Перейти к содержанию

[РЕШЕНО] Не удаляется майнер Realtek HD(или по другому John)


Рекомендуемые сообщения

Сидел часа 4 пытался его убрать,в безопасном режиме сканил доктор вебом курейт и адв клинером,вроде что то удалили но майнер остался,на сайты антивирусов не дает заходить,антивирусы не запускаются
После попробовал программу AVBR,все тоже самое кроме одного но,антивирусы вроде разблокировались но все ровно не запускаются. Хочу добавить что если я при запуске виндовс успею закрыть командную строку которая появляется на долю секунды,все нормально,майнера нет,но антивирусы по прежнему не стартуют. Помогите пожалуйста!

Изменено пользователем extaa
Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте!

 

  В 09.08.2023 в 09:19, extaa сказал:

После попробовал программу AVBR

Показать  

Её отчёт в виде файла AV_block_remove_дата-время.log прикрепите к следующему сообщению.

 

Попробуйте собрать CollectionLog Автологером по правилам раздела - Порядок оформления запроса о помощи

Ссылка на комментарий
Поделиться на другие сайты

Через Панель управления (Параметры) - Удаление программ (Приложения) - удалите нежелательное ПО:

  Цитата

 

Adobe Flash Player 32 PPAPI

Bonjour

 

Показать  

 

Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в AVZ (Файл - Выполнить скрипт):

begin
 ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 ClearQuarantineEx(true);
 QuarantineFile('C:\Program Files (x86)\egKUsPKbuXFCjbidCmR\ZfTjHNx.dll', '');
 QuarantineFile('C:\Program Files (x86)\fDNKeGfpU\qOMYBK.dll', '');
 QuarantineFile('C:\ProgramData\Microsoft\MapData\r5rObB\Game.exe', '');
 QuarantineFile('C:\ProgramData\Microsoft\MapData\r5rObB\SysFilesB.bat', '');
 QuarantineFile('D:\autorun.inf', '');
 DeleteSchedulerTask('ejkYRvvdNOyULGFLk2');
 DeleteSchedulerTask('Microsoft\Windows\SysFilesB\RecoveryHosts');
 DeleteSchedulerTask('Microsoft\Windows\Wininet\Hor');
 DeleteSchedulerTask('XTUHwbQbsmzgpGN2');
 DeleteFile('C:\Program Files (x86)\egKUsPKbuXFCjbidCmR\ZfTjHNx.dll', '64');
 DeleteFile('C:\Program Files (x86)\fDNKeGfpU\qOMYBK.dll', '64');
 DeleteFile('C:\ProgramData\Microsoft\MapData\r5rObB\Game.exe', '64');
 DeleteFile('C:\ProgramData\Microsoft\MapData\r5rObB\SysFilesB.bat', '64');
 DeleteFile('D:\autorun.inf', '32');
 RegKeyParamDel('HKEY_CURRENT_USER', 'Software\Microsoft\Windows\CurrentVersion\Run', 'JavaUpdate', 'x64');
ExecuteSysClean;
 ExecuteRepair(21);
 ExecuteWizard('SCU', 2, 3, true);
RebootWindows(true);
end.

 

Компьютер перезагрузится. После перезагрузки, выполните такой скрипт:

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
end.

Полученный архив quarantine.zip из папки с распакованной утилитой AVZ отправьте с помощью этой формы или (если размер архива превышает 10 MB) на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма.

 

Для повторной диагностики запустите снова AutoLogger. Прикрепите новый CollectionLog.

Ссылка на комментарий
Поделиться на другие сайты

После этих действий,пропал дефект появления автозапуска майнера,но все ровно ваши требования я выполню. Программы которые просили удалить-удалил.
Немного не понял как ставить пароль в теле письма,извините.(или все таки понял)

 

CollectionLog-2023.08.09-20.51.zipПолучение информации...

Ссылка на комментарий
Поделиться на другие сайты

Хорошо, но мы ещё не закончили.

 

  В 09.08.2023 в 10:52, extaa сказал:

Немного не понял как ставить пароль в теле письма,извините.(или все таки понял)

Показать  

Вы файл отправили через Гугл диск. А просто прикрепить к письму не получилось?

И ссылку на тему вы поместили в теле письма, а желательно в теме, т.е. в заголовке

 

Дополнительно:

Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе.
Когда программа запустится, нажмите Да для соглашения с предупреждением.

