Перейти к содержанию

[РЕШЕНО] Вирус-майнер


Рекомендуемые сообщения

Всем здравствуйте. Поймал майнер при закачке программы Soundpad, неполадки обнаружил только спустя пару часов, сильная нагрузка на пк без причины. Попытки что-то вылечить самостоятельно не увенчались успехом: RougeKiller установить не удаётся, вирус не дает этого сделать, сворачивает командную строку при попытке подлезть в систему, диспетчер задач. В безопасном режиме вирус господствует точно так же, сворачивает абсолютно все окна при одном только упоминании, нет доступа к некоторым фаилам в системе,а так если повезёт - продержится диспетчер задач, но в нем нельзя будет остановить чужеродные процессы, так как просто нет прав. Попытался при помощи образа с флэшки что-то найти Dr.Web'om, найти то он нашел, вот толку особо не было, пробовал ещё кое-как использовать emsisoft anti-malware, он тоже что-то нашел, но проблема не решилась, касперским тоже пробовал искать, он так же нашел что-то, вроде как удалил, но эффекта нет

. Прикрепляю логи ниже, надеюсь на вашу поддержку

CollectionLog-2024.05.26-00.13.zip

Изменено пользователем sova.prod123
Дополнил немного информации
Ссылка на сообщение
Поделиться на другие сайты

Скачайте AV block remover.
Распакуйте (только не на Рабочий стол (Desktop) и не в папку Загрузки (Downloads)), запустите и следуйте инструкциям. Если не запускается, переименуйте файл AVbr.exe, например, в AVbr123.exe (или любое другое имя).
Если и так не запускается, запустите его в безопасном режиме с поддержкой сети.

 

В результате работы утилиты появится отчёт AV_block_remove_дата-время.log, прикрепите его к следующему сообщению.

 

После перезагрузки системы соберите новый CollectionLog Автологером в обычном режиме загрузки.
 

Ссылка на сообщение
Поделиться на другие сайты

Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

  • Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.


1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
2. Убедитесь, что в окне Optional Scan (Дополнительные опции) отмечены List BCD и 90 Days Files.
3. Нажмите кнопку Scan (Сканировать).
4. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа.
5. Если программа была запущена в первый раз, также будет создан отчет (Addition.txt).
6. Файлы FRST.txt и Addition.txt заархивируйте (в один общий архив) и прикрепите к сообщению.
 

Ссылка на сообщение
Поделиться на другие сайты

1. Выделите следующий код и скопируйте в буфер обмена (правая кнопка мышиКопировать)

