Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

При включении ноутбука и загрузки ОС через 2-5мин начинается нагрев ЦП до 92 градусов GPU до 63 градусов.

При этом сам запускается процесс fc.exe в видеокарте NVIDIA хотя она должна быть не активной, проблему поймал день назад ноут уходит в сильный перегрев.

Пробовал лечить, результата нет.

CollectionLog-2024.10.07-23.37.zip

Опубликовано (изменено)

Выполните скрипт очистки в uVS

 

Выполните в uVS скрипт из буфера обмена.

ЗАпускаем start,exe от имени Администратора (если не запущен)

текущий пользователь,

Копируем скрипт ниже из браузера в буфер обмена. Закрываем браузер.

В главном меню uVS выбираем: "Скрипт - выполнить скрипт из буфера обмена"

Скрипт автоматически очистит систему и выполнит перезагрузку системы.

 

;uVS v4.99.2v x64 [http://dsrt.dyndns.org:8888]
;Target OS: NTv11.0
v400c
OFFSGNSAVE
zoo %SystemRoot%\SYSWOW64\CSAMSP.DLL
regt 39
;---------command-block---------
delall %SystemDrive%\PROGRAMDATA\MOCK-RESERVE\BIN.EXE
delref %SystemRoot%\SYSWOW64\CSAMSP.DLL
delall %SystemDrive%\PROGRAM FILES (X86)\COMMON FILES\HCL\AUTOUPDATE\AUTOUPDATE.EXE
dirzooex %SystemDrive%\PROGRAMDATA\SAFEGUARDBACKUP-E41E1166-9D2A-4F79-905F-CBF215FBBB10
deldirex %SystemDrive%\PROGRAMDATA\SAFEGUARDBACKUP-E41E1166-9D2A-4F79-905F-CBF215FBBB10
czoo
restart

после перезагрузки системы.

Добавьте файл дата_времяlog.txt из папки откуда запускали uVS

архив CZOO из папки с uVS загрузите на облачный диск и дайте ссылку на скачивание в ЛС

Изменено пользователем safety
Опубликовано (изменено)

Хорошо.

по файлам:

CSAMSP.DLL

DrWeb -- Trojan.Loader.1907

SAFEGUARDBACKUP.EXE

Kaspersky HEUR:Trojan.Win64.Miner.gen

 

сделайте, пожалуйста, новый образ автозапуска для контроля очистки+

добавьте логи FRST

Изменено пользователем safety
Опубликовано

Хорошо,

думаю, проблема с майнером ушла.

 

Выполните скрипт очистки в FRST

Запускаем FRST.exe от имени Администратора (если не запущен)

Копируем скрипт из браузера в буфер обмена, браузер закрываем.

Ждем, когда будет готов к работе,

Нажимаем в FRST кнопку "исправить".

Скрипт очистит систему, и завершит работу без перезагрузки системы

 

Start::
AlternateDataStreams: C:\ProgramData\TEMP:D8999815 [210]
HKLM\SOFTWARE\Policies\Microsoft\Windows Defender: Ограничение <==== ВНИМАНИЕ
GroupPolicy: Ограничение - Windows Defender <==== ВНИМАНИЕ
Policies: C:\ProgramData\NTUSER.pol: Ограничение <==== ВНИМАНИЕ
HKLM\SOFTWARE\Policies\Google: Ограничение <==== ВНИМАНИЕ
CHR StartupUrls: Default -> "hxxps://www.hero-wars.com/","hxxps://learning.telecom.kz/mira/#&type=groupmeasure&id=2363&name=7.9.+%D0%9E%D0%B1%D1%83%D1%87%D0%B5%D0%BD%D0%B8%D0%B5+%D0%A2%D0%9C+%D0%A1%D0%95%D0%9D%D0%A2%D0%AF%D0%91%D0%A0%D0%AC+2024&stype=sb&sb=1&step=15","hxxps://www.google.kz/"
2024-10-06 22:05 - 2024-10-06 22:05 - 001202552 _____ C:\WINDOWS\SysWOW64\grid550.dat
2024-10-06 22:05 - 2024-10-06 22:05 - 000185360 _____ (Microsoft Corporation) C:\WINDOWS\SysWOW64\csamsp.dll
2024-09-28 20:08 - 2024-09-28 20:08 - 000000000 _____ C:\ProgramData\1.txt
Reboot::
End::

После перезагрузки добавьте файл Fixlog.txt из папки, откуда запускали FRST.

Папку С:\FRST\Quarantine заархивируйте с паролем virus, архив загрузите на облачный диск и дайте ссылку на скачивание архива в ЛС.
 

Опубликовано

Папку С:\FRST\Quarantine заархивируйте с паролем virus. Неполучается не 7zip не rar - ошибка (скрин).

файл Fixlog.txt - прилагается

скрин.jpg

Fixlog.txt

Опубликовано
3 часа назад, JAZZ and JAZZ сказал:

Неполучается не 7zip не rar - ошибка (скрин).

Может быть, FRST не был  закрыт еще?

 

завершающие шаги:

 

    Загрузите SecurityCheck by glax24 & Severnyj, https://safezone.cc/resources/security-check-by-glax24.25/ сохраните утилиту на Рабочем столе и извлеките из архива.
    Запустите из меню по щелчку правой кнопки мыши Запустить от имени администратора
    Если увидите предупреждение от вашего фаервола или SmartScreen относительно программы SecurityCheck, не блокируйте ее работу
    Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt
    Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
    Прикрепите этот файл к своему следующему сообщению.

