Перейти к содержанию

Вирус-майнер (пользователь John)


Рекомендуемые сообщения

Здравствуйте! Пару недель назад словил майнер. Пытался удалить сам, большинство проблем устранил, однако остались подозрения и паранойя, что еще "остатки" от этой проблемы где-то лежат в системе (не устанавливаются обычные антивирусы по типу dr web space и бесплатная версия касперского). Поэтому прошу о помощи. И еще вопрос, могут ли подобные вирусы заражать usb-носители?
Ниже прикреплены логи, как по методичке. 

CollectionLog-2024.01.20-14.04.zip

Изменено пользователем conrad
Ссылка на комментарий
Поделиться на другие сайты

  • Ответов 42
  • Создана
  • Последний ответ

Топ авторов темы

  • Sandor

    21

  • conrad

    21

  • a78182515m

    1

Топ авторов темы

Изображения в теме

Здравствуйте!

 

1 час назад, conrad сказал:

большинство проблем устранил

Каким образом? Расскажите.

 

1 час назад, conrad сказал:

не устанавливаются обычные антивирусы

Что именно происходит, появляется ошибка? Какая?


Через Панель управления (Параметры) - Удаление программ (Приложения) - удалите нежелательное ПО:

Цитата

 

Bonjour

Кнопка "Яндекс" на панели задач

 

 

 

Дополнительно:

Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе.
Когда программа запустится, нажмите Да для соглашения с предупреждением.

Нажмите кнопку Сканировать (Scan).
После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве.
 

Ссылка на комментарий
Поделиться на другие сайты

1) Про устранение проблем: Сначала удалил из реестра пользователя John. Потом удалил его из самих пользователей. С помощью какого-то скрипта (уже не вспомню, где нашел) вернул себе частично права админа. Потом проблемы устранял посредством использования KVRT и dr web cureit. Первый удалил множество троянов, а второй нашел троян "game.exe" и тоже его удалил.  Все это происходило с выключенным интернетом. 

2) про проблемы с антивирусами: касперский выдает неизвестную ошибку, dr web space выдает "код ошибки: 16"

3) Отчеты ниже

Addition.txt FRST.txt

Ссылка на комментарий
Поделиться на другие сайты

Вижу, вы запускали:

Цитата

2024-01-08 13:59 - 2024-01-08 13:59 - 009623394 _____ C:\Users\roman\Downloads\AVbr.zip

 

Если сохранился отчёт AV_block_remove_дата-время.log, прикрепите его к следующему сообщению.

 

Примите к сведению - после выполнения скрипта (возможно) все открытые вкладки браузеров будут закрыты, произойдет выход из аккаунтов, временные файлы, корзина, история браузеров, куки и кэш будут очищены.

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Start::
    CloseProcesses:
    SystemRestore: On
    CreateRestorePoint:
    HKLM\SOFTWARE\Policies\Microsoft\Windows Defender: Ограничение <==== ВНИМАНИЕ
    HKU\S-1-5-21-1684540053-2397894434-191686861-1001\...\MountPoints2: {38211548-34a4-11eb-9734-244bfe8d4c06} - "D:\HiSuiteDownLoader.exe" 
    Task: {E1E376A9-6AB0-4FF2-99CC-CFADDFC5D587} - \OneDrive Standalone Update Task-S-1-5-21-1684540053-2397894434-191686861-500 -> Нет файла <==== ВНИМАНИЕ
    2024-01-08 22:29 - 2024-01-08 22:29 - 000000000 ____D C:\ProgramData\Doctor Web
    2024-01-08 12:54 - 2024-01-08 13:39 - 000000000 ____D C:\Users\roman\Doctor Web
    2024-01-07 19:53 - 2024-01-07 19:53 - 000037376 _____ (Microsoft Corporation) C:\Windows\system32\rfxvmt.dll
    2024-01-08 21:45 - 2024-01-08 21:45 - 000000000 ____D C:\ProgramData\Kaspersky Lab Setup Files
    ExportKey: HKLM\SOFTWARE\Microsoft\Windows Defender\Exclusions
    EmptyTemp:
    Reboot:
    End::

     

  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.


Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

Ссылка на комментарий
Поделиться на другие сайты

возник вопрос: 

так и должно быть, что удаление временных файлов из temp идёт уже около 30 минут?

 

1) Отчет AV block remover, к сожалению, не сохранился

2) с FRST все прошло успешно. Вот отчет

Fixlog.txt

Ссылка на комментарий
Поделиться на другие сайты

Касперский и dr web так и не устанавливаются. Пробовал еще pro32 total security, полоса доходит до конца и так и остается. Зашел в диспетчер задач, а там защитник виндоус с процессом "удаление вредоносного ПО". Что делать?
и еще, почему в панели безопасности у меня стоит такое непонятное название группы, скрин приложил.

 

1.PNG

Изменено пользователем conrad
Ссылка на комментарий
Поделиться на другие сайты

Вот у меня такая же проблема, Майнер удалил остались неизвестные пользователи и куча груп с определеними правами ,решил переустановить Виндоус не е помогло 

Ссылка на комментарий
Поделиться на другие сайты

21 час назад, conrad сказал:

Пробовал еще pro32 total security

Пока самостоятельно ничего не устанавливайте, пожалуйста.

 

Я когда просил переделать логи, забыл упомянуть, чтоб вы отметили перед сбором галочкой пункт "Файлы за 90 дней".

Переделайте ещё раз, пожалуйста.

 

@a78182515m, не пишите в чужой теме, пожалуйста. Создайте свою и выполните Порядок оформления запроса о помощи

Ссылка на комментарий
Поделиться на другие сайты

21.01.2024 в 11:50, conrad сказал:

Касперский и dr web так и не устанавливаются

Пока оставьте только антивирус Касперского. Что именно происходит при установке? Покажите скриншот ошибки.

 

21.01.2024 в 11:50, conrad сказал:

почему в панели безопасности у меня стоит такое непонятное название группы

Это не страшно. Следы бывшей учётной записи.

 

Сделайте проверку с помощью KVRT. Сообщите результат.

Ссылка на комментарий
Поделиться на другие сайты

Прикрепляю результат проверки и скриншот ошибки установки(3 скрин результат нажатия кнопки закрыть при неизвестной ошибке). Устанавливал бесплатную версию

каспер.PNG

ошибка.PNG

ошибка 2.PNG

отчет.PNG

Ссылка на комментарий
Поделиться на другие сайты

Такой скрипт выполните.

  • Выделите следующий код:
    Start::
    CloseProcesses:
    SystemRestore: On
    CreateRestorePoint:
    c:\Program Files (x86)\Kaspersky Lab\
    c:\ProgramData\Kaspersky Lab\
    c:\ProgramData\KasperskyLab\
    C:\ProgramData\Kaspersky Lab Setup Files
    Reboot:
    End::

     

  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.


Компьютер будет перезагружен автоматически.

 

 

Пробуйте установить.

