Перейти к содержанию

[РЕШЕНО] Не удаляется майнер Realtek HD(или по другому John)


extaa

Рекомендуемые сообщения

Сидел часа 4 пытался его убрать,в безопасном режиме сканил доктор вебом курейт и адв клинером,вроде что то удалили но майнер остался,на сайты антивирусов не дает заходить,антивирусы не запускаются
После попробовал программу AVBR,все тоже самое кроме одного но,антивирусы вроде разблокировались но все ровно не запускаются. Хочу добавить что если я при запуске виндовс успею закрыть командную строку которая появляется на долю секунды,все нормально,майнера нет,но антивирусы по прежнему не стартуют. Помогите пожалуйста!

Изменено пользователем extaa
Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте!

 

26 минут назад, extaa сказал:

После попробовал программу AVBR

Её отчёт в виде файла AV_block_remove_дата-время.log прикрепите к следующему сообщению.

 

Попробуйте собрать CollectionLog Автологером по правилам раздела - Порядок оформления запроса о помощи

Ссылка на комментарий
Поделиться на другие сайты

Через Панель управления (Параметры) - Удаление программ (Приложения) - удалите нежелательное ПО:

Цитата

 

Adobe Flash Player 32 PPAPI

Bonjour

 

 

Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в AVZ (Файл - Выполнить скрипт):

begin
 ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 ClearQuarantineEx(true);
 QuarantineFile('C:\Program Files (x86)\egKUsPKbuXFCjbidCmR\ZfTjHNx.dll', '');
 QuarantineFile('C:\Program Files (x86)\fDNKeGfpU\qOMYBK.dll', '');
 QuarantineFile('C:\ProgramData\Microsoft\MapData\r5rObB\Game.exe', '');
 QuarantineFile('C:\ProgramData\Microsoft\MapData\r5rObB\SysFilesB.bat', '');
 QuarantineFile('D:\autorun.inf', '');
 DeleteSchedulerTask('ejkYRvvdNOyULGFLk2');
 DeleteSchedulerTask('Microsoft\Windows\SysFilesB\RecoveryHosts');
 DeleteSchedulerTask('Microsoft\Windows\Wininet\Hor');
 DeleteSchedulerTask('XTUHwbQbsmzgpGN2');
 DeleteFile('C:\Program Files (x86)\egKUsPKbuXFCjbidCmR\ZfTjHNx.dll', '64');
 DeleteFile('C:\Program Files (x86)\fDNKeGfpU\qOMYBK.dll', '64');
 DeleteFile('C:\ProgramData\Microsoft\MapData\r5rObB\Game.exe', '64');
 DeleteFile('C:\ProgramData\Microsoft\MapData\r5rObB\SysFilesB.bat', '64');
 DeleteFile('D:\autorun.inf', '32');
 RegKeyParamDel('HKEY_CURRENT_USER', 'Software\Microsoft\Windows\CurrentVersion\Run', 'JavaUpdate', 'x64');
ExecuteSysClean;
 ExecuteRepair(21);
 ExecuteWizard('SCU', 2, 3, true);
RebootWindows(true);
end.

 

Компьютер перезагрузится. После перезагрузки, выполните такой скрипт:

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
end.

Полученный архив quarantine.zip из папки с распакованной утилитой AVZ отправьте с помощью этой формы или (если размер архива превышает 10 MB) на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма.

 

Для повторной диагностики запустите снова AutoLogger. Прикрепите новый CollectionLog.

Ссылка на комментарий
Поделиться на другие сайты

После этих действий,пропал дефект появления автозапуска майнера,но все ровно ваши требования я выполню. Программы которые просили удалить-удалил.
Немного не понял как ставить пароль в теле письма,извините.(или все таки понял)

 

CollectionLog-2023.08.09-20.51.zip

Ссылка на комментарий
Поделиться на другие сайты

Хорошо, но мы ещё не закончили.

 

13 минут назад, extaa сказал:

Немного не понял как ставить пароль в теле письма,извините.(или все таки понял)

Вы файл отправили через Гугл диск. А просто прикрепить к письму не получилось?