Нажмите кнопку Сканировать (Scan).
После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве.
 

Ссылка на комментарий
Поделиться на другие сайты

К письму не смог,сам гугл принудительно написал что "файл больше 25 мб зальем ссылкой"
Хотел бы еще спросить,майнер не выступает в качестве стиллера? А то у меня очень много важного на ПК,менять пароль будет очень долго.
 

Addition.txtПолучение информации... FRST.txtПолучение информации...

Ссылка на комментарий
Поделиться на другие сайты

Кражи паролей или слива каких-либо данных, судя по логам, не замечено. Разве что некоторые элементы для удалённого подключения. Однако для особо важных ресурсов периодическая смена паролей полезна.

Кое-что ещё почистим.

 

Примите к сведению - после выполнения скрипта (возможно) все открытые вкладки браузеров будут закрыты, произойдет выход из аккаунтов, временные файлы, корзина, история браузеров, куки и кэш будут очищены.

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Start::
    CloseProcesses:
    SystemRestore: On
    CreateRestorePoint:
    HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate: Ограничение <==== ВНИМАНИЕ
    GroupPolicy: Ограничение ? <==== ВНИМАНИЕ
    Policies: C:\ProgramData\NTUSER.pol: Ограничение <==== ВНИМАНИЕ
    HKLM\SOFTWARE\Policies\Google: Ограничение <==== ВНИМАНИЕ
    Task: {F7902BC7-C414-428A-9713-D356AE829453} - System32\Tasks\BXKgjGipIbGqkFUaPra2 => C:\WINDOWS\system32\rundll32.exe [73728 2022-05-13] (Microsoft Windows -> Microsoft Corporation) -> "C:\Program Files (x86)\bmyJwlZTZZdhC\iqAmCpD.dll",#1 <==== ВНИМАНИЕ
    CHR HKU\S-1-5-21-2130108612-875688351-2993697183-1001\SOFTWARE\Google\Chrome\Extensions\...\Chrome\Extension: [mjmpfdkmpojoeemjmfiddlhkkndcdpno]
    CHR HKLM-x32\...\Chrome\Extension: [aegnopegbbhjeeiganiajffnalhlkkjb]
    S1 WinSetupMon; system32\DRIVERS\WinSetupMon.sys [X]
    2023-08-09 15:09 - 2023-08-09 15:09 - 000037376 _____ (Microsoft Corporation) C:\WINDOWS\system32\rfxvmt.dll
    2023-08-09 15:09 - 2023-08-09 15:09 - 000000000 __SHD C:\ProgramData\princeton-produce
    Unlock: C:\Program Files\QuickCPU
    Unlock: C:\Program Files\NETGATE
    Unlock: C:\Program Files (x86)\GPU Temp
    AlternateDataStreams: C:\OEM:err [1888]
    AlternateDataStreams: C:\ProgramData:NT [40]
    AlternateDataStreams: C:\ProgramData:NT2 [696]
    AlternateDataStreams: C:\Users\All Users:NT [40]
    AlternateDataStreams: C:\Users\All Users:NT2 [696]
    AlternateDataStreams: C:\Users\Все пользователи:NT [40]
    AlternateDataStreams: C:\Users\Все пользователи:NT2 [696]
    AlternateDataStreams: C:\ProgramData\Application Data:NT [40]
    AlternateDataStreams: C:\ProgramData\Application Data:NT2 [696]
    AlternateDataStreams: C:\Users\PC\AppData\Roaming:NT [40]
    AlternateDataStreams: C:\Users\PC\AppData\Roaming:NT2 [696]
    AlternateDataStreams: C:\Users\Public\Shared Files:VersionCache [492]
    FirewallRules: [{494015FB-F808-416C-9955-27F47D933BF2}] => (Allow) LPort=9993
    FirewallRules: [{9622B3AD-186D-42AC-A600-EB08F8CBE168}] => (Allow) LPort=9993
    FirewallRules: [{80C41AE5-6797-42F3-8069-F07C5E1408D7}] => (Allow) LPort=1688
    ExportKey: HKLM\SOFTWARE\Microsoft\Windows Defender\Exclusions
    EmptyTemp:
    Reboot:
    End::

     

  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.


Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

Ссылка на комментарий
Поделиться на другие сайты

Сделал все как и сказали. 
Хотел бы спросить,хочу добить остальное Malwarebytes,но он сломался,вроде как удалил его,но захожу на сайт,оформления нет все в кашу,и сверху ошибка 403,что делать?
А еще вопрос на всякий,скриншот ниже прикреплю,это оригинальные драйвера реалтек или майнер?(для перестраховки)
Не удивляйтесь что я такой волнительный)

image.png

Fixlog.txtПолучение информации...

Ссылка на комментарий
Поделиться на другие сайты

  В 09.08.2023 в 11:36, extaa сказал:

Не удивляйтесь что я такой волнительный)

Показать  

Раз так, удалите лишние исключения Защитника. Их у вас слишком много.

 

Да, на скрине файлы нормальные.

 

Касаемо Malwarebytes:

  • Скачайте и запустите Malwarebytes Support Tool.
  • Запустите, согласитесь с лицензионным соглашением, перейдите на вкладку Advanced Options и нажмите кнопку Clean.
  • Перезагрузите компьютер при появлении запроса.
  • После перезагрузки утилита запустится для окончательной очистки.

Ссылка на комментарий
Поделиться на другие сайты

Проделайте, пожалуйста, завершающие шаги:

1.

Переименуйте FRST.exe (или FRST64.exe) в uninstall.exe и запустите.
Компьютер перезагрузится.

Остальные утилиты лечения и папки можно просто удалить.
 

2.

  • Загрузите SecurityCheck by glax24 & Severnyj, сохраните утилиту на Рабочем столе и извлеките из архива.
  • Запустите из меню по щелчку правой кнопки мыши Запустить от имени администратора
  • Если увидите предупреждение от вашего фаервола или SmartScreen относительно программы SecurityCheck, не блокируйте ее работу
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
  • Прикрепите этот файл к своему следующему сообщению.

Ссылка на комментарий
Поделиться на другие сайты

Гость
Эта тема закрыта для публикации ответов.
  • Похожий контент

    • wastezxc
      Автор wastezxc
      Видимо словил майнер, некоторые приложения при запуске сразу закрываются
       
      CollectionLog-2025.04.04-17.45.zip
    • dlitsov
      Автор dlitsov
      Скачал набор офисных приложений word на следующий день начался полный кошмар, в игре просидал FPS , начал искать проблему 
      диспетчер задач сам закрывался , хотел установить антивирус не получилось , на официальные сайты не дает зайти пишу с телефона , смог установить AVbr сейчас прикреплю логи  . Сейчас уеду на работу , завтра готов к уничтожению его
      14d904d13b62d5466385f8e797bef654.txt
    • RobertoN1
      Автор RobertoN1
      Заметил что, когда открываю папку ProgramData, то через пару секунд она закрывается, но в самой папке находится Avast, который я никогда в жизни не скачивал у меня нету вообще антивирусов на компьютере, использовал AVbr в безопасном режиме и AutoLogger как было сказано в гайдах, прошу помочь!
      CollectionLog-2025.04.02-06.21.zip AV_block_remove_2025.04.02-06.08.log
    • baobao
      Автор baobao
      Столкнулся с пользователем John, удалил его в меню netplwiz(win+r) но при проверке компьютера через Miner Searcher написано #Проверка пользователя John.(вирусы не обнаружены) он у меня уже был и пропал и снова появился только не могу понять как его удалить чтобы даже не упоминалось о нём
      вот лог AVBR И MINER SEARCHER
      AV_block_remove_2024.12.23-22.43.logMinerSearch_23.12.2024_22-49-46.log
    • Adozel
      Автор Adozel
      Около недели начала замечать, как лагает пк. Иногда сразу после загрузки, иногда спустя время. Чаще на некоторых программах (Хром, пакеты Адоб, даже если только-только запустила) при этом раннее такого не было. Может нагружать и цп и память и диск. Доходит до того, что при запуске видео на сайте или в плеере самого виндовс появляются жёсткие помехи. Dr.Web CureIt постоянно находит файл CHROMIUM:PAGE.MALWARE.URL, который не удаляется, не лечится. Ничего не выходит.
      CollectionLog-2025.01.16-00.33.zip
×
×
  • Создать...