Перейти к содержанию

[РЕШЕНО] Вирус-майнер


Рекомендуемые сообщения

Всем здравствуйте. Поймал майнер при закачке программы Soundpad, неполадки обнаружил только спустя пару часов, сильная нагрузка на пк без причины. Попытки что-то вылечить самостоятельно не увенчались успехом: RougeKiller установить не удаётся, вирус не дает этого сделать, сворачивает командную строку при попытке подлезть в систему, диспетчер задач. В безопасном режиме вирус господствует точно так же, сворачивает абсолютно все окна при одном только упоминании, нет доступа к некоторым фаилам в системе,а так если повезёт - продержится диспетчер задач, но в нем нельзя будет остановить чужеродные процессы, так как просто нет прав. Попытался при помощи образа с флэшки что-то найти Dr.Web'om, найти то он нашел, вот толку особо не было, пробовал ещё кое-как использовать emsisoft anti-malware, он тоже что-то нашел, но проблема не решилась, касперским тоже пробовал искать, он так же нашел что-то, вроде как удалил, но эффекта нет

. Прикрепляю логи ниже, надеюсь на вашу поддержку

CollectionLog-2024.05.26-00.13.zip

Изменено пользователем sova.prod123
Дополнил немного информации
Ссылка на сообщение
Поделиться на другие сайты

Скачайте AV block remover.
Распакуйте (только не на Рабочий стол (Desktop) и не в папку Загрузки (Downloads)), запустите и следуйте инструкциям. Если не запускается, переименуйте файл AVbr.exe, например, в AVbr123.exe (или любое другое имя).
Если и так не запускается, запустите его в безопасном режиме с поддержкой сети.

 

В результате работы утилиты появится отчёт AV_block_remove_дата-время.log, прикрепите его к следующему сообщению.

 

После перезагрузки системы соберите новый CollectionLog Автологером в обычном режиме загрузки.
 

Ссылка на сообщение
Поделиться на другие сайты

Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

  • Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.


1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
2. Убедитесь, что в окне Optional Scan (Дополнительные опции) отмечены List BCD и 90 Days Files.
3. Нажмите кнопку Scan (Сканировать).
4. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа.
5. Если программа была запущена в первый раз, также будет создан отчет (Addition.txt).
6. Файлы FRST.txt и Addition.txt заархивируйте (в один общий архив) и прикрепите к сообщению.
 

Ссылка на сообщение
Поделиться на другие сайты

1. Выделите следующий код и скопируйте в буфер обмена (правая кнопка мышиКопировать)

