Перейти к содержанию

Вирус John или майнер не получается ликвидировать


Рекомендуемые сообщения

Очень давно уже завелся пользователь John. По классике - стал гудеть, как на взлетной площадке, ноутбук. При включении диспетчера задач загрузка ЦП падает с 50% до 4 - не запущено ничего, но летит уже в космос. Тогда еще майнер поменял файл хост, чтобы не скачать ни один антивирус, а также блокировал все exe. файлы антивирусов.
Тогда удалить не получилось, пришлось переустановить windows.
И вот снова эта ерунда началась, единственное хост чистый, и ничего не блокирует. Cureit др. веба не находит ничего. Каждое включение ноута - запуск шатла в космос. Компьютерные игры жестко виснут из-за работы майнера. 
Буду всем признателен за помощь в победе над этим злом.CollectionLog-2024.09.08-09.53.zipAddition.txt

FRST.txt

Ссылка на комментарий
Поделиться на другие сайты

Не видно по логам никакого майнера.

 

А вот места на системном диске уже маловато будет.

Цитата

Drive С: () (Fixed) (Total:116.31 GB) (Free:16.62 GB) (Model: INTEL SSDPEKNW512G8) NTFS

 

Malwarebytes version 4.6.17.334 удалите через Установку программ

 

Современные операционки сами могут монтировать виртуальные диски, поэтому наличие программ типа DAEMON Tools Ultra совершенно не нужно. Поэтому ее также под удаление.


1. Выделите следующий код и скопируйте в буфер обмена (правая кнопка мышиКопировать)

Start::
CreateRestorePoint:
AV: Malwarebytes (Disabled - Up to date) {0D452135-A081-B000-D6B6-132E52638543}
ContextMenuHandlers3: [MBAMShlExt] -> {57CE581A-0CB6-4266-9CA0-19364C90A0B3} => C:\Program Files\Malwarebytes\Anti-Malware\mbshlext.dll -> Нет файла
ContextMenuHandlers5: [ACE] -> {5E2121EE-0300-11D4-8D3B-444553540000} =>  -> Нет файла
ContextMenuHandlers6: [MBAMShlExt] -> {57CE581A-0CB6-4266-9CA0-19364C90A0B3} => C:\Program Files\Malwarebytes\Anti-Malware\mbshlext.dll -> Нет файла
C:\Users\Татьяна\Desktop\Internet-Start.lnk
C:\Users\Татьяна\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Internet-Start.lnk
C:\Users\Татьяна\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Internet-Start.lnk
FirewallRules: [TCP Query User{AB0812CA-CA1A-42A0-9823-F4E0401D49F5}C:\program files\transmission\transmission-qt.exe] => (Allow) C:\program files\transmission\transmission-qt.exe => Нет файла
FirewallRules: [UDP Query User{122A320C-9FEE-4E07-ACF2-5DBE0EDADAAE}C:\program files\transmission\transmission-qt.exe] => (Allow) C:\program files\transmission\transmission-qt.exe => Нет файла
HKU\S-1-5-21-1399187522-2970535621-793966070-1001\...\MountPoints2: F - "F:\AUTORUN.EXE" 
HKU\S-1-5-21-1399187522-2970535621-793966070-1001\...\MountPoints2: {10a8b077-dd20-11ee-8983-706655b8c3e8} - "F:\AUTORUN.EXE" 
HKU\S-1-5-21-1399187522-2970535621-793966070-1001\...\MountPoints2: {14d295ef-de3d-11ee-8985-706655b8c3e8} - "H:\autorun.exe" 
GroupPolicy: Ограничение ? <==== ВНИМАНИЕ
HKLM\SOFTWARE\Policies\Microsoft\Internet Explorer: Ограничение <==== ВНИМАНИЕ
S2 MBAMService; C:\Program Files\Malwarebytes\Anti-Malware\MBAMService.exe <==== ВНИМАНИЕ (Доступ не разрешён)
S0 MbamElam; C:\Windows\System32\DRIVERS\MbamElam.sys [21480 2024-02-03] (Microsoft Windows Early Launch Anti-malware Publisher -> Malwarebytes)
S3 MBAMSwissArmy; C:\Windows\System32\Drivers\mbamswissarmy.sys [239568 2024-07-29] (Microsoft Windows Hardware Compatibility Publisher -> Malwarebytes)
File: C:\Users\Татьяна\Downloads\SteamSetup.exe
Reboot:
End::

2. Запустите Farbar Recovery Scan Tool от имени Администратора по правой кнопке мыши.
3. Нажмите один раз на кнопку Fix (Исправить) и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении.

