Перейти к содержанию

Рекомендуемые сообщения

Опубликовано (изменено)

Всем здравствуйте. Поймал майнер при закачке программы Soundpad, неполадки обнаружил только спустя пару часов, сильная нагрузка на пк без причины. Попытки что-то вылечить самостоятельно не увенчались успехом: RougeKiller установить не удаётся, вирус не дает этого сделать, сворачивает командную строку при попытке подлезть в систему, диспетчер задач. В безопасном режиме вирус господствует точно так же, сворачивает абсолютно все окна при одном только упоминании, нет доступа к некоторым фаилам в системе,а так если повезёт - продержится диспетчер задач, но в нем нельзя будет остановить чужеродные процессы, так как просто нет прав. Попытался при помощи образа с флэшки что-то найти Dr.Web'om, найти то он нашел, вот толку особо не было, пробовал ещё кое-как использовать emsisoft anti-malware, он тоже что-то нашел, но проблема не решилась, касперским тоже пробовал искать, он так же нашел что-то, вроде как удалил, но эффекта нет

. Прикрепляю логи ниже, надеюсь на вашу поддержку

CollectionLog-2024.05.26-00.13.zip

Изменено пользователем sova.prod123
Дополнил немного информации
Опубликовано

Скачайте AV block remover.
Распакуйте (только не на Рабочий стол (Desktop) и не в папку Загрузки (Downloads)), запустите и следуйте инструкциям. Если не запускается, переименуйте файл AVbr.exe, например, в AVbr123.exe (или любое другое имя).
Если и так не запускается, запустите его в безопасном режиме с поддержкой сети.

 

В результате работы утилиты появится отчёт AV_block_remove_дата-время.log, прикрепите его к следующему сообщению.

 

После перезагрузки системы соберите новый CollectionLog Автологером в обычном режиме загрузки.
 

Опубликовано

Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

  • Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.


1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
2. Убедитесь, что в окне Optional Scan (Дополнительные опции) отмечены List BCD и 90 Days Files.
3. Нажмите кнопку Scan (Сканировать).
4. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа.
5. Если программа была запущена в первый раз, также будет создан отчет (Addition.txt).
6. Файлы FRST.txt и Addition.txt заархивируйте (в один общий архив) и прикрепите к сообщению.
 

Опубликовано

1. Выделите следующий код и скопируйте в буфер обмена (правая кнопка мышиКопировать)