Start::
CreateRestorePoint:
HKLM\...\RunOnce: [72853c68-e2a9-491d-bc77-f9f7384aa669] => C:\Users\99E7~1\AppData\Local\Temp\{40fdf40b-a86d-4d5a-898a-864195c462f6}\72853c68-e2a9-491d-bc77-f9f7384aa669.cmd [ ] <==== ВНИМАНИЕ
HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate: Ограничение <==== ВНИМАНИЕ
HKLM\SOFTWARE\Policies\Microsoft\MRT: Ограничение <==== ВНИМАНИЕ
HKLM\SOFTWARE\Policies\Microsoft\Windows Defender Security Center: Ограничение <==== ВНИМАНИЕ
HKU\S-1-5-19\...\Run: [OneDriveSetup] => C:\Windows\SysWOW64\OneDriveSetup.exe /thfirstsetup (Нет файла)
HKU\S-1-5-20\...\Run: [OneDriveSetup] => C:\Windows\SysWOW64\OneDriveSetup.exe /thfirstsetup (Нет файла)
HKU\S-1-5-21-3307234147-524144691-4195251885-1001\...\MountPoints2: {3abdb17b-5345-11ec-8225-902b34ae460d} - "I:\windows\AutoRun.exe" 
HKU\S-1-5-21-3307234147-524144691-4195251885-1001\...\MountPoints2: {559736f3-bda1-11ec-83f1-902b34ae460d} - "G:\HiSuiteDownLoader.exe" 
HKU\S-1-5-21-3307234147-524144691-4195251885-1001\...\MountPoints2: {55973704-bda1-11ec-83f1-902b34ae460d} - "G:\HiSuiteDownLoader.exe" 
HKU\S-1-5-21-3307234147-524144691-4195251885-1001\...\MountPoints2: {55973726-bda1-11ec-83f1-902b34ae460d} - "G:\HiSuiteDownLoader.exe" 
HKU\S-1-5-21-3307234147-524144691-4195251885-1001\...\MountPoints2: {637383d5-1b19-11ed-856a-902b34ae460d} - "G:\HiSuiteDownLoader.exe" 
HKU\S-1-5-21-3307234147-524144691-4195251885-1001\...\MountPoints2: {637383ea-1b19-11ed-856a-902b34ae460d} - "G:\HiSuiteDownLoader.exe" 
HKU\S-1-5-21-3307234147-524144691-4195251885-1001\...\MountPoints2: {fd33b8a9-ab23-11ee-8a93-14dae9ebdfb1} - "G:\HiSuiteDownLoader.exe" 
HKU\S-1-5-21-3307234147-524144691-4195251885-1001\...\MountPoints2: {fd33b8f6-ab23-11ee-8a93-14dae9ebdfb1} - "G:\HiSuiteDownLoader.exe" 
HKLM\SOFTWARE\Policies\Mozilla\Firefox: Ограничение <==== ВНИМАНИЕ
HKLM\SOFTWARE\Policies\Microsoft\Edge: Ограничение <==== ВНИМАНИЕ
Task: {1C1AD903-4A6A-4CDC-BEBA-5D09A271D317} - \Microsoft\Windows\Wininet\winser -> Нет файла <==== ВНИМАНИЕ
Task: {5BF17FC2-388B-4632-8A22-8DE9681A34F2} - \Microsoft\Windows\Wininet\winsers -> Нет файла <==== ВНИМАНИЕ
Task: {D69C8102-EFAB-457C-9DD0-5916AB23BFCF} - \Microsoft\Windows\MapInfoV\RecoveryHosts -> Нет файла <==== ВНИМАНИЕ
HKLM\SOFTWARE\Policies\Microsoft\Internet Explorer: Ограничение <==== ВНИМАНИЕ
HKU\.DEFAULT\SOFTWARE\Policies\Microsoft\Internet Explorer: Ограничение <==== ВНИМАНИЕ
HKU\S-1-5-21-3307234147-524144691-4195251885-1001\SOFTWARE\Policies\Microsoft\Internet Explorer: Ограничение <==== ВНИМАНИЕ
S2 YandexBrowserService; "C:\Program Files (x86)\Yandex\YandexBrowser\24.4.3.1086\service_update.exe" --run-as-service [X]
S3 cpuz150; \??\C:\Windows\temp\cpuz150\cpuz150_x64.sys [X] <==== ВНИМАНИЕ
2024-05-24 22:16 - 2024-05-24 22:16 - 000000000 __SHD C:\Program Files\ReasonLabs
2024-05-24 22:16 - 2024-05-24 22:16 - 000000000 __SHD C:\Program Files (x86)\Wise
2024-05-24 22:15 - 2024-05-24 22:15 - 000037376 _____ (Microsoft Corporation) C:\Windows\system32\rfxvmt.dll
C:\Windows\SysWOW64\version_IObitDel.dll