Start::
CreateRestorePoint:
HKLM\...\RunOnce: [72853c68-e2a9-491d-bc77-f9f7384aa669] => C:\Users\99E7~1\AppData\Local\Temp\{40fdf40b-a86d-4d5a-898a-864195c462f6}\72853c68-e2a9-491d-bc77-f9f7384aa669.cmd [ ] <==== ВНИМАНИЕ
HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate: Ограничение <==== ВНИМАНИЕ
HKLM\SOFTWARE\Policies\Microsoft\MRT: Ограничение <==== ВНИМАНИЕ
HKLM\SOFTWARE\Policies\Microsoft\Windows Defender Security Center: Ограничение <==== ВНИМАНИЕ
HKU\S-1-5-19\...\Run: [OneDriveSetup] => C:\Windows\SysWOW64\OneDriveSetup.exe /thfirstsetup (Нет файла)
HKU\S-1-5-20\...\Run: [OneDriveSetup] => C:\Windows\SysWOW64\OneDriveSetup.exe /thfirstsetup (Нет файла)
HKU\S-1-5-21-3307234147-524144691-4195251885-1001\...\MountPoints2: {3abdb17b-5345-11ec-8225-902b34ae460d} - "I:\windows\AutoRun.exe" 
HKU\S-1-5-21-3307234147-524144691-4195251885-1001\...\MountPoints2: {559736f3-bda1-11ec-83f1-902b34ae460d} - "G:\HiSuiteDownLoader.exe" 
HKU\S-1-5-21-3307234147-524144691-4195251885-1001\...\MountPoints2: {55973704-bda1-11ec-83f1-902b34ae460d} - "G:\HiSuiteDownLoader.exe" 
HKU\S-1-5-21-3307234147-524144691-4195251885-1001\...\MountPoints2: {55973726-bda1-11ec-83f1-902b34ae460d} - "G:\HiSuiteDownLoader.exe" 
HKU\S-1-5-21-3307234147-524144691-4195251885-1001\...\MountPoints2: {637383d5-1b19-11ed-856a-902b34ae460d} - "G:\HiSuiteDownLoader.exe" 
HKU\S-1-5-21-3307234147-524144691-4195251885-1001\...\MountPoints2: {637383ea-1b19-11ed-856a-902b34ae460d} - "G:\HiSuiteDownLoader.exe" 
HKU\S-1-5-21-3307234147-524144691-4195251885-1001\...\MountPoints2: {fd33b8a9-ab23-11ee-8a93-14dae9ebdfb1} - "G:\HiSuiteDownLoader.exe" 
HKU\S-1-5-21-3307234147-524144691-4195251885-1001\...\MountPoints2: {fd33b8f6-ab23-11ee-8a93-14dae9ebdfb1} - "G:\HiSuiteDownLoader.exe" 
HKLM\SOFTWARE\Policies\Mozilla\Firefox: Ограничение <==== ВНИМАНИЕ
HKLM\SOFTWARE\Policies\Microsoft\Edge: Ограничение <==== ВНИМАНИЕ
Task: {1C1AD903-4A6A-4CDC-BEBA-5D09A271D317} - \Microsoft\Windows\Wininet\winser -> Нет файла <==== ВНИМАНИЕ
Task: {5BF17FC2-388B-4632-8A22-8DE9681A34F2} - \Microsoft\Windows\Wininet\winsers -> Нет файла <==== ВНИМАНИЕ
Task: {D69C8102-EFAB-457C-9DD0-5916AB23BFCF} - \Microsoft\Windows\MapInfoV\RecoveryHosts -> Нет файла <==== ВНИМАНИЕ
HKLM\SOFTWARE\Policies\Microsoft\Internet Explorer: Ограничение <==== ВНИМАНИЕ
HKU\.DEFAULT\SOFTWARE\Policies\Microsoft\Internet Explorer: Ограничение <==== ВНИМАНИЕ
HKU\S-1-5-21-3307234147-524144691-4195251885-1001\SOFTWARE\Policies\Microsoft\Internet Explorer: Ограничение <==== ВНИМАНИЕ
S2 YandexBrowserService; "C:\Program Files (x86)\Yandex\YandexBrowser\24.4.3.1086\service_update.exe" --run-as-service [X]
S3 cpuz150; \??\C:\Windows\temp\cpuz150\cpuz150_x64.sys [X] <==== ВНИМАНИЕ
2024-05-24 22:16 - 2024-05-24 22:16 - 000000000 __SHD C:\Program Files\ReasonLabs
2024-05-24 22:16 - 2024-05-24 22:16 - 000000000 __SHD C:\Program Files (x86)\Wise
2024-05-24 22:15 - 2024-05-24 22:15 - 000037376 _____ (Microsoft Corporation) C:\Windows\system32\rfxvmt.dll
C:\Windows\SysWOW64\version_IObitDel.dll