Start::
CreateRestorePoint:
HKLM\...\RunOnce: [72853c68-e2a9-491d-bc77-f9f7384aa669] => C:\Users\99E7~1\AppData\Local\Temp\{40fdf40b-a86d-4d5a-898a-864195c462f6}\72853c68-e2a9-491d-bc77-f9f7384aa669.cmd [ ] <==== ВНИМАНИЕ
HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate: Ограничение <==== ВНИМАНИЕ
HKLM\SOFTWARE\Policies\Microsoft\MRT: Ограничение <==== ВНИМАНИЕ
HKLM\SOFTWARE\Policies\Microsoft\Windows Defender Security Center: Ограничение <==== ВНИМАНИЕ
HKU\S-1-5-19\...\Run: [OneDriveSetup] => C:\Windows\SysWOW64\OneDriveSetup.exe /thfirstsetup (Нет файла)
HKU\S-1-5-20\...\Run: [OneDriveSetup] => C:\Windows\SysWOW64\OneDriveSetup.exe /thfirstsetup (Нет файла)
HKU\S-1-5-21-3307234147-524144691-4195251885-1001\...\MountPoints2: {3abdb17b-5345-11ec-8225-902b34ae460d} - "I:\windows\AutoRun.exe" 
HKU\S-1-5-21-3307234147-524144691-4195251885-1001\...\MountPoints2: {559736f3-bda1-11ec-83f1-902b34ae460d} - "G:\HiSuiteDownLoader.exe" 
HKU\S-1-5-21-3307234147-524144691-4195251885-1001\...\MountPoints2: {55973704-bda1-11ec-83f1-902b34ae460d} - "G:\HiSuiteDownLoader.exe" 
HKU\S-1-5-21-3307234147-524144691-4195251885-1001\...\MountPoints2: {55973726-bda1-11ec-83f1-902b34ae460d} - "G:\HiSuiteDownLoader.exe" 
HKU\S-1-5-21-3307234147-524144691-4195251885-1001\...\MountPoints2: {637383d5-1b19-11ed-856a-902b34ae460d} - "G:\HiSuiteDownLoader.exe" 
HKU\S-1-5-21-3307234147-524144691-4195251885-1001\...\MountPoints2: {637383ea-1b19-11ed-856a-902b34ae460d} - "G:\HiSuiteDownLoader.exe" 
HKU\S-1-5-21-3307234147-524144691-4195251885-1001\...\MountPoints2: {fd33b8a9-ab23-11ee-8a93-14dae9ebdfb1} - "G:\HiSuiteDownLoader.exe" 
HKU\S-1-5-21-3307234147-524144691-4195251885-1001\...\MountPoints2: {fd33b8f6-ab23-11ee-8a93-14dae9ebdfb1} - "G:\HiSuiteDownLoader.exe" 
HKLM\SOFTWARE\Policies\Mozilla\Firefox: Ограничение <==== ВНИМАНИЕ
HKLM\SOFTWARE\Policies\Microsoft\Edge: Ограничение <==== ВНИМАНИЕ
Task: {1C1AD903-4A6A-4CDC-BEBA-5D09A271D317} - \Microsoft\Windows\Wininet\winser -> Нет файла <==== ВНИМАНИЕ
Task: {5BF17FC2-388B-4632-8A22-8DE9681A34F2} - \Microsoft\Windows\Wininet\winsers -> Нет файла <==== ВНИМАНИЕ
Task: {D69C8102-EFAB-457C-9DD0-5916AB23BFCF} - \Microsoft\Windows\MapInfoV\RecoveryHosts -> Нет файла <==== ВНИМАНИЕ
HKLM\SOFTWARE\Policies\Microsoft\Internet Explorer: Ограничение <==== ВНИМАНИЕ
HKU\.DEFAULT\SOFTWARE\Policies\Microsoft\Internet Explorer: Ограничение <==== ВНИМАНИЕ
HKU\S-1-5-21-3307234147-524144691-4195251885-1001\SOFTWARE\Policies\Microsoft\Internet Explorer: Ограничение <==== ВНИМАНИЕ
S2 YandexBrowserService; "C:\Program Files (x86)\Yandex\YandexBrowser\24.4.3.1086\service_update.exe" --run-as-service [X]
S3 cpuz150; \??\C:\Windows\temp\cpuz150\cpuz150_x64.sys [X] <==== ВНИМАНИЕ
2024-05-24 22:16 - 2024-05-24 22:16 - 000000000 __SHD C:\Program Files\ReasonLabs
2024-05-24 22:16 - 2024-05-24 22:16 - 000000000 __SHD C:\Program Files (x86)\Wise
2024-05-24 22:15 - 2024-05-24 22:15 - 000037376 _____ (Microsoft Corporation) C:\Windows\system32\rfxvmt.dll
C:\Windows\SysWOW64\version_IObitDel.dll
