Перейти к содержанию

Вирус John или майнер не получается ликвидировать


Рекомендуемые сообщения

Очень давно уже завелся пользователь John. По классике - стал гудеть, как на взлетной площадке, ноутбук. При включении диспетчера задач загрузка ЦП падает с 50% до 4 - не запущено ничего, но летит уже в космос. Тогда еще майнер поменял файл хост, чтобы не скачать ни один антивирус, а также блокировал все exe. файлы антивирусов.
Тогда удалить не получилось, пришлось переустановить windows.
И вот снова эта ерунда началась, единственное хост чистый, и ничего не блокирует. Cureit др. веба не находит ничего. Каждое включение ноута - запуск шатла в космос. Компьютерные игры жестко виснут из-за работы майнера. 
Буду всем признателен за помощь в победе над этим злом.CollectionLog-2024.09.08-09.53.zipAddition.txt

FRST.txt

Ссылка на комментарий
Поделиться на другие сайты

Не видно по логам никакого майнера.

 

А вот места на системном диске уже маловато будет.

Цитата

Drive С: () (Fixed) (Total:116.31 GB) (Free:16.62 GB) (Model: INTEL SSDPEKNW512G8) NTFS

 

Malwarebytes version 4.6.17.334 удалите через Установку программ

 

Современные операционки сами могут монтировать виртуальные диски, поэтому наличие программ типа DAEMON Tools Ultra совершенно не нужно. Поэтому ее также под удаление.


1. Выделите следующий код и скопируйте в буфер обмена (правая кнопка мышиКопировать)

Start::
CreateRestorePoint:
AV: Malwarebytes (Disabled - Up to date) {0D452135-A081-B000-D6B6-132E52638543}
ContextMenuHandlers3: [MBAMShlExt] -> {57CE581A-0CB6-4266-9CA0-19364C90A0B3} => C:\Program Files\Malwarebytes\Anti-Malware\mbshlext.dll -> Нет файла
ContextMenuHandlers5: [ACE] -> {5E2121EE-0300-11D4-8D3B-444553540000} =>  -> Нет файла
ContextMenuHandlers6: [MBAMShlExt] -> {57CE581A-0CB6-4266-9CA0-19364C90A0B3} => C:\Program Files\Malwarebytes\Anti-Malware\mbshlext.dll -> Нет файла
C:\Users\Татьяна\Desktop\Internet-Start.lnk
C:\Users\Татьяна\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Internet-Start.lnk
C:\Users\Татьяна\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Internet-Start.lnk
FirewallRules: [TCP Query User{AB0812CA-CA1A-42A0-9823-F4E0401D49F5}C:\program files\transmission\transmission-qt.exe] => (Allow) C:\program files\transmission\transmission-qt.exe => Нет файла
FirewallRules: [UDP Query User{122A320C-9FEE-4E07-ACF2-5DBE0EDADAAE}C:\program files\transmission\transmission-qt.exe] => (Allow) C:\program files\transmission\transmission-qt.exe => Нет файла
HKU\S-1-5-21-1399187522-2970535621-793966070-1001\...\MountPoints2: F - "F:\AUTORUN.EXE" 
HKU\S-1-5-21-1399187522-2970535621-793966070-1001\...\MountPoints2: {10a8b077-dd20-11ee-8983-706655b8c3e8} - "F:\AUTORUN.EXE" 
HKU\S-1-5-21-1399187522-2970535621-793966070-1001\...\MountPoints2: {14d295ef-de3d-11ee-8985-706655b8c3e8} - "H:\autorun.exe" 
GroupPolicy: Ограничение ? <==== ВНИМАНИЕ
HKLM\SOFTWARE\Policies\Microsoft\Internet Explorer: Ограничение <==== ВНИМАНИЕ
S2 MBAMService; C:\Program Files\Malwarebytes\Anti-Malware\MBAMService.exe <==== ВНИМАНИЕ (Доступ не разрешён)
S0 MbamElam; C:\Windows\System32\DRIVERS\MbamElam.sys [21480 2024-02-03] (Microsoft Windows Early Launch Anti-malware Publisher -> Malwarebytes)
S3 MBAMSwissArmy; C:\Windows\System32\Drivers\mbamswissarmy.sys [239568 2024-07-29] (Microsoft Windows Hardware Compatibility Publisher -> Malwarebytes)
File: C:\Users\Татьяна\Downloads\SteamSetup.exe
Reboot:
End::

2. Запустите Farbar Recovery Scan Tool от имени Администратора по правой кнопке мыши.
3. Нажмите один раз на кнопку Fix (Исправить) и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении.

