Перейти к содержанию

[РЕШЕНО] Вирус-майнер


sova.prod123

Рекомендуемые сообщения

Всем здравствуйте. Поймал майнер при закачке программы Soundpad, неполадки обнаружил только спустя пару часов, сильная нагрузка на пк без причины. Попытки что-то вылечить самостоятельно не увенчались успехом: RougeKiller установить не удаётся, вирус не дает этого сделать, сворачивает командную строку при попытке подлезть в систему, диспетчер задач. В безопасном режиме вирус господствует точно так же, сворачивает абсолютно все окна при одном только упоминании, нет доступа к некоторым фаилам в системе,а так если повезёт - продержится диспетчер задач, но в нем нельзя будет остановить чужеродные процессы, так как просто нет прав. Попытался при помощи образа с флэшки что-то найти Dr.Web'om, найти то он нашел, вот толку особо не было, пробовал ещё кое-как использовать emsisoft anti-malware, он тоже что-то нашел, но проблема не решилась, касперским тоже пробовал искать, он так же нашел что-то, вроде как удалил, но эффекта нет

. Прикрепляю логи ниже, надеюсь на вашу поддержку

CollectionLog-2024.05.26-00.13.zip

Изменено пользователем sova.prod123
Дополнил немного информации
Ссылка на комментарий
Поделиться на другие сайты

Скачайте AV block remover.
Распакуйте (только не на Рабочий стол (Desktop) и не в папку Загрузки (Downloads)), запустите и следуйте инструкциям. Если не запускается, переименуйте файл AVbr.exe, например, в AVbr123.exe (или любое другое имя).
Если и так не запускается, запустите его в безопасном режиме с поддержкой сети.

 

В результате работы утилиты появится отчёт AV_block_remove_дата-время.log, прикрепите его к следующему сообщению.

 

После перезагрузки системы соберите новый CollectionLog Автологером в обычном режиме загрузки.
 

Ссылка на комментарий
Поделиться на другие сайты

Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

  • Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.


1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
2. Убедитесь, что в окне Optional Scan (Дополнительные опции) отмечены List BCD и 90 Days Files.
3. Нажмите кнопку Scan (Сканировать).
4. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа.
5. Если программа была запущена в первый раз, также будет создан отчет (Addition.txt).
6. Файлы FRST.txt и Addition.txt заархивируйте (в один общий архив) и прикрепите к сообщению.
 

Ссылка на комментарий
Поделиться на другие сайты

1. Выделите следующий код и скопируйте в буфер обмена (правая кнопка мышиКопировать)