ContextMenuHandlers1: [SmartDefragExtension] -> {189F1E63-33A7-404B-B2F6-8C76A452CC54} =>  -> Нет файла
ContextMenuHandlers6: [SmartDefragExtension] -> {189F1E63-33A7-404B-B2F6-8C76A452CC54} =>  -> Нет файла
C:\Users\Виталий\Desktop\Игры По Сети.lnk
C:\Users\Виталий\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\MediaGet2\Удалить MediaGet.lnk
AlternateDataStreams: C:\ProgramData\DP45977C.lfl:677104FCAA [3458]
AlternateDataStreams: C:\ProgramData\unins000.exe:5FA9ECDA59 [3458]
AlternateDataStreams: C:\ProgramData\unins000.exe:8A5F68F8C0 [3458]
AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\desktop.ini:B1DA6C571C [3458]
AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\desktop.ini:41964AA945 [3458]
AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Epic Games Launcher.lnk:BE32D07BC5 [3458]
AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Excel 2016.lnk:F9B57EE960 [3458]
AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Outlook 2016.lnk:21BFFA7D5A [3458]
AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\PowerPoint 2016.lnk:E033AD74A8 [3458]
AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Shotcut.lnk:6762EAF92B [3458]
AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Uninstall Slate Digital - Virtual Mix Rack 1.5.0.1.lnk:BC5988C70D [3458]
AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Uninstall Slate Digital - Virtual Mix Rack 1.5.0.1.lnk:FDACE80A9E [3458]
AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Windows Media Player.lnk:A70524090E [3458]
AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Word 2016.lnk:65270D1A26 [3458]
FirewallRules: [{77DDE162-8150-4753-9D3B-FDF9F916860D}] => (Allow) D:\Apex\EasyAntiCheat_launcher.exe => Нет файла
FirewallRules: [{B11A47B2-A04F-4F8B-A916-42E6CBB507A0}] => (Allow) D:\Apex\EasyAntiCheat_launcher.exe => Нет файла
FirewallRules: [{9E8B352A-7561-4876-AD39-C1310B7B43A0}] => (Allow) C:\Users\Виталий\MediaGet2\mediaget.exe => Нет файла
FirewallRules: [{60A10D6B-4E6A-4BF6-AB27-9F72F7203B3A}] => (Allow) C:\Users\Виталий\MediaGet2\mediaget.exe => Нет файла
FirewallRules: [{26A15F86-FEA7-4D3C-B785-FABFD8AF6EE9}] => (Allow) D:\Apex\EasyAntiCheat_launcher.exe => Нет файла
FirewallRules: [{C979AF32-4CB8-47BD-BDB7-51924EB397D8}] => (Allow) D:\Apex\EasyAntiCheat_launcher.exe => Нет файла
FirewallRules: [TCP Query User{222BD3E7-4AE0-465F-9CE4-F8371EDC9E1D}D:\the sims 4\game\bin\ts4_x64.exe] => (Block) D:\the sims 4\game\bin\ts4_x64.exe => Нет файла
FirewallRules: [UDP Query User{1EC8A113-FF1B-4AE3-8E75-CD41D47230DE}D:\the sims 4\game\bin\ts4_x64.exe] => (Block) D:\the sims 4\game\bin\ts4_x64.exe => Нет файла
FirewallRules: [TCP Query User{3E1BD158-1473-49FC-BAFA-01EF12453446}D:\rage 2\rage2.exe] => (Block) D:\rage 2\rage2.exe => Нет файла
FirewallRules: [UDP Query User{AFC3F9AB-D047-4E80-9238-3060EFDF7B1D}D:\rage 2\rage2.exe] => (Block) D:\rage 2\rage2.exe => Нет файла
FirewallRules: [{4719067C-311E-45BF-906A-CD33CF55D5F8}] => (Allow) D:\warframe\Downloaded\Public\Warframe.x64.exe => Нет файла
FirewallRules: [{0FE0514B-1326-4C70-826F-56AF04A2DD1E}] => (Allow) D:\warframe\Downloaded\Public\Warframe.x64.exe => Нет файла
