinSetupMon.sys [X]
    2023-08-09 15:09 - 2023-08-09 15:09 - 000037376 _____ (Microsoft Corporation) C:\WINDOWS\system32\rfxvmt.dll
    2023-08-09 15:09 - 2023-08-09 15:09 - 000000000 __SHD C:\ProgramData\princeton-produce
    Unlock: C:\Program Files\QuickCPU
    Unlock: C:\Program Files\NETGATE
    Unlock: C:\Program Files (x86)\GPU Temp
    AlternateDataStreams: C:\OEM:err [1888]
    AlternateDataStreams: C:\ProgramData:NT [40]
    AlternateDataStreams: C:\ProgramData:NT2 [696]
    AlternateDataStreams: C:\Users\All Users:NT [40]
    AlternateDataStreams: C:\Users\All Users:NT2 [696]
    AlternateDataStreams: C:\Users\Все пользователи:NT [40]
    AlternateDataStreams: C:\Users\Все пользователи:NT2 [696]
    AlternateDataStreams: C:\ProgramData\Application Data:NT [40]
    AlternateDataStreams: C:\ProgramData\Application Data:NT2 [696]
    AlternateDataStreams: C:\Users\PC\AppData\Roaming:NT [40]
    AlternateDataStreams: C:\Users\PC\AppData\Roaming:NT2 [696]
    AlternateDataStreams: C:\Users\Public\Shared Files:VersionCache [492]
    FirewallRules: [{494015FB-F808-416C-9955-27F47D933BF2}] => (Allow) LPort=9993
    FirewallRules: [{9622B3AD-186D-42AC-A600-EB08F8CBE168}] => (Allow) LPort=9993
    FirewallRules: [{80C41AE5-6797-42F3-8069-F07C5E1408D7}] => (Allow) LPort=1688
    ExportKey: HKLM\SOFTWARE\Microsoft\Windows Defender\Exclusions
    EmptyTemp:
    Reboot:
    End::

     

  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.


Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

Ссылка на сообщение
Поделиться на другие сайты

Сделал все как и сказали. 
Хотел бы спросить,хочу добить остальное Malwarebytes,но он сломался,вроде как удалил его,но захожу на сайт,оформления нет все в кашу,и сверху ошибка 403,что делать?
А еще вопрос на всякий,скриншот ниже прикреплю,это оригинальные драйвера реалтек или майнер?(для перестраховки)
Не удивляйтесь что я такой волнительный)

image.png

Fixlog.txt

Ссылка на сообщение
Поделиться на другие сайты
4 минуты назад, extaa сказал:

Не удивляйтесь что я такой волнительный)

Раз так, удалите лишние исключения Защитника. Их у вас слишком много.

 

Да, на скрине файлы нормальные.

 

Касаемо Malwarebytes:

  • Скачайте и запустите Malwarebytes Support Tool.
  • Запустите, согласитесь с лицензионным соглашением, перейдите на вкладку Advanced Options и нажмите кнопку Clean.
  • Перезагрузите компьютер при появлении запроса.
  • После перезагрузки утилита запустится для окончательной очистки.

Ссылка на сообщение
Поделиться на другие сайты

Решил не мучаться и скачивать опять впн,скачал по старинке 360 тотал,спасибо вам за помощь огромное! Желаю вам удачи!

Ссылка на сообщение
Поделиться на другие сайты

Проделайте, пожалуйста, завершающие шаги:

1.

Переименуйте FRST.exe (или FRST64.exe) в uninstall.exe и запустите.
Компьютер перезагрузится.

Остальные утилиты лечения и папки можно просто удалить.
 

2.

  • Загрузите SecurityCheck by glax24 & Severnyj, сохраните утилиту на Рабочем столе и извлеките из архива.
  • Запустите из меню по щелчку правой кнопки мыши Запустить от имени администратора
  • Если увидите предупреждение от вашего фаервола или SmartScreen относительно программы SecurityCheck, не блокируйте ее работу
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
  • Прикрепите этот файл к своему следующему сообщению.

Ссылка на сообщение
Поделиться на другие сайты
Гость
Эта тема закрыта для публикации ответов.
  • Похожий контент

    • Salieri
      От Salieri
      Доброго времени бытия, компьютер начал торморзить, при попытке открытия диспетчера задач, ошибка, начались проблемы с интернетом, антивирусы дают сбои, ниже логи ( с другого пк 2 тема )
      CollectionLog-2023.09.16-23.49.zip
    • eeerok0411
      От eeerok0411
      при запуске dr.web нужно было его обновить, при загрузке сайта написало, а сайт выдал ошибку из-за вируса, один из вирусов был удален, но в последующих действиях я нашел еще 2 трояна минимум (trojan.multi.lockedfolder.a, trojan.multi.genautorunreg.a), я попытался удалить эти вирусы, но у меня это не получилось и при перезагрузке ПК на несколько секунд появляется 3 окна с командными строками (cmd и powershell), а также отсутствует точка восстановления и не устанавливается антивирус malwarebytes, ещё на пк присутствует John, как я понял после прочтения пары тем на форуме.
    • Mohito
      От Mohito
      Итак, здравствуйте, столкнулся с проблемой, через некоторые время, у меня блочит много чего, я не могу открыть поисковую строку в панеле Виндоус, не могу скачать с интернета простую даже картинку, так как бесконечная загрузка, даже не могу удалить какой-то файл, тоже бесконечная загрузка удаления. Попробовал сканировать систему через антивирусы, и они что-то находили, но не могли удалить, то есть бесконечно удаляли. У меня закрывались живые обои ещё. 
      Не знаю, что это такое. 
      В последний раз, я скачивал кряк на прогу, и видимо словил что-то невероятно сложное. 
      Есть ли способ как-то все это восстановить, или нужно только переустановить Винду ? 
      Trojan.PWS.Siggen3.24856
    • Granister
      От Granister
      Добрый вечер, скачал PDF, а там был exe, проблему решил по гайдам на форуме, но оказалась временная, после перезагрузки, все началась заново, и не даёт себя хоть как то обнаружить. Попытался в безопасном режиме убрать его с помощью KART, после удаления вируса, при запускев обычном режиме, вновь самостоятельно запускается  строка, после чего вирус вновь появляется в диспетчере задач. Прикрепляю файл логи 
      CollectionLog-2023.08.24-09.28.zip CollectionLog-2023.08.24-09.28.zip
    • Nivek
      От Nivek
      Боролся с вирусом (вероятно майнером), пытался удалить его через WindowsDefender, тот не выполнял действий не удалял и не помещал в карантин. Попытался удалить вручную, но при переходе по пути проводник сразу закрывался. Нашёл на ютуб видео, где говорилось о таких же симптомах и говорили что это майнер. Для его удаление надо было включить безопасный режим, я его включил, перезагрузил компютер а он не запускается, нет никаких значков загрузки, ничего, только секунд через 20 монитор выдаёт сообщение "Нет сигнала прверьте совместимость версий DisplayPort" (как то так). С проводом всё впорядке, пытался несколько раз выключить безопасный режим вслепую через Win+R, cmd и команду не выходит, да и ощущение что там ничего и не включается, если на ноутбуке в строку ввести вместо cmd какую хрень выскакивает ошибка с характерным звуком, я специально писал что попало жал Enter, но звука не было. Теперь у меня мёртвый компьютер, который при включении ничего не выдаёт кроме выше описанной надписи на мониторе, во вложении описание из того видео, безопасный режим включал при помощи первой команды. Что можно сделать ? 

×
×
  • Создать...