Start::
CreateRestorePoint:
HKLM\...\RunOnce: [72853c68-e2a9-491d-bc77-f9f7384aa669] => C:\Users\99E7~1\AppData\Local\Temp\{40fdf40b-a86d-4d5a-898a-864195c462f6}\72853c68-e2a9-491d-bc77-f9f7384aa669.cmd [ ] <==== ВНИМАНИЕ
HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate: Ограничение <==== ВНИМАНИЕ
HKLM\SOFTWARE\Policies\Microsoft\MRT: Ограничение <==== ВНИМАНИЕ
HKLM\SOFTWARE\Policies\Microsoft\Windows Defender Security Center: Ограничение <==== ВНИМАНИЕ
HKU\S-1-5-19\...\Run: [OneDriveSetup] => C:\Windows\SysWOW64\OneDriveSetup.exe /thfirstsetup (Нет файла)
HKU\S-1-5-20\...\Run: [OneDriveSetup] => C:\Windows\SysWOW64\OneDriveSetup.exe /thfirstsetup (Нет файла)
HKU\S-1-5-21-3307234147-524144691-4195251885-1001\...\MountPoints2: {3abdb17b-5345-11ec-8225-902b34ae460d} - "I:\windows\AutoRun.exe" 
HKU\S-1-5-21-3307234147-524144691-4195251885-1001\...\MountPoints2: {559736f3-bda1-11ec-83f1-902b34ae460d} - "G:\HiSuiteDownLoader.exe" 
HKU\S-1-5-21-3307234147-524144691-4195251885-1001\...\MountPoints2: {55973704-bda1-11ec-83f1-902b34ae460d} - "G:\HiSuiteDownLoader.exe" 
HKU\S-1-5-21-3307234147-524144691-4195251885-1001\...\MountPoints2: {55973726-bda1-11ec-83f1-902b34ae460d} - "G:\HiSuiteDownLoader.exe" 
HKU\S-1-5-21-3307234147-524144691-4195251885-1001\...\MountPoints2: {637383d5-1b19-11ed-856a-902b34ae460d} - "G:\HiSuiteDownLoader.exe" 
HKU\S-1-5-21-3307234147-524144691-4195251885-1001\...\MountPoints2: {637383ea-1b19-11ed-856a-902b34ae460d} - "G:\HiSuiteDownLoader.exe" 
HKU\S-1-5-21-3307234147-524144691-4195251885-1001\...\MountPoints2: {fd33b8a9-ab23-11ee-8a93-14dae9ebdfb1} - "G:\HiSuiteDownLoader.exe" 
HKU\S-1-5-21-3307234147-524144691-4195251885-1001\...\MountPoints2: {fd33b8f6-ab23-11ee-8a93-14dae9ebdfb1} - "G:\HiSuiteDownLoader.exe" 
HKLM\SOFTWARE\Policies\Mozilla\Firefox: Ограничение <==== ВНИМАНИЕ
HKLM\SOFTWARE\Policies\Microsoft\Edge: Ограничение <==== ВНИМАНИЕ
Task: {1C1AD903-4A6A-4CDC-BEBA-5D09A271D317} - \Microsoft\Windows\Wininet\winser -> Нет файла <==== ВНИМАНИЕ
Task: {5BF17FC2-388B-4632-8A22-8DE9681A34F2} - \Microsoft\Windows\Wininet\winsers -> Нет файла <==== ВНИМАНИЕ
Task: {D69C8102-EFAB-457C-9DD0-5916AB23BFCF} - \Microsoft\Windows\MapInfoV\RecoveryHosts -> Нет файла <==== ВНИМАНИЕ
HKLM\SOFTWARE\Policies\Microsoft\Internet Explorer: Ограничение <==== ВНИМАНИЕ
HKU\.DEFAULT\SOFTWARE\Policies\Microsoft\Internet Explorer: Ограничение <==== ВНИМАНИЕ
HKU\S-1-5-21-3307234147-524144691-4195251885-1001\SOFTWARE\Policies\Microsoft\Internet Explorer: Ограничение <==== ВНИМАНИЕ
S2 YandexBrowserService; "C:\Program Files (x86)\Yandex\YandexBrowser\24.4.3.1086\service_update.exe" --run-as-service [X]
S3 cpuz150; \??\C:\Windows\temp\cpuz150\cpuz150_x64.sys [X] <==== ВНИМАНИЕ
2024-05-24 22:16 - 2024-05-24 22:16 - 000000000 __SHD C:\Program Files\ReasonLabs
2024-05-24 22:16 - 2024-05-24 22:16 - 000000000 __SHD C:\Program Files (x86)\Wise
2024-05-24 22:15 - 2024-05-24 22:15 - 000037376 _____ (Microsoft Corporation) C:\Windows\system32\rfxvmt.dll
C:\Windows\SysWOW64\version_IObitDel.dll
ContextMenuHandlers1: [SmartDefragExtension] -> {189F1E63-33A7-404B-B2F6-8C76A452CC54} =>  -> Нет файла
ContextMenuHandlers6: [SmartDefragExtension] -> {189F1E63-33A7-404B-B2F6-8C76A452CC54} =>  -> Нет файла
C:\Users\Виталий\Desktop\Игры По Сети.lnk
C:\Users\Виталий\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\MediaGet2\Удалить MediaGet.lnk
AlternateDataStreams: C:\ProgramData\DP45977C.lfl:677104FCAA [3458]
AlternateDataStreams: C:\ProgramData\unins000.exe:5FA9ECDA59 [3458]
AlternateDataStreams: C:\ProgramData\unins000.exe:8A5F68F8C0 [3458]
AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\desktop.ini:B1DA6C571C [3458]
AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\desktop.ini:41964AA945 [3458]
AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Epic Games Launcher.lnk:BE32D07BC5 [3458]
AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Excel 2016.lnk:F9B57EE960 [3458]
AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Outlook 2016.lnk:21BFFA7D5A [3458]
AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\PowerPoint 2016.lnk:E033AD74A8 [3458]
AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Shotcut.lnk:6762EAF92B [3458]
AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Uninstall Slate Digital - Virtual Mix Rack 1.5.0.1.lnk:BC5988C70D [3458]
AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Uninstall Slate Digital - Virtual Mix Rack 1.5.0.1.lnk:FDACE80A9E [3458]
AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Windows Media Player.lnk:A70524090E [3458]
AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Word 2016.lnk:65270D1A26 [3458]
