Перейти к содержанию

Вирус-майнер (пользователь John)


Рекомендуемые сообщения

Здравствуйте! Пару недель назад словил майнер. Пытался удалить сам, большинство проблем устранил, однако остались подозрения и паранойя, что еще "остатки" от этой проблемы где-то лежат в системе (не устанавливаются обычные антивирусы по типу dr web space и бесплатная версия касперского). Поэтому прошу о помощи. И еще вопрос, могут ли подобные вирусы заражать usb-носители?
Ниже прикреплены логи, как по методичке. 

CollectionLog-2024.01.20-14.04.zip

Изменено пользователем conrad
Ссылка на сообщение
Поделиться на другие сайты
  • Ответов 42
  • Created
  • Последний ответ

Top Posters In This Topic

  • conrad

    21

  • Sandor

    21

  • a78182515m

    1

Здравствуйте!

 

1 час назад, conrad сказал:

большинство проблем устранил

Каким образом? Расскажите.

 

1 час назад, conrad сказал:

не устанавливаются обычные антивирусы

Что именно происходит, появляется ошибка? Какая?


Через Панель управления (Параметры) - Удаление программ (Приложения) - удалите нежелательное ПО:

Цитата

 

Bonjour

Кнопка "Яндекс" на панели задач

 

 

 

Дополнительно:

Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе.
Когда программа запустится, нажмите Да для соглашения с предупреждением.

Нажмите кнопку Сканировать (Scan).
После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве.
 

Ссылка на сообщение
Поделиться на другие сайты

1) Про устранение проблем: Сначала удалил из реестра пользователя John. Потом удалил его из самих пользователей. С помощью какого-то скрипта (уже не вспомню, где нашел) вернул себе частично права админа. Потом проблемы устранял посредством использования KVRT и dr web cureit. Первый удалил множество троянов, а второй нашел троян "game.exe" и тоже его удалил.  Все это происходило с выключенным интернетом. 

2) про проблемы с антивирусами: касперский выдает неизвестную ошибку, dr web space выдает "код ошибки: 16"

3) Отчеты ниже

Addition.txt FRST.txt

Ссылка на сообщение
Поделиться на другие сайты

Вижу, вы запускали:

Цитата

2024-01-08 13:59 - 2024-01-08 13:59 - 009623394 _____ C:\Users\roman\Downloads\AVbr.zip

 

Если сохранился отчёт AV_block_remove_дата-время.log, прикрепите его к следующему сообщению.

 

Примите к сведению - после выполнения скрипта (возможно) все открытые вкладки браузеров будут закрыты, произойдет выход из аккаунтов, временные файлы, корзина, история браузеров, куки и кэш будут очищены.

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Start::
    CloseProcesses:
    SystemRestore: On
    CreateRestorePoint:
    HKLM\SOFTWARE\Policies\Microsoft\Windows Defender: Ограничение <==== ВНИМАНИЕ
    HKU\S-1-5-21-1684540053-2397894434-191686861-1001\...\MountPoints2: {38211548-34a4-11eb-9734-244bfe8d4c06} - "D:\HiSuiteDownLoader.exe" 
    Task: {E1E376A9-6AB0-4FF2-99CC-CFADDFC5D587} - \OneDrive Standalone Update Task-S-1-5-21-1684540053-2397894434-191686861-500 -> Нет файла <==== ВНИМАНИЕ
    2024-01-08 22:29 - 2024-01-08 22:29 - 000000000 ____D C:\ProgramData\Doctor Web
    2024-01-08 12:54 - 2024-01-08 13:39 - 000000000 ____D C:\Users\roman\Doctor Web
    2024-01-07 19:53 - 2024-01-07 19:53 - 000037376 _____ (Microsoft Corporation) C:\Windows\system32\rfxvmt.dll
    2024-01-08 21:45 - 2024-01-08 21:45 - 000000000 ____D C:\ProgramData\Kaspersky Lab Setup Files
    ExportKey: HKLM\SOFTWARE\Microsoft\Windows Defender\Exclusions
    EmptyTemp:
    Reboot:
    End::

     

  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.


Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

Ссылка на сообщение
Поделиться на другие сайты

возник вопрос: 

так и должно быть, что удаление временных файлов из temp идёт уже около 30 минут?

 

1) Отчет AV block remover, к сожалению, не сохранился

2) с FRST все прошло успешно. Вот отчет

Fixlog.txt

Ссылка на сообщение
Поделиться на другие сайты

Касперский и dr web так и не устанавливаются. Пробовал еще pro32 total security, полоса доходит до конца и так и остается. Зашел в диспетчер задач, а там защитник виндоус с процессом "удаление вредоносного ПО". Что делать?
и еще, почему в панели безопасности у меня стоит такое непонятное название группы, скрин приложил.