  • Обратите внимание: будет выполнена перезагрузка компьютера.


 

Ссылка на комментарий
Поделиться на другие сайты

Сделано. Также наблюдается жесткая нагрузка на ЦП, очень сильно загружена работа железа. Ноутбук подвисает. В диспетчере задач резко пропадают некоторые процессы, как только его запускаю. Не могу их отследить. Fixlog.txt

Ссылка на комментарий
Поделиться на другие сайты

11 часов назад, Sozdati сказал:

И вот снова эта ерунда началась

случайно не после установки Eset Security 6 сентября все снова началось?

 

Ибо повторю еще раз: в логах никаких признаков майнера.

 

Transmission 4.0.5 (a6fe2a64aa) (x64)

удалите через Установку программ или принудительно с помощью Geek Uninstaller

Ссылка на комментарий
Поделиться на другие сайты

6 минут назад, thyrex сказал:

случайно не после установки Eset Security 6 сентября все снова началось?

 

Ибо повторю еще раз: в логах никаких признаков майнера.

 

 

удалите через Установку программ или принудительно с помощью Geek Uninstaller

Сделано. Нет, больше 2-х недель уже. 
Но с чем тогда связано очередное появление пользователя John на ПК и нагрузка ЦП и железа, а при включении диспетчера задач - резкое падение нагрузки с 50% до 2% и закрытие некоторых процессов. Обычно это первые признаки майнера.... Может быть его хвосты я подчистил несколько дней назад разными утилитами по типу minerSearch, а сам он где-то тихо сидит и зарабатывает на мне..(

Ссылка на комментарий
Поделиться на другие сайты

2 минуты назад, Sozdati сказал:

Но с чем тогда связано очередное появление пользователя John на ПК

нет такого пользователя в логах

 

3 минуты назад, Sozdati сказал:

закрытие некоторых процессов

каких, например? 

 

 

Ссылка на комментарий
Поделиться на другие сайты

Не получается отследить, слишком быстро они пропадают. 
На скриншотах разница в пару секунд после включения диспетчера задач. Никаких программ не запущено.
image.thumb.png.adbbb455c753b59fb910550ce24a314c.pngimage.thumb.png.a3ee39dccbead885e8b81ab486273381.png

Только что, Sozdati сказал:

Не получается отследить, слишком быстро они пропадают. 
На скриншотах разница в пару секунд после включения диспетчера задач. Никаких программ не запущено.
image.thumb.png.adbbb455c753b59fb910550ce24a314c.pngimage.thumb.png.a3ee39dccbead885e8b81ab486273381.png

Последовательность скриншотов только обратная, сначала 49% при включении диспетчера показывает.

Ссылка на комментарий
Поделиться на другие сайты

Кратковременная загрузка Диспетчера задач при открытии - вполне нормальное явление. Ему ведь требуются ресурсы для сбора информации о запущенных процессах. 

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • PhernulNathral
      Автор PhernulNathral
      Папка "John" в директории Users появилась в 2022 году. В свойствах файлов написано 6 файлов внутри, а на самом деле только 1 - ntuser.dat
    • lostintired
      Автор lostintired
      Здравствуйте!
       