  • Обратите внимание: будет выполнена перезагрузка компьютера.


 

Ссылка на комментарий
Поделиться на другие сайты

Сделано. Также наблюдается жесткая нагрузка на ЦП, очень сильно загружена работа железа. Ноутбук подвисает. В диспетчере задач резко пропадают некоторые процессы, как только его запускаю. Не могу их отследить. Fixlog.txt

Ссылка на комментарий
Поделиться на другие сайты

11 часов назад, Sozdati сказал:

И вот снова эта ерунда началась

случайно не после установки Eset Security 6 сентября все снова началось?

 

Ибо повторю еще раз: в логах никаких признаков майнера.

 

Transmission 4.0.5 (a6fe2a64aa) (x64)

удалите через Установку программ или принудительно с помощью Geek Uninstaller

Ссылка на комментарий
Поделиться на другие сайты

6 минут назад, thyrex сказал:

случайно не после установки Eset Security 6 сентября все снова началось?

 

Ибо повторю еще раз: в логах никаких признаков майнера.

 

 

удалите через Установку программ или принудительно с помощью Geek Uninstaller

Сделано. Нет, больше 2-х недель уже. 
Но с чем тогда связано очередное появление пользователя John на ПК и нагрузка ЦП и железа, а при включении диспетчера задач - резкое падение нагрузки с 50% до 2% и закрытие некоторых процессов. Обычно это первые признаки майнера.... Может быть его хвосты я подчистил несколько дней назад разными утилитами по типу minerSearch, а сам он где-то тихо сидит и зарабатывает на мне..(

Ссылка на комментарий
Поделиться на другие сайты

2 минуты назад, Sozdati сказал:

Но с чем тогда связано очередное появление пользователя John на ПК

нет такого пользователя в логах

 

3 минуты назад, Sozdati сказал:

закрытие некоторых процессов

каких, например? 

 

 

Ссылка на комментарий
Поделиться на другие сайты

Не получается отследить, слишком быстро они пропадают. 
На скриншотах разница в пару секунд после включения диспетчера задач. Никаких программ не запущено.
image.thumb.png.adbbb455c753b59fb910550ce24a314c.pngimage.thumb.png.a3ee39dccbead885e8b81ab486273381.png

Только что, Sozdati сказал:

Не получается отследить, слишком быстро они пропадают. 
На скриншотах разница в пару секунд после включения диспетчера задач. Никаких программ не запущено.
image.thumb.png.adbbb455c753b59fb910550ce24a314c.pngimage.thumb.png.a3ee39dccbead885e8b81ab486273381.png

Последовательность скриншотов только обратная, сначала 49% при включении диспетчера показывает.

Ссылка на комментарий
Поделиться на другие сайты

Кратковременная загрузка Диспетчера задач при открытии - вполне нормальное явление. Ему ведь требуются ресурсы для сбора информации о запущенных процессах. 