FirewallRules: [{A30121AF-0D69-4DA1-B4A8-07E87E665B8F}] => (Allow) C:\Users\Виталий\AppData\Local\Warframe\Downloaded\Public\Tools\RemoteCrashSender.exe => Нет файла
FirewallRules: [{4C1CD558-8FBF-4A8B-8690-E75A0C2371AF}] => (Allow) C:\Users\Виталий\AppData\Local\Warframe\Downloaded\Public\Tools\Launcher.exe => Нет файла
FirewallRules: [{31B2D0EA-FF8D-4563-9376-5BD7CE759785}] => (Allow) D:\warframe\Downloaded\Public\Warframe.x64.exe => Нет файла
FirewallRules: [{13367412-8378-4C8F-AC6A-E599390DC1F2}] => (Allow) D:\warframe\Downloaded\Public\Warframe.x64.exe => Нет файла
FirewallRules: [{C3AFC708-0849-48B3-AA08-1EBBD777EF58}] => (Allow) C:\Users\Виталий\AppData\Local\Warframe\Downloaded\Public\Tools\RemoteCrashSender.exe => Нет файла
FirewallRules: [TCP Query User{1B42EDCC-667A-4D3C-922E-FC54D0192F5F}D:\resident evil 4\re4.exe] => (Block) D:\resident evil 4\re4.exe => Нет файла
FirewallRules: [UDP Query User{78DD4CCB-410C-4166-88F3-86DB1163D8A9}D:\resident evil 4\re4.exe] => (Block) D:\resident evil 4\re4.exe => Нет файла
FirewallRules: [TCP Query User{1E1E4FD4-47D5-4CEA-8176-1C50A1F07265}D:\games\gears of war\binaries\wargame-g4wlive.exe] => (Block) D:\games\gears of war\binaries\wargame-g4wlive.exe => Нет файла
FirewallRules: [UDP Query User{6EC2EE8B-9B9C-4051-B184-E289427C577A}D:\games\gears of war\binaries\wargame-g4wlive.exe] => (Block) D:\games\gears of war\binaries\wargame-g4wlive.exe => Нет файла
FirewallRules: [TCP Query User{2A70FBB1-55BB-4483-9842-846466266F84}D:\call of duty modern warfare 3\iw5sp.exe] => (Block) D:\call of duty modern warfare 3\iw5sp.exe => Нет файла
FirewallRules: [UDP Query User{C7A861EA-7E0A-4DB4-8865-279F491F4029}D:\call of duty modern warfare 3\iw5sp.exe] => (Block) D:\call of duty modern warfare 3\iw5sp.exe => Нет файла
FirewallRules: [TCP Query User{82132B93-401A-44EC-8B2F-197F73893236}C:\program files (x86)\by decepticon\deathloop\deathloop.exe] => (Block) C:\program files (x86)\by decepticon\deathloop\deathloop.exe => Нет файла
FirewallRules: [UDP Query User{61A9838C-400F-4C8B-8061-42A1F02BCE9E}C:\program files (x86)\by decepticon\deathloop\deathloop.exe] => (Block) C:\program files (x86)\by decepticon\deathloop\deathloop.exe => Нет файла
FirewallRules: [TCP Query User{987CFBA6-DAD9-4DB4-8C64-D1618A7ABD11}D:\games\cyberpunk 2077\bin\x64\cyberpunk2077.exe] => (Allow) D:\games\cyberpunk 2077\bin\x64\cyberpunk2077.exe => Нет файла
FirewallRules: [UDP Query User{EAB5A470-6E1A-4359-A827-492117D22656}D:\games\cyberpunk 2077\bin\x64\cyberpunk2077.exe] => (Allow) D:\games\cyberpunk 2077\bin\x64\cyberpunk2077.exe => Нет файла
FirewallRules: [TCP Query User{3829B7CA-09F9-4F5F-9DE6-05EDA9364BD7}C:\users\виталий\appdata\local\flukeproxy\flukeproxy.exe] => (Block) C:\users\виталий\appdata\local\flukeproxy\flukeproxy.exe => Нет файла
FirewallRules: [UDP Query User{3ED0EA12-5852-460A-A70B-DFA4CB4DFA3D}C:\users\виталий\appdata\local\flukeproxy\flukeproxy.exe] => (Block) C:\users\виталий\appdata\local\flukeproxy\flukeproxy.exe => Нет файла
Reboot:
End::