ContextMenuHandlers1: [SmartDefragExtension] -> {189F1E63-33A7-404B-B2F6-8C76A452CC54} =>  -> Нет файла
ContextMenuHandlers6: [SmartDefragExtension] -> {189F1E63-33A7-404B-B2F6-8C76A452CC54} =>  -> Нет файла
C:\Users\Виталий\Desktop\Игры По Сети.lnk
C:\Users\Виталий\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\MediaGet2\Удалить MediaGet.lnk
AlternateDataStreams: C:\ProgramData\DP45977C.lfl:677104FCAA [3458]
AlternateDataStreams: C:\ProgramData\unins000.exe:5FA9ECDA59 [3458]
AlternateDataStreams: C:\ProgramData\unins000.exe:8A5F68F8C0 [3458]
AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\desktop.ini:B1DA6C571C [3458]
AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\desktop.ini:41964AA945 [3458]
AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Epic Games Launcher.lnk:BE32D07BC5 [3458]
AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Excel 2016.lnk:F9B57EE960 [3458]
AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Outlook 2016.lnk:21BFFA7D5A [3458]
AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\PowerPoint 2016.lnk:E033AD74A8 [3458]
AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Shotcut.lnk:6762EAF92B [3458]
AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Uninstall Slate Digital - Virtual Mix Rack 1.5.0.1.lnk:BC5988C70D [3458]
AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Uninstall Slate Digital - Virtual Mix Rack 1.5.0.1.lnk:FDACE80A9E [3458]
AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Windows Media Player.lnk:A70524090E [3458]
AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Word 2016.lnk:65270D1A26 [3458]
FirewallRules: [{77DDE162-8150-4753-9D3B-FDF9F916860D}] => (Allow) D:\Apex\EasyAntiCheat_launcher.exe => Нет файла
FirewallRules: [{B11A47B2-A04F-4F8B-A916-42E6CBB507A0}] => (Allow) D:\Apex\EasyAntiCheat_launcher.exe => Нет файла
FirewallRules: [{9E8B352A-7561-4876-AD39-C1310B7B43A0}] => (Allow) C:\Users\Виталий\MediaGet2\mediaget.exe => Нет файла
FirewallRules: [{60A10D6B-4E6A-4BF6-AB27-9F72F7203B3A}] => (Allow) C:\Users\Виталий\MediaGet2\mediaget.exe => Нет файла
FirewallRules: [{26A15F86-FEA7-4D3C-B785-FABFD8AF6EE9}] => (Allow) D:\Apex\EasyAntiCheat_launcher.exe => Нет файла
FirewallRules: [{C979AF32-4CB8-47BD-BDB7-51924EB397D8}] => (Allow) D:\Apex\EasyAntiCheat_launcher.exe => Нет файла
FirewallRules: [TCP Query User{222BD3E7-4AE0-465F-9CE4-F8371EDC9E1D}D:\the sims 4\game\bin\ts4_x64.exe] => (Block) D:\the sims 4\game\bin\ts4_x64.exe => Нет файла
FirewallRules: [UDP Query User{1EC8A113-FF1B-4AE3-8E75-CD41D47230DE}D:\the sims 4\game\bin\ts4_x64.exe] => (Block) D:\the sims 4\game\bin\ts4_x64.exe => Нет файла
FirewallRules: [TCP Query User{3E1BD158-1473-49FC-BAFA-01EF12453446}D:\rage 2\rage2.exe] => (Block) D:\rage 2\rage2.exe => Нет файла
FirewallRules: [UDP Query User{AFC3F9AB-D047-4E80-9238-3060EFDF7B1D}D:\rage 2\rage2.exe] => (Block) D:\rage 2\rage2.exe => Нет файла
FirewallRules: [{4719067C-311E-45BF-906A-CD33CF55D5F8}] => (Allow) D:\warframe\Downloaded\Public\Warframe.x64.exe => Нет файла
FirewallRules: [{0FE0514B-1326-4C70-826F-56AF04A2DD1E}] => (Allow) D:\warframe\Downloaded\Public\Warframe.x64.exe => Нет файла