FirewallRules: [{77DDE162-8150-4753-9D3B-FDF9F916860D}] => (Allow) D:\Apex\EasyAntiCheat_launcher.exe => Нет файла
FirewallRules: [{B11A47B2-A04F-4F8B-A916-42E6CBB507A0}] => (Allow) D:\Apex\EasyAntiCheat_launcher.exe => Нет файла
FirewallRules: [{9E8B352A-7561-4876-AD39-C1310B7B43A0}] => (Allow) C:\Users\Виталий\MediaGet2\mediaget.exe => Нет файла
FirewallRules: [{60A10D6B-4E6A-4BF6-AB27-9F72F7203B3A}] => (Allow) C:\Users\Виталий\MediaGet2\mediaget.exe => Нет файла
FirewallRules: [{26A15F86-FEA7-4D3C-B785-FABFD8AF6EE9}] => (Allow) D:\Apex\EasyAntiCheat_launcher.exe => Нет файла
FirewallRules: [{C979AF32-4CB8-47BD-BDB7-51924EB397D8}] => (Allow) D:\Apex\EasyAntiCheat_launcher.exe => Нет файла
FirewallRules: [TCP Query User{222BD3E7-4AE0-465F-9CE4-F8371EDC9E1D}D:\the sims 4\game\bin\ts4_x64.exe] => (Block) D:\the sims 4\game\bin\ts4_x64.exe => Нет файла
FirewallRules: [UDP Query User{1EC8A113-FF1B-4AE3-8E75-CD41D47230DE}D:\the sims 4\game\bin\ts4_x64.exe] => (Block) D:\the sims 4\game\bin\ts4_x64.exe => Нет файла
FirewallRules: [TCP Query User{3E1BD158-1473-49FC-BAFA-01EF12453446}D:\rage 2\rage2.exe] => (Block) D:\rage 2\rage2.exe => Нет файла
FirewallRules: [UDP Query User{AFC3F9AB-D047-4E80-9238-3060EFDF7B1D}D:\rage 2\rage2.exe] => (Block) D:\rage 2\rage2.exe => Нет файла
FirewallRules: [{4719067C-311E-45BF-906A-CD33CF55D5F8}] => (Allow) D:\warframe\Downloaded\Public\Warframe.x64.exe => Нет файла
FirewallRules: [{0FE0514B-1326-4C70-826F-56AF04A2DD1E}] => (Allow) D:\warframe\Downloaded\Public\Warframe.x64.exe => Нет файла
FirewallRules: [{A30121AF-0D69-4DA1-B4A8-07E87E665B8F}] => (Allow) C:\Users\Виталий\AppData\Local\Warframe\Downloaded\Public\Tools\RemoteCrashSender.exe => Нет файла
FirewallRules: [{4C1CD558-8FBF-4A8B-8690-E75A0C2371AF}] => (Allow) C:\Users\Виталий\AppData\Local\Warframe\Downloaded\Public\Tools\Launcher.exe => Нет файла
FirewallRules: [{31B2D0EA-FF8D-4563-9376-5BD7CE759785}] => (Allow) D:\warframe\Downloaded\Public\Warframe.x64.exe => Нет файла
FirewallRules: [{13367412-8378-4C8F-AC6A-E599390DC1F2}] => (Allow) D:\warframe\Downloaded\Public\Warframe.x64.exe => Нет файла
FirewallRules: [{C3AFC708-0849-48B3-AA08-1EBBD777EF58}] => (Allow) C:\Users\Виталий\AppData\Local\Warframe\Downloaded\Public\Tools\RemoteCrashSender.exe => Нет файла
FirewallRules: [TCP Query User{1B42EDCC-667A-4D3C-922E-FC54D0192F5F}D:\resident evil 4\re4.exe] => (Block) D:\resident evil 4\re4.exe => Нет файла
FirewallRules: [UDP Query User{78DD4CCB-410C-4166-88F3-86DB1163D8A9}D:\resident evil 4\re4.exe] => (Block) D:\resident evil 4\re4.exe => Нет файла
FirewallRules: [TCP Query User{1E1E4FD4-47D5-4CEA-8176-1C50A1F07265}D:\games\gears of war\binaries\wargame-g4wlive.exe] => (Block) D:\games\gears of war\binaries\wargame-g4wlive.exe => Нет файла
FirewallRules: [UDP Query User{6EC2EE8B-9B9C-4051-B184-E289427C577A}D:\games\gears of war\binaries\wargame-g4wlive.exe] => (Block) D:\games\gears of war\binaries\wargame-g4wlive.exe => Нет файла
FirewallRules: [TCP Query User{2A70FBB1-55BB-4483-9842-846466266F84}D:\call of duty modern warfare 3\iw5sp.exe] => (Block) D:\call of duty modern warfare 3\iw5sp.exe => Нет файла
FirewallRules: [UDP Query User{C7A861EA-7E0A-4DB4-8865-279F491F4029}D:\call of duty modern warfare 3\iw5sp.exe] => (Block) D:\call of duty modern warfare 3\iw5sp.exe => Нет файла
FirewallRules: [TCP Query User{82132B93-401A-44EC-8B2F-197F73893236}C:\program files (x86)\by decepticon\deathloop\deathloop.exe] => (Block) C:\program files (x86)\by decepticon\deathloop\deathloop.exe => Нет файла
FirewallRules: [UDP Query User{61A9838C-400F-4C8B-8061-42A1F02BCE9E}C:\program files (x86)\by decepticon\deathloop\deathloop.exe] => (Block) C:\program files (x86)\by decepticon\deathloop\deathloop.exe => Нет файла
FirewallRules: [TCP Query User{987CFBA6-DAD9-4DB4-8C64-D1618A7ABD11}D:\games\cyberpunk 2077\bin\x64\cyberpunk2077.exe] => (Allow) D:\games\cyberpunk 2077\bin\x64\cyberpunk2077.exe => Нет файла
FirewallRules: [UDP Query User{EAB5A470-6E1A-4359-A827-492117D22656}D:\games\cyberpunk 2077\bin\x64\cyberpunk2077.exe] => (Allow) D:\games\cyberpunk 2077\bin\x64\cyberpunk2077.exe => Нет файла
FirewallRules: [TCP Query User{3829B7CA-09F9-4F5F-9DE6-05EDA9364BD7}C:\users\виталий\appdata\local\flukeproxy\flukeproxy.exe] => (Block) C:\users\виталий\appdata\local\flukeproxy\flukeproxy.exe => Нет файла
FirewallRules: [UDP Query User{3ED0EA12-5852-460A-A70B-DFA4CB4DFA3D}C:\users\виталий\appdata\local\flukeproxy\flukeproxy.exe] => (Block) C:\users\виталий\appdata\local\flukeproxy\flukeproxy.exe => Нет файла
Reboot:
End::