      Обращаюсь за помощью в полном удалении вредоносного ПО. Ранее на компьютере был обнаружен вирус, связанный с процессом CAAService.exe, который осуществлял майнинг. На тот момент мне удалось остановить вредоносную активность, и майнинг-процессы больше не наблюдаются.
      Однако, несмотря на это, файл CAAService.exe продолжает самовосстанавливаться по следующему пути: "C:\ProgramData\CAAService\CAAService.exe"
       
      Удалял вручную — файл вновь появляется сам, также сам себя добавляет в исключения защитника Windows. Также пытался выполнить рекомендации, приведённые в ТЕМЕ, но проблема не была полностью решена — папка и исполняемый файл восстанавливаются.
      Прошу помощи в полном удалении остаточных компонентов этой угрозы. Готов предоставить все необходимые логи и выполнить диагностику согласно требованиям форума.
      Заранее благодарю за помощь.
      CollectionLog-2025.07.18-23.17.zip
      Addition.txt FRST.txt
    • shepp0
      Автор shepp0
      Примерно неделю назад подцепил майнер xmrig. компьютер начал просто так громко шуметь, попытался удалить доктором вебом, он находит пути, но не всё там удаляет и оставляет файл updater.exe который и является замаскированным майнером xmrig, удалял вручную но в итоге после перезагрузки он просто восстанавливается по прежним путям.
      находит он по путям:
      C:\Users\Sasha\AppData\Local\Microsoft\Edge\System\update.exe
      C:\Users\Sasha\AppData\Roaming\DriversUpdate\Runtime_Broker.exe
      C:\Users\Sasha\AppData\Roaming\DriversUpdate\RuntimeBroker.exe



      CollectionLog-2025.07.27-13.21.zip
    • Viacheslau T
      Автор Viacheslau T
      Здравствуйте.

      На днях знакомый прислал книгу которую я искал, но как оказалось, он ее скачал с сайта-клона flibusta.su который наполнен вирусами и майнерами.
      Файл был открыт, но касперский вовремя его снес. Однако, видимо проблема прошла глубже.
      При старте пк получаю уведомления от касперского(см 1 изобр.), что "Остановлен переход на сайт", но самого перехода от моего лица не происходит.
      Перед созданием темы прогнал Dr.Web CureIt! и KVRM(2 и 3 изображ.). Первая утилита ничего не нашла, вторая выдала список ошибок обработки файлов, но возможно это связанно с тем, что эти приложения были активны.
      Пока-что не собирал логи, т.к. не до конца понимаю, если я остановлю касперкий, скрипт подтянет майнер с вирусного сайта или нет?
      Описание события:
      ```
      Событие: Остановлен переход на сайт
      Пользователь: DESKTOP-579T290\tsvirkovv
      Тип пользователя: Инициатор
      Имя приложения: MSPCManager.exe
      Путь к приложению: C:\Program Files\WindowsApps\Microsoft.MicrosoftPCManager_3.17.10.0_x64__8wekyb3d8bbwe\PCManager
      Компонент: Интернет-защита
      Описание результата: Запрещено
      Тип: Вредоносная ссылка
      Название: flibusta.su
      Точность: Точно
      Степень угрозы: Высокая
      Тип объекта: Веб-страница
      Имя объекта: flibusta.su
      Причина: Базы
      Дата выпуска баз: Вчера, 09.08.2025 15:47:00

      Событие: Остановлен переход на сайт
      Пользователь: DESKTOP-579T290\tsvirkovv
      Тип пользователя: Инициатор
      Имя приложения: MSPCManager.exe
      Путь к приложению: C:\Program Files\WindowsApps\Microsoft.MicrosoftPCManager_3.17.10.0_x64__8wekyb3d8bbwe\PCManager
      Компонент: Интернет-защита
      Описание результата: Запрещено
      Тип: Вредоносная ссылка
      Название: http://flibusta.su/favicon.ico
      Точность: Точно
      Степень угрозы: Высокая
      Тип объекта: Веб-страница
      Имя объекта: favicon.ico
      Путь к объекту: http://flibusta.su
      Причина: Базы
      Дата выпуска баз: Вчера, 09.08.2025 15:47:00
      ```
      Пожалуйста, сориентируйте порядок действий и проверок, которые нужно провести с минимальными рисками, т.к. не хотелось бы потерять систему.



    • BMO
      Автор BMO
      FRST.zip
      При даже включенном касперском открывается браузер хром, далее кликер или что-то в этом роде начинает смотреть ютуб (без шуток). Данный браузер открыть не могу, ток закрыть и видеть в трее. При этом курсор мыши остается блокированным для меня, пока не закрою браузер.
      До установки касперского невозможно было зайти в ProgrammData
×
×
  • Создать...