FirewallRules: [{A30121AF-0D69-4DA1-B4A8-07E87E665B8F}] => (Allow) C:\Users\Виталий\AppData\Local\Warframe\Downloaded\Public\Tools\RemoteCrashSender.exe => Нет файла
FirewallRules: [{4C1CD558-8FBF-4A8B-8690-E75A0C2371AF}] => (Allow) C:\Users\Виталий\AppData\Local\Warframe\Downloaded\Public\Tools\Launcher.exe => Нет файла
FirewallRules: [{31B2D0EA-FF8D-4563-9376-5BD7CE759785}] => (Allow) D:\warframe\Downloaded\Public\Warframe.x64.exe => Нет файла
FirewallRules: [{13367412-8378-4C8F-AC6A-E599390DC1F2}] => (Allow) D:\warframe\Downloaded\Public\Warframe.x64.exe => Нет файла
FirewallRules: [{C3AFC708-0849-48B3-AA08-1EBBD777EF58}] => (Allow) C:\Users\Виталий\AppData\Local\Warframe\Downloaded\Public\Tools\RemoteCrashSender.exe => Нет файла
FirewallRules: [TCP Query User{1B42EDCC-667A-4D3C-922E-FC54D0192F5F}D:\resident evil 4\re4.exe] => (Block) D:\resident evil 4\re4.exe => Нет файла
FirewallRules: [UDP Query User{78DD4CCB-410C-4166-88F3-86DB1163D8A9}D:\resident evil 4\re4.exe] => (Block) D:\resident evil 4\re4.exe => Нет файла
FirewallRules: [TCP Query User{1E1E4FD4-47D5-4CEA-8176-1C50A1F07265}D:\games\gears of war\binaries\wargame-g4wlive.exe] => (Block) D:\games\gears of war\binaries\wargame-g4wlive.exe => Нет файла
FirewallRules: [UDP Query User{6EC2EE8B-9B9C-4051-B184-E289427C577A}D:\games\gears of war\binaries\wargame-g4wlive.exe] => (Block) D:\games\gears of war\binaries\wargame-g4wlive.exe => Нет файла
FirewallRules: [TCP Query User{2A70FBB1-55BB-4483-9842-846466266F84}D:\call of duty modern warfare 3\iw5sp.exe] => (Block) D:\call of duty modern warfare 3\iw5sp.exe => Нет файла
FirewallRules: [UDP Query User{C7A861EA-7E0A-4DB4-8865-279F491F4029}D:\call of duty modern warfare 3\iw5sp.exe] => (Block) D:\call of duty modern warfare 3\iw5sp.exe => Нет файла
FirewallRules: [TCP Query User{82132B93-401A-44EC-8B2F-197F73893236}C:\program files (x86)\by decepticon\deathloop\deathloop.exe] => (Block) C:\program files (x86)\by decepticon\deathloop\deathloop.exe => Нет файла
FirewallRules: [UDP Query User{61A9838C-400F-4C8B-8061-42A1F02BCE9E}C:\program files (x86)\by decepticon\deathloop\deathloop.exe] => (Block) C:\program files (x86)\by decepticon\deathloop\deathloop.exe => Нет файла
FirewallRules: [TCP Query User{987CFBA6-DAD9-4DB4-8C64-D1618A7ABD11}D:\games\cyberpunk 2077\bin\x64\cyberpunk2077.exe] => (Allow) D:\games\cyberpunk 2077\bin\x64\cyberpunk2077.exe => Нет файла
FirewallRules: [UDP Query User{EAB5A470-6E1A-4359-A827-492117D22656}D:\games\cyberpunk 2077\bin\x64\cyberpunk2077.exe] => (Allow) D:\games\cyberpunk 2077\bin\x64\cyberpunk2077.exe => Нет файла
FirewallRules: [TCP Query User{3829B7CA-09F9-4F5F-9DE6-05EDA9364BD7}C:\users\виталий\appdata\local\flukeproxy\flukeproxy.exe] => (Block) C:\users\виталий\appdata\local\flukeproxy\flukeproxy.exe => Нет файла
FirewallRules: [UDP Query User{3ED0EA12-5852-460A-A70B-DFA4CB4DFA3D}C:\users\виталий\appdata\local\flukeproxy\flukeproxy.exe] => (Block) C:\users\виталий\appdata\local\flukeproxy\flukeproxy.exe => Нет файла
Reboot:
End::