ContextMenuHandlers1: [SmartDefragExtension] -> {189F1E63-33A7-404B-B2F6-8C76A452CC54} =>  -> Нет файла
ContextMenuHandlers6: [SmartDefragExtension] -> {189F1E63-33A7-404B-B2F6-8C76A452CC54} =>  -> Нет файла
C:\Users\Виталий\Desktop\Игры По Сети.lnk
C:\Users\Виталий\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\MediaGet2\Удалить MediaGet.lnk
AlternateDataStreams: C:\ProgramData\DP45977C.lfl:677104FCAA [3458]
AlternateDataStreams: C:\ProgramData\unins000.exe:5FA9ECDA59 [3458]
AlternateDataStreams: C:\ProgramData\unins000.exe:8A5F68F8C0 [3458]
AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\desktop.ini:B1DA6C571C [3458]
AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\desktop.ini:41964AA945 [3458]
AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Epic Games Launcher.lnk:BE32D07BC5 [3458]
AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Excel 2016.lnk:F9B57EE960 [3458]
AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Outlook 2016.lnk:21BFFA7D5A [3458]
AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\PowerPoint 2016.lnk:E033AD74A8 [3458]
AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Shotcut.lnk:6762EAF92B [3458]
AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Uninstall Slate Digital - Virtual Mix Rack 1.5.0.1.lnk:BC5988C70D [3458]
AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Uninstall Slate Digital - Virtual Mix Rack 1.5.0.1.lnk:FDACE80A9E [3458]
AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Windows Media Player.lnk:A70524090E [3458]
AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Word 2016.lnk:65270D1A26 [3458]
FirewallRules: [{77DDE162-8150-4753-9D3B-FDF9F916860D}] => (Allow) D:\Apex\EasyAntiCheat_launcher.exe => Нет файла
FirewallRules: [{B11A47B2-A04F-4F8B-A916-42E6CBB507A0}] => (Allow) D:\Apex\EasyAntiCheat_launcher.exe => Нет файла
FirewallRules: [{9E8B352A-7561-4876-AD39-C1310B7B43A0}] => (Allow) C:\Users\Виталий\MediaGet2\mediaget.exe => Нет файла
FirewallRules: [{60A10D6B-4E6A-4BF6-AB27-9F72F7203B3A}] => (Allow) C:\Users\Виталий\MediaGet2\mediaget.exe => Нет файла
FirewallRules: [{26A15F86-FEA7-4D3C-B785-FABFD8AF6EE9}] => (Allow) D:\Apex\EasyAntiCheat_launcher.exe => Нет файла
FirewallRules: [{C979AF32-4CB8-47BD-BDB7-51924EB397D8}] => (Allow) D:\Apex\EasyAntiCheat_launcher.exe => Нет файла
FirewallRules: [TCP Query User{222BD3E7-4AE0-465F-9CE4-F8371EDC9E1D}D:\the sims 4\game\bin\ts4_x64.exe] => (Block) D:\the sims 4\game\bin\ts4_x64.exe => Нет файла
FirewallRules: [UDP Query User{1EC8A113-FF1B-4AE3-8E75-CD41D47230DE}D:\the sims 4\game\bin\ts4_x64.exe] => (Block) D:\the sims 4\game\bin\ts4_x64.exe => Нет файла
FirewallRules: [TCP Query User{3E1BD158-1473-49FC-BAFA-01EF12453446}D:\rage 2\rage2.exe] => (Block) D:\rage 2\rage2.exe => Нет файла
FirewallRules: [UDP Query User{AFC3F9AB-D047-4E80-9238-3060EFDF7B1D}D:\rage 2\rage2.exe] => (Block) D:\rage 2\rage2.exe => Нет файла
FirewallRules: [{4719067C-311E-45BF-906A-CD33CF55D5F8}] => (Allow) D:\warframe\Downloaded\Public\Warframe.x64.exe => Нет файла
FirewallRules: [{0FE0514B-1326-4C70-826F-56AF04A2DD1E}] => (Allow) D:\warframe\Downloaded\Public\Warframe.x64.exe => Нет файла