Опубликовано

Может быть, FRST не был  закрыт еще? нет, закрыт проверил ещё раз, та же самая ошибка при архивации.

 

SecurityCheck.txt

Опубликовано (изменено)

Такой скрипт еще выполните в uVS чтобы отключить отслеживание процессов и задач.

+ доочистка системы

 

Выполните в uVS скрипт из буфера обмена.

ЗАпускаем start,exe от имени Администратора (если не запущен)

текущий пользователь,

Копируем скрипт ниже из браузера в буфер обмена. Закрываем браузер.

В главном меню uVS выбираем: "Скрипт - выполнить скрипт из буфера обмена"

Скрипт автоматически очистит систему и выполнит перезагрузку системы.

 

;uVS v4.99.2v x64 [http://dsrt.dyndns.org:8888]
;Target OS: NTv11.0
v400c
OFFSGNSAVE
regt 40
;---------command-block---------
delall %SystemDrive%\USERS\JAZZ\APPDATA\LOCAL\PROGRAMS\23784F\CC6F5F3CE5.MSI
apply
restart

 

После перезагрузки системы:

 

С обновлениями системы и приложений все в порядке.

 

---------------------------- [ UnwantedApps ] -----------------------------
Hi uninstall Внимание! Подозрение на Adware! Если данная программа Вам неизвестна, рекомендуется ее деинсталляция
Голосовой помощник Алиса v.5.0.0.1903 Внимание! Приложение распространяется в рамках партнерских программ и сборников-бандлов. Рекомендуется деинсталляция. Возможно Вы стали жертвой обмана или социальной инженерии.
Wondershare Helper Compact 2.5.3 v.2.5.3 Внимание! Приложение распространяется в рамках партнерских программ и сборников-бандлов. Рекомендуется деинсталляция. Возможно Вы стали жертвой обмана или социальной инженерии.
 

На этом лечение будет завершено.

Изменено пользователем safety
Опубликовано

 

3 часа назад, safety сказал:

На этом лечение будет завершено.

 

Спасибо за оперативную помощь, проблема решена!

Опубликовано

Мы были рады Вам помочь! Надеемся, что Вы остались довольны результатом. На нашем форуме также можно получить компьютерную помощь, помощь по продуктам "Лаборатории Касперкого", обсудить технологии и технику, заказать эксклюзивную сувенирную продукцию "Лаборатории Касперского" бесплатно! Форумчане ежегодно путешествуют. В числе приглашенных в ТурциюАрмениюСочиКамбоджу можете стать и Вы! Будем рады видеть Вас в наших рядах! Всегда ваш, клуб "Лаборатории Касперского".

Гость
Эта тема закрыта для публикации ответов.
  • Похожий контент

    • DexterVron
      Автор DexterVron
      Всем привет. Словил Tool.BtcMine.2828, антивирусом удалять не выходит.
    • PinkyPhosphor
      Автор PinkyPhosphor
      Здравствуйте. 
      Помогите с решением проблемы.
      В диспетчере задач отображается две системные программы dwm.exe, одна из них грузит ЦП на +-27% и по памяти 2,1 Гб (см. скриншот),  а у второй всё адекватно.
      Ранее видел две темы (решенные) на этом форуме с аналогичной проблемой. 
      Прошу помощи с решением данной проблемы
       

    • wewka
      Автор wewka
      Обнаружил на компьютере процесс WinServiceNetworking, который влияет на производительность. Сканирование KVRT определяет как потенциальный майнер, описание, кажется, говорит само за себя. После сканирования, попытки удаления и  перезагрузки компьютера файл все еще на месте, процесс запускается. Прошу вашей помощи с удалением вредоносных файлов

      CollectionLog-2026.01.25-16.30.zip
    • F D
      Автор F D
      Здравствуйте.
      Слетели драйвера на сетевой WiFi адаптер ноутбука, доступ к интернету пропал.
      Попробовал восстановить систему по контрольной точке. Выдало ошибку 0x81000203.
      Пробовал krd на загрузочной флешке, Avbr и KVRT.
      Скачал драйвер с другого устройства, перекинул через флешку и вернул доступ к интернету.
      Заметил загрузку процессора 100%. Раньше такого не замечал. Подозрение на майнер или другое вредоносное ПО.
      Прошу помочь с проблемой, спасибо!

      CollectionLog-2026.01.23-15.53.zip
    • Grantjordy
      Автор Grantjordy
      Здравствуйте.
      Включил компьютер и антивирус сообщил об остановке перехода файла dwm.exe на pastebin.com/raw.
      Выдаёт следующий текст:
      Событие: Остановлен переход на сайт
      Пользователь: DESKTOP-DVDF6U0\Pechka
      Тип пользователя: Инициатор
      Имя приложения: dwm.exe
      Путь к приложению: C:\Windows\System32
      Компонент: Интернет-защита
      Описание результата: Запрещено
      Тип: Вредоносная ссылка
      Название: https://pastebin.com/raw/Gsr7EpV2?t=1769098300
      Точность: Точно
      Степень угрозы: Высокая
      Тип объекта: Веб-страница
      Имя объекта: Gsr7EpV2?t=1769098300
      Путь к объекту: https://pastebin.com/raw
      Причина: Облачная защита
      Прикладываю логи с AutoLogger.
      Также дополнительно прикладываю образ автозапуска системы, сделанного с помощью uVS.
      CollectionLog-2026.01.22-20.50.zip DESKTOP-DVDF6U0_2026-01-22_20-41-06_v5.0.3v x64.7z
×
×
  • Создать...