2. Запустите Farbar Recovery Scan Tool от имени Администратора по правой кнопке мыши.
3. Нажмите один раз на кнопку Fix (Исправить) и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении.

  • Обратите внимание: будет выполнена перезагрузка компьютера.


 
Ссылка на комментарий
Поделиться на другие сайты

Будто бы да, но не уверен до конца, в диспетчере задач остались еще задачи, которые по дате совпадают с моментом заражения

 

Ссылка на комментарий
Поделиться на другие сайты

прогнал еще в Rouge, вот что он нашел, так же в службах есть куча процессов дубликатов с приписками в виде набора букв и цифр,это нормально? Так же есть четыре процесса svchost запущенных от пользователя 

 

image.png

image.png

image.png

Ссылка на комментарий
Поделиться на другие сайты

33 минуты назад, sova.prod123 сказал:

куча процессов дубликатов с приписками в виде набора букв и цифр

это не процессы, а службы, и это нормально.

 

Ничего плохого на скринах. Да и доверять Rogue Killer я бы не стал в принипе.

 

Загрузите SecurityCheck by glax24 & Severnyj и сохраните утилиту на Рабочем столе.

  • Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7/8/10/11);
  • Если увидите предупреждение от вашего фаервола относительно программы SecurityCheck, не блокируйте ее работу;
  • Дождитесь окончания сканирования, откроется лог в Блокноте с именем SecurityCheck.txt;
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt;
  • Прикрепите этот файл в своем следующем сообщении.


 