2. Запустите Farbar Recovery Scan Tool от имени Администратора по правой кнопке мыши.
3. Нажмите один раз на кнопку Fix (Исправить) и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении.

  • Обратите внимание: будет выполнена перезагрузка компьютера.


 
Ссылка на сообщение
Поделиться на другие сайты

Будто бы да, но не уверен до конца, в диспетчере задач остались еще задачи, которые по дате совпадают с моментом заражения

 

Ссылка на сообщение
Поделиться на другие сайты

прогнал еще в Rouge, вот что он нашел, так же в службах есть куча процессов дубликатов с приписками в виде набора букв и цифр,это нормально? Так же есть четыре процесса svchost запущенных от пользователя 

 

image.png

image.png

image.png

Ссылка на сообщение
Поделиться на другие сайты
33 минуты назад, sova.prod123 сказал:

куча процессов дубликатов с приписками в виде набора букв и цифр

это не процессы, а службы, и это нормально.

 

Ничего плохого на скринах. Да и доверять Rogue Killer я бы не стал в принипе.

 

Загрузите SecurityCheck by glax24 & Severnyj и сохраните утилиту на Рабочем столе.

  • Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7/8/10/11);
  • Если увидите предупреждение от вашего фаервола относительно программы SecurityCheck, не блокируйте ее работу;
  • Дождитесь окончания сканирования, откроется лог в Блокноте с именем SecurityCheck.txt;
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt;
  • Прикрепите этот файл в своем следующем сообщении.


 

Ссылка на сообщение
Поделиться на другие сайты

--------------------------- [ OtherUtilities ] ----------------------------


Microsoft Office Стандартный 2007 v.12.0.6612.1000 Данная программа больше не поддерживается разработчиком. Обновите Microsoft Office до последней версии или используйте Office Online или LibreOffice
Microsoft Visual C++ 2015-2022 Redistributable (x86) - 14.38.33135 v.14.38.33135.0 Внимание! Скачать обновления
Microsoft Office Standard 2007 v.12.0.6612.1000 Данная программа больше не поддерживается разработчиком. Обновите Microsoft Office до последней версии или используйте Office Online или LibreOffice
Microsoft Office 2007 Service Pack 3 (SP3) Данная программа больше не поддерживается разработчиком. Обновите Microsoft Office до последней версии или используйте Office Online или LibreOffice
Microsoft Visual C++ 2015-2022 Redistributable (x64) - 14.38.33135 v.14.38.33135.0 Внимание! Скачать обновления
------------------------------ [ ArchAndFM ] ------------------------------
WinRAR 6.11 (64-bit) v.6.11.0 Внимание! Скачать обновления
-------------------------- [ IMAndCollaborate ] ---------------------------
Discord v.1.0.9003 Внимание! Скачать обновления
Zoom v.5.17.2 (29988) Внимание! Скачать обновления
Telegram Desktop v.4.14.9 Внимание! Скачать обновления
-------------------------------- [ Java ] ---------------------------------
Java 8 Update 391 (64-bit) v.8.0.3910.13 Внимание! Скачать обновления
^Удалите старую версию и установите новую (jre-8u411-windows-x64.exe - Windows Offline (64-bit))^
Java 8 Update 391 v.8.0.3910.13 Внимание! Скачать обновления
^Удалите старую версию и установите новую (jre-8u411-windows-i586.exe - Windows Offline)^
------------------------------- [ Browser ] -------------------------------
Google Chrome v.125.0.6422.77 Внимание! Скачать обновления
^Проверьте обновления через меню Справка - О браузере Google Chrome!^
---------------------------- [ UnwantedApps ] -----------------------------
Unity Web Player v.5.3.8f2 Внимание! Приложение распространяется в рамках партнерских программ и сборников-бандлов. Рекомендуется деинсталляция. Возможно Вы стали жертвой обмана или социальной инженерии.
CCleaner Update Helper v.1.8.1187.1 << Скрыта Внимание! Подозрение на демо-версию антишпионской программы, программу для обновления драйверов, программу-оптимизатор или программу очистки реестра. Рекомендуется деинсталляция и сканирование ПК с помощью Malwarebytes Anti-Malware. Возможно Вы стали жертвой обмана или социальной инженерии. Компьютерные эксперты не рекомендуют использовать такие программы.