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Eugene_Konovalov
      Автор Eugene_Konovalov
      Добрый день, уважаемые эксперты.
      К сожалению для себя, поймал вчера очень крепкий майнер taskhostw.exe, который, судя по всему, совсем недавно обновили, потому что у меня никак не получается его искоренить, далее по порядку:
      1. С самого же начала установил на загрузочную флешку с офф сайта свежий kaspersky rescue disk с помощью безопасного режима с сетью (т.к. вирус, как вы и сами знаете, не дает что-либо скачать и загуглить), прогнал систему через него (6 часов шла проверка), нашел около 40 файлов (10 из которых не вирус, но не важно), потом еще раз там же прогнал уже через расширенный поиск, также удалил некоторое количество файлов этого майнера, после чего зашел в систему (все также в безопасном режиме), почистил реестр в двух папках run, перезашел в систему уже без безопасного режима, но снова открылась консоль, снова он себя докачал и снова начал издеваться над моими системой и железом
      2. После данной неудачной попытки, я установил curelt (опять же, из безопасного режима), прогнал его и снова обнаружил 6 угроз, вылечил их, после чего также прогнал систему через av block remover, она автоматом перезапустилась и даже через безопасный режим вновь создала мне автозакрытие браузеров в регистре в папке run (то есть, и этот способ не помог)... уже максимально отчаявшись я сделал все необходимые логи (Curelt, DrWeb-Sysinfo, av block remover logs, а также логи из FRST64, все это я загрузил на гугл диск для удобства: https://drive.google.com/drive/folders/1vlDNd2tWZxOUIlr24QwFEnKORR9XTBzl?usp=sharing, autologger же приложил к самой теме), после чего создал эту тему
      Очень надеюсь на вашу помощь!
      PS систему мне сносить никак нельзя, у меня в ней очень много важных рабочих файлов и документов весом в более около двух терабайт, так что я их даже на внешний диск перенести не могу)
      CollectionLog-2025.05.07-12.15.zip report1.log report2.log
    • 26alexx
      Автор 26alexx
      Мой компьютер заразился скрытым майнером, который при обычном удалении восстанавливается за 5 секунд. Вирус назвался службой "GoogleUpdateTaskMachineQC", разместил себя в папке "C:\ProgramData\Google\Chrome", где поместил два файла "SbieDll.dll" и "updater.exe", вирус сам вносит в исключения папки для проверки: C:\ProgramData, C:\Windows и C:\Windows\System32\config\systemprofile и др. Перестал работать Центр обновления Windows. Не даёт выключать компьютер обычным способом. Только через длительное нажатие кнопки "Включения". Долго грузит "Панель задач" - 2-3 минуты. Может и ещё есть какие-то скрытые изменения. Помогите, пожалуйста, удалить этот вирус-майнер!
      CollectionLog-2025.05.11-22.59.zip
    • TloBeJluTeJlb
      Автор TloBeJluTeJlb
      Здравствуйте, перед обращением прошерстил темы похожих проблем, но не нашёл своей. John каким-то совершенно непостижимым образом почти не влиял на работоспособность системы, а заметил я его исключительно из-за пропажи доступа к файлам Касперского, который полностью перестал запускаться. 

      Побился об ближайшую стену, подумал, прошёлся KVRT, которым ничего не нашло, подумал ещё немного, включил AV_block_remover. Он нашёл, сделал своё дело, но доступ к папке антивируса я всё ещё не получил :D! FRST, от нечего делать, тоже был задействован, но немного опосля. Короче говоря, я, даже после удаления злополучного майнера из системы, не могу получить доступ к своим же файлам.



       

      FRST.txt Fixlog.txt Addition.txt AV_block_remove_2025.01.20-07.45.log
    • super__feya
      Автор super__feya
      Здравствуйте! У меня следующая проблема: в последнее время самопроизвольно переподключалась мышь (воспроизводился системный звук Windows подключения нового внешнего устройства, после этого курсор на долю секунды замирал и после продолжал работать как и прежде). Я думал, что проблема в разъеме, поэтому переподключил мышь в другой usb-разъем, но ситуация не изменилась. Помимо этого, при открытии монитора ресурсов, во вкладке "ЦП" показаны два приостановленных процесса: "SearchApp.exe" и "ShellExperienceHost.exe" (слышал, что это может быть следствием наличия майнера на компьютере). Также я произвел проверку с помощью "Kaspersky Virus Removal Tool". Обнаружилось порядка дюжины подозрительных файлов, которые я удалил, но ситуация не изменилась. Пожалуйста, подскажите решение данной проблемы.
      CollectionLog-2025.05.05-17.33.zip
    • Slicked4
      Автор Slicked4
      в последнее время я заметил то что компьютер начал тормозить и проверило его доктор веб курейтом и там нашелся майнер tool.btc.mine2800 по инструкции проверил автологером вот логи
      CollectionLog-2025.05.13-21.57.zip
      после каждой перезагрузки хосты восстонавливаются и компьютер начинает грузится опять
       
×
×
  • Создать...