Ссылка на комментарий
Поделиться на другие сайты

--------------------------- [ OtherUtilities ] ----------------------------


Microsoft Office Стандартный 2007 v.12.0.6612.1000 Данная программа больше не поддерживается разработчиком. Обновите Microsoft Office до последней версии или используйте Office Online или LibreOffice
Microsoft Visual C++ 2015-2022 Redistributable (x86) - 14.38.33135 v.14.38.33135.0 Внимание! Скачать обновления
Microsoft Office Standard 2007 v.12.0.6612.1000 Данная программа больше не поддерживается разработчиком. Обновите Microsoft Office до последней версии или используйте Office Online или LibreOffice
Microsoft Office 2007 Service Pack 3 (SP3) Данная программа больше не поддерживается разработчиком. Обновите Microsoft Office до последней версии или используйте Office Online или LibreOffice
Microsoft Visual C++ 2015-2022 Redistributable (x64) - 14.38.33135 v.14.38.33135.0 Внимание! Скачать обновления
------------------------------ [ ArchAndFM ] ------------------------------
WinRAR 6.11 (64-bit) v.6.11.0 Внимание! Скачать обновления
-------------------------- [ IMAndCollaborate ] ---------------------------
Discord v.1.0.9003 Внимание! Скачать обновления
Zoom v.5.17.2 (29988) Внимание! Скачать обновления
Telegram Desktop v.4.14.9 Внимание! Скачать обновления
-------------------------------- [ Java ] ---------------------------------
Java 8 Update 391 (64-bit) v.8.0.3910.13 Внимание! Скачать обновления
^Удалите старую версию и установите новую (jre-8u411-windows-x64.exe - Windows Offline (64-bit))^
Java 8 Update 391 v.8.0.3910.13 Внимание! Скачать обновления
^Удалите старую версию и установите новую (jre-8u411-windows-i586.exe - Windows Offline)^
------------------------------- [ Browser ] -------------------------------
Google Chrome v.125.0.6422.77 Внимание! Скачать обновления
^Проверьте обновления через меню Справка - О браузере Google Chrome!^
---------------------------- [ UnwantedApps ] -----------------------------
Unity Web Player v.5.3.8f2 Внимание! Приложение распространяется в рамках партнерских программ и сборников-бандлов. Рекомендуется деинсталляция. Возможно Вы стали жертвой обмана или социальной инженерии.
CCleaner Update Helper v.1.8.1187.1 << Скрыта Внимание! Подозрение на демо-версию антишпионской программы, программу для обновления драйверов, программу-оптимизатор или программу очистки реестра. Рекомендуется деинсталляция и сканирование ПК с помощью Malwarebytes Anti-Malware. Возможно Вы стали жертвой обмана или социальной инженерии. Компьютерные эксперты не рекомендуют использовать такие программы.

по возможности исправьте указанное +

https://www.cyberforum.ru/viruses-faq/thread430326.html
Ссылка на комментарий
Поделиться на другие сайты

Спасибо вам огромное, обновил компоненты и снова просканировал Пк с помощью Anti-Malware, проблемы более не наблюдаю, ещё раз спасибо за терпение и помощь

Ссылка на комментарий
Поделиться на другие сайты

Гость
Эта тема закрыта для публикации ответов.
  • Похожий контент

    • San4s2034
      От San4s2034
      Недавно скачал Game of Thrones Genesis с torrent-game.net. Касперски указал, что сайту можно доверять и он проверен. По итогу через время заметил, что в valorant фпс стал заблоченным на 75 и поднимается вверх только если я двигаю мышкой или нажимаю что-то на клавиатуре. Очевидно, что словил майнер. Запустил быструю и полную проверку, результата не дало. Попробовал через защитник windows 11. Заметил, что прогресс доходит до ~70% и потом просто зависает. Запустился через безопасный режим, зашёл в защитник и вылезла ошибка(скриншот). Проверил реестр и групповые политики, ничего нет, все чисто. 

    • San4s2034
      От San4s2034
      Недавно скачал Game of Thrones Genesis с torrent-game.net. Касперски указал, что сайту можно доверять и он проверен. По итогу через время заметил, что в valorant фпс стал заблоченным на 75 и поднимается вверх только если я двигаю мышкой или нажимаю что-то на клавиатуре. Очевидно, что словил майнер. Запустил быструю и полную проверку, результата не дало. Попробовал через защитник windows 11. Заметил, что прогресс доходит до ~70% и потом просто зависает. Запустился через безопасный режим, зашёл в защитник и вылезла ошибка(скриншот). Проверил реестр и групповые политики, ничего нет, все чисто. 

    • tkm
      От tkm
      Система стала сильно использовать ресурсы. При проверке антивирусом был обнаружен и обезврежен один файл
      CollectionLog-2025.02.28-12.50.zip
    • jiil
      От jiil
      Обнаружил на пк вирус или майнер, подозрения начались после общего замедления работы системы, забитый под 100% ЦП, после попыток использовать антивирус, он не запускался, при попытке скачать новый антивирус браузер вылетает, после попыток зайти в проводник в скрытые папки (Program Data) проводник тоже вылетает, смог воспользоваться AVbr с изменение имени исполняемого файла получил следующий лог
       

    • Kopitian
      От Kopitian
      Обнаружил, что при открытии диспетчера задач, резко падает нагрузка на CPU и GPU, затем через какое то время диспетчер задач самостоятельно выключался. Проверил антивирусом, антивирус нашел вирусы и майнеры. Компьютер стал работать значительно лучше. Подскажите, что-либо еще требуется сделать? Логи прикрепляю.
      CollectionLog-2025.02.01-21.19.zip
×
×
  • Создать...