по возможности исправьте указанное +

https://www.cyberforum.ru/viruses-faq/thread430326.html
Ссылка на сообщение
Поделиться на другие сайты

Спасибо вам огромное, обновил компоненты и снова просканировал Пк с помощью Anti-Malware, проблемы более не наблюдаю, ещё раз спасибо за терпение и помощь

Ссылка на сообщение
Поделиться на другие сайты
Гость
Эта тема закрыта для публикации ответов.
  • Похожий контент

    • bittok23
      От bittok23
      Поймал вирус, сначала решил провести проверку по антивирусу, проверка шла и внезапно комп выключается и врубается снова, потом еще раз и после этого антивирус сам удаляется с устройства. В диспетчере задач при заходе видно что процессор нагружен на 100 и резко падает. Антивирус ничего не нашел после полной проверки, майнер так и остался, что делать я не понимаю
    • hu553in
      От hu553in
      Проблема схожая с соседними темами.
      C:\ProgramData\Google\Chrome\updater.exe, который восстанавливается сам собой, Malwarebytes кладет его в карантин с пометкой Trojan.Crypt.Generic ежеминутные запросы от C:\Windows\System32\dialer.exe на fcm1sx3iteasdfyn2ewsd.zip, которые Malwarebytes так же блокирует в hosts все домены Windows Updates и антивирусов редиректятся на 0.0.0.0 Удаление не помогает, никакой софт для удаления (KVRT, drweb, Malwarebytes и т.п.) не помогает.
      Помогите пожалуйста.
      Прикрепляю FRST и UVS отчеты по инструкциям из соседних тем.
      DESKTOP-CIJDVRS_2024-09-22_22-35-23_v4.99.1v x64.7z Addition.txt FRST.txt
    • SDDdo
      От SDDdo
      Здравствуйте. 20.09.2024 был скачал microsoft office, но вместо установки, я получил вирус. Уже использовал и Malwarebytes, и kaspersky virus removal tool, и rkill, но проблема все еще присутствует. Замечаю я это по наличию то появляющегося, то исчезающего процесса в диспетчере задач под названием "autoit v3 script". Также не могу сделать скриншот диспетчера задач и редактора реестра. Редактор реестра закрывается практически сразу после открытия.
      Помимо логов прикрепляю файлы полученные с помощью Farbar Recovery Scan Tool 
      CollectionLog-2024.09.21-14.47.zip Addition.txt FRST.txt
    • ast_v
      От ast_v
      Последние две недели ноутбук очень сильно шумел, впервые появлялись синие экраны. С помощью AVbr удалила John, и еще был изменен файл hosts, но почитав форумы как поняла это не все. Доктор ве б сейчас не нашел угроз, но защитник виндовс что-то находил и потом файлы пропадали из результатов проверки. Как поняла вирус скачала вместе с активатором
      CollectionLog-2024.09.18-11.44.zip
       
      Сообщение от модератора kmscom Тема перемещена из раздела Компьютерная помощь  
    • Slowme
      От Slowme
      FRST.txt Добрый день, подозреваю что словил майнер или подобный вирус. Помогите составить фикслист
×
×
  • Создать...