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Eugene_Konovalov
      Автор Eugene_Konovalov
      Добрый день, уважаемые эксперты.
      К сожалению для себя, поймал вчера очень крепкий майнер taskhostw.exe, который, судя по всему, совсем недавно обновили, потому что у меня никак не получается его искоренить, далее по порядку:
      1. С самого же начала установил на загрузочную флешку с офф сайта свежий kaspersky rescue disk с помощью безопасного режима с сетью (т.к. вирус, как вы и сами знаете, не дает что-либо скачать и загуглить), прогнал систему через него (6 часов шла проверка), нашел около 40 файлов (10 из которых не вирус, но не важно), потом еще раз там же прогнал уже через расширенный поиск, также удалил некоторое количество файлов этого майнера, после чего зашел в систему (все также в безопасном режиме), почистил реестр в двух папках run, перезашел в систему уже без безопасного режима, но снова открылась консоль, снова он себя докачал и снова начал издеваться над моими системой и железом
      2. После данной неудачной попытки, я установил curelt (опять же, из безопасного режима), прогнал его и снова обнаружил 6 угроз, вылечил их, после чего также прогнал систему через av block remover, она автоматом перезапустилась и даже через безопасный режим вновь создала мне автозакрытие браузеров в регистре в папке run (то есть, и этот способ не помог)... уже максимально отчаявшись я сделал все необходимые логи (Curelt, DrWeb-Sysinfo, av block remover logs, а также логи из FRST64, все это я загрузил на гугл диск для удобства: https://drive.google.com/drive/folders/1vlDNd2tWZxOUIlr24QwFEnKORR9XTBzl?usp=sharing, autologger же приложил к самой теме), после чего создал эту тему
      Очень надеюсь на вашу помощь!
      PS систему мне сносить никак нельзя, у меня в ней очень много важных рабочих файлов и документов весом в более около двух терабайт, так что я их даже на внешний диск перенести не могу)
      CollectionLog-2025.05.07-12.15.zip report1.log report2.log
    • Adozel
      Автор Adozel
      В последнее время моргал монитор пк, что напрягло. Проверяла пк на вирусы через Dr.Web CureIt! обнаружил 3, которые сразу удалила. Проверяла после через Dr.Web CureIt! и вечером через kaspersky и больше ничего не нашлось. Напрягло, что иногда цп поднималось больше обычного в программах по типу word или играх в которых не повышалось так, как раньше. И повышается энергопотребление. Также заметила, что system съедает очень много трафика (подключение через кабеля). Если раньше он особо не превышал 1 гб, то сейчас 53 гб. Также диспетчер задач часто показывает долгие скачки интернета, хотя может открыта лишь одна вкладка хрома. Не уверена, что это именно, но может быть что-то серьезное?



      CollectionLog-2025.06.11-22.35.zip
    • godstar
      Автор godstar
      После установки винды где то в начале года я поставил кмс авто для активации винды. Позже я начался пользоваться авторансом что бы убирать с автозапуска все ненужные мне программы. И я заметил во вкладке сервисах сервис гугла(я гуглом не пользуюсь, хромом тем более. онли майкрософт edge) фото я прикреплю. и дело в том что его отключаешь, а он обратно включается. я просто не замечал этого и каждый раз отключал его. Сейчас руки дошли и я все таки решил чекнуть что за файл. Он находится в ProgramData\Google\Chrome и там этот файл updater.exe. Я удалял файл, удалял эту папку, но через пару секунд она возвращалась. Закинул этот файл на вирустотал, а там 56 из 72 показатель. Я увидел там и надписи про майнеры, и трояны... Позже я нашел уже такое же обсуждение на эту же тему но она мне никак не помогла. Позже я полез в диспетчер задач и в монитор ресурсов и когда я удаляю папку то через пару секунд запускается powershell вместе с comhost. В общем и целом мне нужна ваша помощь удалить этот вирус. Все фотографии я прикрепил: 
    • 26alexx
      Автор 26alexx
      Мой компьютер заразился скрытым майнером, который при обычном удалении восстанавливается за 5 секунд. Вирус назвался службой "GoogleUpdateTaskMachineQC", разместил себя в папке "C:\ProgramData\Google\Chrome", где поместил два файла "SbieDll.dll" и "updater.exe", вирус сам вносит в исключения папки для проверки: C:\ProgramData, C:\Windows и C:\Windows\System32\config\systemprofile и др. Перестал работать Центр обновления Windows. Не даёт выключать компьютер обычным способом. Только через длительное нажатие кнопки "Включения". Долго грузит "Панель задач" - 2-3 минуты. Может и ещё есть какие-то скрытые изменения. Помогите, пожалуйста, удалить этот вирус-майнер!
      CollectionLog-2025.05.11-22.59.zip
    • Antonyy
      Автор Antonyy
      Здравствуйте, словил майнер Tool.BtcMine.2794. Пытался почистить с помощь Cure It, удаляется ровно до следующей перезагрузки ПК. логи с FRST в архиве
      111.7z

×
×
  • Создать...