FirewallRules: [{A30121AF-0D69-4DA1-B4A8-07E87E665B8F}] => (Allow) C:\Users\Виталий\AppData\Local\Warframe\Downloaded\Public\Tools\RemoteCrashSender.exe => Нет файла
FirewallRules: [{4C1CD558-8FBF-4A8B-8690-E75A0C2371AF}] => (Allow) C:\Users\Виталий\AppData\Local\Warframe\Downloaded\Public\Tools\Launcher.exe => Нет файла
FirewallRules: [{31B2D0EA-FF8D-4563-9376-5BD7CE759785}] => (Allow) D:\warframe\Downloaded\Public\Warframe.x64.exe => Нет файла
FirewallRules: [{13367412-8378-4C8F-AC6A-E599390DC1F2}] => (Allow) D:\warframe\Downloaded\Public\Warframe.x64.exe => Нет файла
FirewallRules: [{C3AFC708-0849-48B3-AA08-1EBBD777EF58}] => (Allow) C:\Users\Виталий\AppData\Local\Warframe\Downloaded\Public\Tools\RemoteCrashSender.exe => Нет файла
FirewallRules: [TCP Query User{1B42EDCC-667A-4D3C-922E-FC54D0192F5F}D:\resident evil 4\re4.exe] => (Block) D:\resident evil 4\re4.exe => Нет файла
FirewallRules: [UDP Query User{78DD4CCB-410C-4166-88F3-86DB1163D8A9}D:\resident evil 4\re4.exe] => (Block) D:\resident evil 4\re4.exe => Нет файла
FirewallRules: [TCP Query User{1E1E4FD4-47D5-4CEA-8176-1C50A1F07265}D:\games\gears of war\binaries\wargame-g4wlive.exe] => (Block) D:\games\gears of war\binaries\wargame-g4wlive.exe => Нет файла
FirewallRules: [UDP Query User{6EC2EE8B-9B9C-4051-B184-E289427C577A}D:\games\gears of war\binaries\wargame-g4wlive.exe] => (Block) D:\games\gears of war\binaries\wargame-g4wlive.exe => Нет файла
FirewallRules: [TCP Query User{2A70FBB1-55BB-4483-9842-846466266F84}D:\call of duty modern warfare 3\iw5sp.exe] => (Block) D:\call of duty modern warfare 3\iw5sp.exe => Нет файла
FirewallRules: [UDP Query User{C7A861EA-7E0A-4DB4-8865-279F491F4029}D:\call of duty modern warfare 3\iw5sp.exe] => (Block) D:\call of duty modern warfare 3\iw5sp.exe => Нет файла
FirewallRules: [TCP Query User{82132B93-401A-44EC-8B2F-197F73893236}C:\program files (x86)\by decepticon\deathloop\deathloop.exe] => (Block) C:\program files (x86)\by decepticon\deathloop\deathloop.exe => Нет файла
FirewallRules: [UDP Query User{61A9838C-400F-4C8B-8061-42A1F02BCE9E}C:\program files (x86)\by decepticon\deathloop\deathloop.exe] => (Block) C:\program files (x86)\by decepticon\deathloop\deathloop.exe => Нет файла
FirewallRules: [TCP Query User{987CFBA6-DAD9-4DB4-8C64-D1618A7ABD11}D:\games\cyberpunk 2077\bin\x64\cyberpunk2077.exe] => (Allow) D:\games\cyberpunk 2077\bin\x64\cyberpunk2077.exe => Нет файла
FirewallRules: [UDP Query User{EAB5A470-6E1A-4359-A827-492117D22656}D:\games\cyberpunk 2077\bin\x64\cyberpunk2077.exe] => (Allow) D:\games\cyberpunk 2077\bin\x64\cyberpunk2077.exe => Нет файла
FirewallRules: [TCP Query User{3829B7CA-09F9-4F5F-9DE6-05EDA9364BD7}C:\users\виталий\appdata\local\flukeproxy\flukeproxy.exe] => (Block) C:\users\виталий\appdata\local\flukeproxy\flukeproxy.exe => Нет файла
FirewallRules: [UDP Query User{3ED0EA12-5852-460A-A70B-DFA4CB4DFA3D}C:\users\виталий\appdata\local\flukeproxy\flukeproxy.exe] => (Block) C:\users\виталий\appdata\local\flukeproxy\flukeproxy.exe => Нет файла
Reboot:
End::