2. Запустите Farbar Recovery Scan Tool от имени Администратора по правой кнопке мыши.
3. Нажмите один раз на кнопку Fix (Исправить) и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении.

  • Обратите внимание: будет выполнена перезагрузка компьютера.


 
Ссылка на сообщение
Поделиться на другие сайты

Будто бы да, но не уверен до конца, в диспетчере задач остались еще задачи, которые по дате совпадают с моментом заражения

 

Ссылка на сообщение
Поделиться на другие сайты

прогнал еще в Rouge, вот что он нашел, так же в службах есть куча процессов дубликатов с приписками в виде набора букв и цифр,это нормально? Так же есть четыре процесса svchost запущенных от пользователя 

 

image.png

image.png

image.png

Ссылка на сообщение
Поделиться на другие сайты
33 минуты назад, sova.prod123 сказал:

куча процессов дубликатов с приписками в виде набора букв и цифр

это не процессы, а службы, и это нормально.

 

Ничего плохого на скринах. Да и доверять Rogue Killer я бы не стал в принипе.

 

Загрузите SecurityCheck by glax24 & Severnyj и сохраните утилиту на Рабочем столе.

  • Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7/8/10/11);
  • Если увидите предупреждение от вашего фаервола относительно программы SecurityCheck, не блокируйте ее работу;
  • Дождитесь окончания сканирования, откроется лог в Блокноте с именем SecurityCheck.txt;
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt;
  • Прикрепите этот файл в своем следующем сообщении.


 

Ссылка на сообщение
Поделиться на другие сайты

--------------------------- [ OtherUtilities ] ----------------------------


Microsoft Office Стандартный 2007 v.12.0.6612.1000 Данная программа больше не поддерживается разработчиком. Обновите Microsoft Office до последней версии или используйте Office Online или LibreOffice
Microsoft Visual C++ 2015-2022 Redistributable (x86) - 14.38.33135 v.14.38.33135.0 Внимание! Скачать обновления
Microsoft Office Standard 2007 v.12.0.6612.1000 Данная программа больше не поддерживается разработчиком. Обновите Microsoft Office до последней версии или используйте Office Online или LibreOffice
Microsoft Office 2007 Service Pack 3 (SP3) Данная программа больше не поддерживается разработчиком. Обновите Microsoft Office до последней версии или используйте Office Online или LibreOffice
Microsoft Visual C++ 2015-2022 Redistributable (x64) - 14.38.33135 v.14.38.33135.0 Внимание! Скачать обновления
------------------------------ [ ArchAndFM ] ------------------------------
WinRAR 6.11 (64-bit) v.6.11.0 Внимание! Скачать обновления
-------------------------- [ IMAndCollaborate ] ---------------------------
Discord v.1.0.9003 Внимание! Скачать обновления
Zoom v.5.17.2 (29988) Внимание! Скачать обновления
Telegram Desktop v.4.14.9 Внимание! Скачать обновления
-------------------------------- [ Java ] ---------------------------------
Java 8 Update 391 (64-bit) v.8.0.3910.13 Внимание! Скачать обновления
^Удалите старую версию и установите новую (jre-8u411-windows-x64.exe - Windows Offline (64-bit))^
Java 8 Update 391 v.8.0.3910.13 Внимание! Скачать обновления
^Удалите старую версию и установите новую (jre-8u411-windows-i586.exe - Windows Offline)^
------------------------------- [ Browser ] -------------------------------
Google Chrome v.125.0.6422.77 Внимание! Скачать обновления
^Проверьте обновления через меню Справка - О браузере Google Chrome!^
---------------------------- [ UnwantedApps ] -----------------------------
Unity Web Player v.5.3.8f2 Внимание! Приложение распространяется в рамках партнерских программ и сборников-бандлов. Рекомендуется деинсталляция. Возможно Вы стали жертвой обмана или социальной инженерии.
CCleaner Update Helper v.1.8.1187.1 << Скрыта Внимание! Подозрение на демо-версию антишпионской программы, программу для обновления драйверов, программу-оптимизатор или программу очистки реестра. Рекомендуется деинсталляция и сканирование ПК с помощью Malwarebytes Anti-Malware. Возможно Вы стали жертвой обмана или социальной инженерии. Компьютерные эксперты не рекомендуют использовать такие программы.