 

1.PNG

Изменено пользователем conrad
Ссылка на сообщение
Поделиться на другие сайты

Вот у меня такая же проблема, Майнер удалил остались неизвестные пользователи и куча груп с определеними правами ,решил переустановить Виндоус не е помогло 

Ссылка на сообщение
Поделиться на другие сайты
21 час назад, conrad сказал:

Пробовал еще pro32 total security

Пока самостоятельно ничего не устанавливайте, пожалуйста.

 

Я когда просил переделать логи, забыл упомянуть, чтоб вы отметили перед сбором галочкой пункт "Файлы за 90 дней".

Переделайте ещё раз, пожалуйста.

 

@a78182515m, не пишите в чужой теме, пожалуйста. Создайте свою и выполните Порядок оформления запроса о помощи

Ссылка на сообщение
Поделиться на другие сайты
21.01.2024 в 11:50, conrad сказал:

Касперский и dr web так и не устанавливаются

Пока оставьте только антивирус Касперского. Что именно происходит при установке? Покажите скриншот ошибки.

 

21.01.2024 в 11:50, conrad сказал:

почему в панели безопасности у меня стоит такое непонятное название группы

Это не страшно. Следы бывшей учётной записи.

 

Сделайте проверку с помощью KVRT. Сообщите результат.

Ссылка на сообщение
Поделиться на другие сайты

Прикрепляю результат проверки и скриншот ошибки установки(3 скрин результат нажатия кнопки закрыть при неизвестной ошибке). Устанавливал бесплатную версию

каспер.PNG

ошибка.PNG

ошибка 2.PNG

отчет.PNG

Ссылка на сообщение
Поделиться на другие сайты

Такой скрипт выполните.

  • Выделите следующий код:
    Start::
    CloseProcesses:
    SystemRestore: On
    CreateRestorePoint:
    c:\Program Files (x86)\Kaspersky Lab\
    c:\ProgramData\Kaspersky Lab\
    c:\ProgramData\KasperskyLab\
    C:\ProgramData\Kaspersky Lab Setup Files
    Reboot:
    End::

     

  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.


Компьютер будет перезагружен автоматически.

 

 

Пробуйте установить.

Ссылка на сообщение
Поделиться на другие сайты

Присоединяйтесь к обсуждению

Вы можете написать сейчас и зарегистрироваться позже. Если у вас есть аккаунт, авторизуйтесь, чтобы опубликовать от имени своего аккаунта.

Гость
Ответить в этой теме...

×   Вставлено с форматированием.   Вставить как обычный текст

  Разрешено использовать не более 75 эмодзи.

×   Ваша ссылка была автоматически встроена.   Отображать как обычную ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставлять изображения напрямую. Загружайте или вставляйте изображения по ссылке.

  • Похожий контент

    • wwworm
      От wwworm
      Cureit  несколько раз запускал на протяжении недели  находит2-5 вирусов удаляет, но проблему не решает система охлаждения ноута работает всегда на максимум, скачал Касперский интернет секьюр ити блокировал установку до сбора логов, Сбор логов проводил 2 раза 1 раз -в ходе скрипта AVbr была выявлена учетная запись John  и папка с логами quarantine.zip  весит 183 МБ в связи с чем не смог сюда прикрепить и  в связи с чем проводил 2-ой сбор логов  рекомендованной программой AutoLogger.exe чьи логи я и прикрепляю в сообщении
      CollectionLog-2024.03.04-22.15.zip дополняю, нашел лог первого скана прилагаю во вложении 
      AV_block_remove_2024.03.04-21.47.log
    • conrad
      От conrad
      Здравствуйте! После удаления майнера не устанавливается антивирус(Kaspersky free, dr web space). 
      в теме: https://forum.kasperskyclub.ru/topic/439825-virus-majner-polzovatel-john/
      пытались устранить эту проблему, после направили сюда.
       
       
    • FokinZ
      От FokinZ
      Добрый день,помогите решить проблему,столкнулся с  Trojan.Auto lt.1224 и Tool.BtcMine.2733,прогнал через CureIT!,Hitman и другие,ничего не помогло,вкладки сразу закрывает,настройки компьютера закрывает и браузер тоже.Уже не знаю что и делать,буду признателен за внимание!

    • Shinnyxx
      От Shinnyxx
      авз закрывается при открытии
      при попытке нагуглить хоть что-то связанное с удалением майнеров, абсолютно любой браузер закрывается, так же появился скрытый пользователь john, др веб ничего не нашел, касперского не могу установить(сам файл скачался, но не может установиться)
      Через ноут скачал av blocker, перекинул на основную машину, но и он не запускается(операция отмененна из-за ограничений). Пробовал переименовать файл, но после запуска программа закрывается автоматически(примерно 5 секунд), где то находится самораспаковывающийся архив
    • Aling4r
      От Aling4r
      Здравствуйте, подскажите пожалуйста, как удалить HEUR:Trojan.Win64.Miner.gen, KTS при попытке лечения с перезагрузкой, после самой перезагрузки снова показывает что обнаружен этот вирус, при ручном удалении файлов, та же ошибка. Что делать? 
      1.txt

×
×
  • Создать...