2. Запустите Farbar Recovery Scan Tool от имени Администратора по правой кнопке мыши.
3. Нажмите один раз на кнопку Fix (Исправить) и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении.

  • Обратите внимание: будет выполнена перезагрузка компьютера.


 
Опубликовано

Будто бы да, но не уверен до конца, в диспетчере задач остались еще задачи, которые по дате совпадают с моментом заражения

 

Опубликовано

прогнал еще в Rouge, вот что он нашел, так же в службах есть куча процессов дубликатов с приписками в виде набора букв и цифр,это нормально? Так же есть четыре процесса svchost запущенных от пользователя 

 

image.png

image.png

image.png

Опубликовано
33 минуты назад, sova.prod123 сказал:

куча процессов дубликатов с приписками в виде набора букв и цифр

это не процессы, а службы, и это нормально.

 

Ничего плохого на скринах. Да и доверять Rogue Killer я бы не стал в принипе.

 

Загрузите SecurityCheck by glax24 & Severnyj и сохраните утилиту на Рабочем столе.

  • Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7/8/10/11);
  • Если увидите предупреждение от вашего фаервола относительно программы SecurityCheck, не блокируйте ее работу;
  • Дождитесь окончания сканирования, откроется лог в Блокноте с именем SecurityCheck.txt;
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt;
  • Прикрепите этот файл в своем следующем сообщении.


 

Опубликовано

--------------------------- [ OtherUtilities ] ----------------------------


Microsoft Office Стандартный 2007 v.12.0.6612.1000 Данная программа больше не поддерживается разработчиком. Обновите Microsoft Office до последней версии или используйте Office Online или LibreOffice
Microsoft Visual C++ 2015-2022 Redistributable (x86) - 14.38.33135 v.14.38.33135.0 Внимание! Скачать обновления
Microsoft Office Standard 2007 v.12.0.6612.1000 Данная программа больше не поддерживается разработчиком. Обновите Microsoft Office до последней версии или используйте Office Online или LibreOffice
Microsoft Office 2007 Service Pack 3 (SP3) Данная программа больше не поддерживается разработчиком. Обновите Microsoft Office до последней версии или используйте Office Online или LibreOffice
Microsoft Visual C++ 2015-2022 Redistributable (x64) - 14.38.33135 v.14.38.33135.0 Внимание! Скачать обновления
------------------------------ [ ArchAndFM ] ------------------------------
WinRAR 6.11 (64-bit) v.6.11.0 Внимание! Скачать обновления
-------------------------- [ IMAndCollaborate ] ---------------------------
Discord v.1.0.9003 Внимание! Скачать обновления
Zoom v.5.17.2 (29988) Внимание! Скачать обновления
Telegram Desktop v.4.14.9 Внимание! Скачать обновления
-------------------------------- [ Java ] ---------------------------------
Java 8 Update 391 (64-bit) v.8.0.3910.13 Внимание! Скачать обновления
^Удалите старую версию и установите новую (jre-8u411-windows-x64.exe - Windows Offline (64-bit))^
Java 8 Update 391 v.8.0.3910.13 Внимание! Скачать обновления
^Удалите старую версию и установите новую (jre-8u411-windows-i586.exe - Windows Offline)^
------------------------------- [ Browser ] -------------------------------
Google Chrome v.125.0.6422.77 Внимание! Скачать обновления
^Проверьте обновления через меню Справка - О браузере Google Chrome!^
---------------------------- [ UnwantedApps ] -----------------------------
Unity Web Player v.5.3.8f2 Внимание! Приложение распространяется в рамках партнерских программ и сборников-бандлов. Рекомендуется деинсталляция. Возможно Вы стали жертвой обмана или социальной инженерии.
CCleaner Update Helper v.1.8.1187.1 << Скрыта Внимание! Подозрение на демо-версию антишпионской программы, программу для обновления драйверов, программу-оптимизатор или программу очистки реестра. Рекомендуется деинсталляция и сканирование ПК с помощью Malwarebytes Anti-Malware. Возможно Вы стали жертвой обмана или социальной инженерии. Компьютерные эксперты не рекомендуют использовать такие программы.