по возможности исправьте указанное +

https://www.cyberforum.ru/viruses-faq/thread430326.html
Ссылка на сообщение
Поделиться на другие сайты

Спасибо вам огромное, обновил компоненты и снова просканировал Пк с помощью Anti-Malware, проблемы более не наблюдаю, ещё раз спасибо за терпение и помощь

Ссылка на сообщение
Поделиться на другие сайты
Гость
Эта тема закрыта для публикации ответов.
  • Похожий контент

    • yukawaii
      От yukawaii
      Здравствуйте!

      Помогите, пожалуйста, решить две проблемы:

      1) Появилась недавно. Зависает периодически Проводник (не реагирует нижняя панель проводника, альт+таб и кнопка Виндоуз на клавиатуре не реагируют) секунд на 5. При этом компьютер не висит: браузер, игры, мышь - всё работает.
      Началось около недели назад, не понимаю из-за чего.
      2) Появилась давно. Системные прерывания периодически нагружают ЦП на 100% на несколько секунд.  Если через программу Process Lasso заблокировать запуск процесса RuntimeBroker.exe, то это явление пропадает. Но тогда нельзя выключить компьютер, пока запущена Process Lasso (просто не выключается при нажатии Завершить работу).

      Проверки антивирусами ничего не находят. 
       
      CollectionLog-2024.10.14-22.01.zip
    • kudyukovn
      От kudyukovn
      Добрый день, помогите пожалуйста. Словил майнер. Сначала проверил касперским, он его нашел но удалить не смог, после перезагрузки пк вообще перестал видеть его. После переустановки windows 11 майнер остался, на сайты с антивирусами не заходит, а касперский не находит, defender перестал работать.
      Так же до этого комп не включался сутки, горел CPU на материнке. Но сегодня каким то чудом включился.
      Прикрепляю файлы архив от автологера
      CollectionLog-2024.10.14-14.33.zip
      https://imgur.com/a/0O2BObP
      Это отчёт от KVRT
    • Belzak
      От Belzak
      Здравствуйте, у меня такая- же проблема, вот мой файл
      WIN-GSIH82VECDJ_2024-10-11_22-13-38_v4.99.2v x64.7z
       
      Сообщение от модератора Mark D. Pearlstone Перемещено из темы.
    • Myugs
      От Myugs
      Здравствуйте, после перезагрузки ПК снова появляется предупреждение.

      CollectionLog-2024.10.10-22.18.zip
    • sova.prod123
      От sova.prod123
      Здравствуйте, не знаю точно откуда подцепил эту гадость на пк, ибо придя с работы оно уже было на пк, те кто пользовался компьютером, говорят что ничего не скачивали. Kaspersky Virus Removal Tool дал лишь временный эффект, после чего всё вернулось обратно. Сильно нагружается пк, сидит в хосте - не дает нормально открыть браузер с утилитами, сворачивает диспетчер задач, препятствует установке лечащих утилит, с safe режиме дела обстоят чуть получше, но полностью вычистить вирус с пк не удается.
      CollectionLog-2024.10.10-16.48.zip
×
×
  • Создать...