И ссылку на тему вы поместили в теле письма, а желательно в теме, т.е. в заголовке

 

Дополнительно:

Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе.
Когда программа запустится, нажмите Да для соглашения с предупреждением.

Нажмите кнопку Сканировать (Scan).
После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве.
 

Ссылка на комментарий
Поделиться на другие сайты

К письму не смог,сам гугл принудительно написал что "файл больше 25 мб зальем ссылкой"
Хотел бы еще спросить,майнер не выступает в качестве стиллера? А то у меня очень много важного на ПК,менять пароль будет очень долго.
 

Addition.txt FRST.txt

Ссылка на комментарий
Поделиться на другие сайты

Кражи паролей или слива каких-либо данных, судя по логам, не замечено. Разве что некоторые элементы для удалённого подключения. Однако для особо важных ресурсов периодическая смена паролей полезна.

Кое-что ещё почистим.

 

Примите к сведению - после выполнения скрипта (возможно) все открытые вкладки браузеров будут закрыты, произойдет выход из аккаунтов, временные файлы, корзина, история браузеров, куки и кэш будут очищены.

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Start::
    CloseProcesses:
    SystemRestore: On
    CreateRestorePoint:
    HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate: Ограничение <==== ВНИМАНИЕ
    GroupPolicy: Ограничение ? <==== ВНИМАНИЕ
    Policies: C:\ProgramData\NTUSER.pol: Ограничение <==== ВНИМАНИЕ
    HKLM\SOFTWARE\Policies\Google: Ограничение <==== ВНИМАНИЕ
    Task: {F7902BC7-C414-428A-9713-D356AE829453} - System32\Tasks\BXKgjGipIbGqkFUaPra2 => C:\WINDOWS\system32\rundll32.exe [73728 2022-05-13] (Microsoft Windows -> Microsoft Corporation) -> "C:\Program Files (x86)\bmyJwlZTZZdhC\iqAmCpD.dll",#1 <==== ВНИМАНИЕ
    CHR HKU\S-1-5-21-2130108612-875688351-2993697183-1001\SOFTWARE\Google\Chrome\Extensions\...\Chrome\Extension: [mjmpfdkmpojoeemjmfiddlhkkndcdpno]
    CHR HKLM-x32\...\Chrome\Extension: [aegnopegbbhjeeiganiajffnalhlkkjb]
    S1 WinSetupMon; system32\DRIVERS\WinSetupMon.sys [X]
    2023-08-09 15:09 - 2023-08-09 15:09 - 000037376 _____ (Microsoft Corporation) C:\WINDOWS\system32\rfxvmt.dll
    2023-08-09 15:09 - 2023-08-09 15:09 - 000000000 __SHD C:\ProgramData\princeton-produce
    Unlock: C:\Program Files\QuickCPU
    Unlock: C:\Program Files\NETGATE
    Unlock: C:\Program Files (x86)\GPU Temp
    AlternateDataStreams: C:\OEM:err [1888]
    AlternateDataStreams: C:\ProgramData:NT [40]
    AlternateDataStreams: C:\ProgramData:NT2 [696]
    AlternateDataStreams: C:\Users\All Users:NT [40]
    AlternateDataStreams: C:\Users\All Users:NT2 [696]
    AlternateDataStreams: C:\Users\Все пользователи:NT [40]
    AlternateDataStreams: C:\Users\Все пользователи:NT2 [696]
    AlternateDataStreams: C:\ProgramData\Application Data:NT [40]
    AlternateDataStreams: C:\ProgramData\Application Data:NT2 [696]
    AlternateDataStreams: C:\Users\PC\AppData\Roaming:NT [40]
    AlternateDataStreams: C:\Users\PC\AppData\Roaming:NT2 [696]
    AlternateDataStreams: C:\Users\Public\Shared Files:VersionCache [492]
    FirewallRules: [{494015FB-F808-416C-9955-27F47D933BF2}] => (Allow) LPort=9993
    FirewallRules: [{9622B3AD-186D-42AC-A600-EB08F8CBE168}] => (Allow) LPort=9993
    FirewallRules: [{80C41AE5-6797-42F3-8069-F07C5E1408D7}] => (Allow) LPort=1688
    ExportKey: HKLM\SOFTWARE\Microsoft\Windows Defender\Exclusions
    EmptyTemp:
    Reboot:
    End::

     

  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.


Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

Ссылка на комментарий
Поделиться на другие сайты

Сделал все как и сказали. 
Хотел бы спросить,хочу добить остальное Malwarebytes,но он сломался,вроде как удалил его,но захожу на сайт,оформления нет все в кашу,и сверху ошибка 403,что делать?
А еще вопрос на всякий,скриншот ниже прикреплю,это оригинальные драйвера реалтек или майнер?(для перестраховки)
Не удивляйтесь что я такой волнительный)

image.png

Fixlog.txt

Ссылка на комментарий
Поделиться на другие сайты

4 минуты назад, extaa сказал:

Не удивляйтесь что я такой волнительный)

Раз так, удалите лишние исключения Защитника. Их у вас слишком много.

 

Да, на скрине файлы нормальные.

 

Касаемо Malwarebytes:

  • Скачайте и запустите Malwarebytes Support Tool.
  • Запустите, согласитесь с лицензионным соглашением, перейдите на вкладку Advanced Options и нажмите кнопку Clean.
  • Перезагрузите компьютер при появлении запроса.
  • После перезагрузки утилита запустится для окончательной очистки.

Ссылка на комментарий
Поделиться на другие сайты

Проделайте, пожалуйста, завершающие шаги:

1.

Переименуйте FRST.exe (или FRST64.exe) в uninstall.exe и запустите.
Компьютер перезагрузится.

Остальные утилиты лечения и папки можно просто удалить.
 

2.

  • Загрузите SecurityCheck by glax24 & Severnyj, сохраните утилиту на Рабочем столе и извлеките из архива.
  • Запустите из меню по щелчку правой кнопки мыши Запустить от имени администратора
  • Если увидите предупреждение от вашего фаервола или SmartScreen относительно программы SecurityCheck, не блокируйте ее работу
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
  • Прикрепите этот файл к своему следующему сообщению.

Ссылка на комментарий
Поделиться на другие сайты

Гость
Эта тема закрыта для публикации ответов.
  • Похожий контент

    • Cybermancubus
      От Cybermancubus
      Обнаружил случайно пользователя в учетных записях. В папке "Пользователи" он не отображается. Скачивал doctor web cureit, но он ничего не обнаружил. Скачал Farbar Recovery Scan Tool. Файлы прикрепляю, спасибо! Какие действия нужно предпринимать?
      FRST.txt Addition.txt
    • thealebs
      От thealebs
      Доброго дня.
      Заметил определенную странность на ноуте-не одно из приложений не устанавливается по причине отсутствия прав администратора.
      Позже увидел в учетках еще одну запись -Jonh. в интернете нашел, что это майнер.
      скачал dr web, вроде как очистил всё, но проблема сохранилась+также учетная запись jonh не удалена.
    • slimy371
      От slimy371
      cureit.rar Вместе со сторонним ПО скачал вирус, произвел проверку cureit, логи прилагаю. Осталась учетная запись John и несколько папок и файлов которые невозможно удалить т.к. недостаточно прав. Помогите добить этого Джона, не хочется переустанавливать винду. Спасибо!
    • ast_v
      От ast_v
      Последние две недели ноутбук очень сильно шумел, впервые появлялись синие экраны. С помощью AVbr удалила John, и еще был изменен файл hosts, но почитав форумы как поняла это не все. Доктор ве б сейчас не нашел угроз, но защитник виндовс что-то находил и потом файлы пропадали из результатов проверки. Как поняла вирус скачала вместе с активатором
      CollectionLog-2024.09.18-11.44.zip
       
      Сообщение от модератора kmscom Тема перемещена из раздела Компьютерная помощь  
    • ANHIEL
      От ANHIEL
      словил майнер сам восстанавливается после перезагрузки 
       
×
×
  • Создать...