по возможности исправьте указанное +

https://www.cyberforum.ru/viruses-faq/thread430326.html
Опубликовано

Спасибо вам огромное, обновил компоненты и снова просканировал Пк с помощью Anti-Malware, проблемы более не наблюдаю, ещё раз спасибо за терпение и помощь

Гость
Эта тема закрыта для публикации ответов.
  • Похожий контент

    • eturrno
      Автор eturrno
      была попытка удалить через KVRT(Kaspersky Virus Removal Tool), он троян не нашел. После с помощью uvs latest.zip сделала файл где по идеи должно показываться где он  находиться. хотелось бы чтобы помогли разобраться где зарылся троян и как его удалить, ниже прикреплю его LAPTOP-K5B6FI1P_2026-03-01_17-48-08_v5.0.4v x64.7z
      LAPTOP-K5B6FI1P_2026-03-01_17-48-08_v5.0.4v x64.7z 
      license.txt readme.txt
    • drxon004
      Автор drxon004
      Где-то подцепил троян Trojan:Win32/Kepavll!rfn. При запуске постоянно вылетает ошибка autoit C:\Programdata\ReaItekHD\taskhost.exe, еще это видимо какой-то скрипт, ибо он не дает заходить на сайты связанные с антивирусом, даже на этом форуме я сейчас пишу через другое устройство, прогнал через Microsoft defender, он его удалить не смог, в затронутых элементах: C:\Programdata\ReaItekHD\taskhost.exe, C:\WINDOWS\System32\Tasks\Microsoft\Windows\WindowsBackup\SupportSystem->(UTF-16LE), C:\WINDOWS\System32\Tasks\Microsoft\Windows\WindowsBackup\WinlogonCheck->(UTF-16LE), C:\WINDOWS\System32\Tasks\Microsoft\Windows\WindowsBackup\SupportSystem, C:\WINDOWS\System32\Tasks\Microsoft\Windows\WindowsBackup\WinlogonCheck, так же не дает запускать в безопасном режиме (закрывает окно, когда запускаю msconfig), даже и не знаю что делать, пробовал и cureit, он тоже не помог
    • Dmitryy120
      Автор Dmitryy120
      Допустим я скачал какой то exe файл с какого то подозрительного сайта ( я не запускал его) , и хочу просканировать его на своем ноуте через утилиту KVRT перед запуском , и выбираю эту подозрительную программу, как KVRT ее просканирует , он запустит ее на моем ноутбуке, или как выполняется сканирование ? Просто предположу , допустим это какой то стилер или другое вредоносное ПО, kvrt во время проверки запускает эту программу на моем компьютере , она выполняет свою вредоносную функцию , ворует данные с компьютера или что то еще , kvrt еще обнаруживает и удаляет. По сути программа уже выполнила свод функцию и украла все данные. И может удаляться, это работает по такому сценарию, который я предположил или сканирование проходит по другому ?
    • Владхелп
      Автор Владхелп
      Во время работы в школе подключил "грязную флешку", на след день заметил сильный перегрев и замедление ноутбука
      CollectionLog-2026.02.14-22.35.zip
    • Leit
      Автор Leit
      После сканирование и удаления вирусов с помощью антивируса dr web cureit открывается самовосстанавливающийся архив и после перезагрузки вирусы появляются вновь, я понимаю что это вирус, но не могу понять где и как мне его удалить, помогите пожалуйста. В архиве лог с dr web cureit и логи с FRST, AV block remover даже в безопасном режиме не запускается, пишет отказано в доступе 
×
×
  • Создать...