Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Здравствуйте!

 

Видно несколько типов заражения, поэтому наберитесь терпения, для лечения понадобятся ряд последовательных шагов.

 

Скачайте AV block remover (или с зеркала).
Распакуйте, запустите и следуйте инструкциям. Если не запускается, переименуйте файл AVbr.exe в, например, AV-br.exe (или любое другое имя). Можно также воспользоваться версией со случайным именем.

Если и так не сработает, запускайте программу из любой папки кроме папок Рабочий стол (Desktop) и Загрузки (Downloads).

В результате работы утилиты появится отчёт AV_block_remove_дата-время.log, прикрепите его к следующему сообщению.

После перезагрузки системы соберите новый CollectionLog Автологером.
 

 

Опубликовано

Написало про то что майнер обнаружCollectionLog-2024.10.22-14.40.zipен, нажмите да чтобы очистить, вместе с этим перезагрузился компьютер, и предложили удалить пользователя John, которого я в душе не знаю кто это

AV_block_remove_2024.10.22-14.25.log

Опубликовано

Вы всё сделали верно. Продолжаем.

 

Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в AVZ (Файл - Выполнить скрипт):

begin
 ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 ClearQuarantineEx(true);
 QuarantineFile('C:\ProgramData\Microsoft\wext.vbs', '');
 QuarantineFile('C:\Users\user\AppData\Roaming\utorrent\pro\uTorrentPro.exe', '');
 DeleteSchedulerTask('EdgeUpdate');
 DeleteSchedulerTask('EdgeUpdateTaskUser');
 DeleteSchedulerTask('uTorrentProUpdaterV5_t1728817414760');
 DeleteSchedulerTask('uTorrentProUpdaterV6_t1728817427285');
 DeleteFile('C:\ProgramData\Microsoft\wext.vbs', '64');
 DeleteFile('C:\Users\user\AppData\Roaming\utorrent\pro\uTorrentPro.exe', '64');
 CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
ExecuteSysClean;
 ExecuteWizard('SCU', 2, 3, true);
RebootWindows(true);
end.

 

Компьютер перезагрузится.

 

 

"Пофиксите" в HijackThis только следующее (некоторые строки могут отсутствовать):

R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings: [ProxyOverride] = *.local
O2 - HKLM\..\BHO: (no name) - AutorunsDisabled - (no file)
O9 - Button: HKLM\..\{2670000A-7350-4f3c-8081-5663EE0C6C49}: (no name) - (no file)
O9 - Button: HKLM\..\{31D09BA0-12F5-4CCE-BE8A-2923E76605DA}: (no name) - (no file)
O9 - Button: HKLM\..\{789FE86F-6FC4-46A1-9849-EDE0DB0C95CA}: (no name) - (no file)
O9 - Button: HKLM\..\AutorunsDisabled: (no name) - (no file)
O22 - Tasks: (disabled) EdgeUpdate - C:\Windows\system32\cmd.exe /c auditpol /set /category:"Система" /success:enable && auditpol /set /category:"Подробное отслеживание" /subcategory:"Создание процесса" /success:enable (sign: 'Microsoft')
O22 - Tasks: EdgeUpdateTaskUser - C:\Windows\System32\wscript.exe /b "C:\ProgramData\Microsoft\wext.vbs" (sign: 'Microsoft')
O22 - Tasks: uTorrentProUpdaterV6_t1728817427285 - C:\Users\user\AppData\Roaming\utorrent\pro\uTorrentPro.exe /LHS (not signed - GitHub, Inc. - 4D19A20F13BB20E1E87C579CDB9F5AB1275C0E31)
O27 - Account: (Bad profile) Folder is not referenced by any of user SIDs: C:\Users\John

Перезагрузите компьютер вручную.

 

Дополнительно:

Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе.
Когда программа запустится, нажмите Да для соглашения с предупреждением.

Нажмите кнопку Сканировать (Scan).
После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве.
 

 

Опубликовано (изменено)
2 часа назад, Sandor сказал:

 

 

Изменено пользователем vlad12332114
Опубликовано

Читаем вместе инструкцию:

Запускать следует правильную версию AVZ, которая уже находится у вас в папке

C:\Users\user\Desktop\AutoLogger\AV\av_z.exe

 

Опубликовано

Выполнил скрипт, всё успешно
в HijackThis  сделал всё кроме:
022  ...
022 ...
022 ... 

этих 022 там много, но нужных трёх там не было
перезагрузил компьютер
farbar recovery tool сейчас запущен и сканирует, но первый раз застрял на ярлыках, я удалил очень странный ярлык на рабочем столе который просто не удалял потому что считал его забавным, это был пустой файл в виде папки которую нельзя было открыть и у него не было названия и его нельзя было сменить, я его удалил, теперь программа застяла на "сканирование Другие области"

Опубликовано

Наберитесь терпения и дождитесь окончания. Все сторонние программы при этом желательно закрыть и ничего не делать.

Опубликовано (изменено)

Ну вот 20 минут уже идёт, и никакого прогресса всё ещё нет, причём программа конкретно зависла, но ошибки не выдаёт

 

Addition.txtFRST.txt
Всё таки завершилось

Изменено пользователем vlad12332114
Опубликовано

Деинсталлируйте нежелательное ПО

Bonjour
Client Helper 6.1.4
uTorrent 8.2.9

 

 

Далее:

Примите к сведению - после выполнения скрипта (возможно) все открытые вкладки браузеров будут закрыты, произойдет выход из аккаунтов, временные файлы, корзина, история браузеров, куки и кэш будут очищены.

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Start::
    CloseProcesses:
    SystemRestore: On
    CreateRestorePoint:
    S3 bits; C:\Windows\System32\svchost.exe [55320 2022-10-20] (Microsoft Windows Publisher -> Microsoft Corporation) <==== ВНИМАНИЕ (отсутствует ServiceDLL)
    S3 bits; C:\Windows\SysWOW64\svchost.exe [46504 2022-10-20] (Microsoft Windows Publisher -> Microsoft Corporation) <==== ВНИМАНИЕ (отсутствует ServiceDLL)
    S3 BITS_bkp; C:\Windows\System32\qmgr.dll [1481216 2021-10-06] (Microsoft Windows -> Microsoft Corporation)
    S3 dosvc; C:\Windows\System32\svchost.exe [55320 2022-10-20] (Microsoft Windows Publisher -> Microsoft Corporation) <==== ВНИМАНИЕ (отсутствует ServiceDLL)
    S3 dosvc; C:\Windows\SysWOW64\svchost.exe [46504 2022-10-20] (Microsoft Windows Publisher -> Microsoft Corporation) <==== ВНИМАНИЕ (отсутствует ServiceDLL)
    S2 dosvc_bkp; C:\Windows\system32\dosvc.dll [1503232 2022-10-20] (Microsoft Windows -> Microsoft Corporation)
    S3 UsoSvc; C:\Windows\system32\svchost.exe [55320 2022-10-20] (Microsoft Windows Publisher -> Microsoft Corporation) <==== ВНИМАНИЕ (отсутствует ServiceDLL)
    S3 UsoSvc; C:\Windows\SysWOW64\svchost.exe [46504 2022-10-20] (Microsoft Windows Publisher -> Microsoft Corporation) <==== ВНИМАНИЕ (отсутствует ServiceDLL)
    S2 UsoSvc_bkp; C:\Windows\system32\usosvc.dll [570368 2022-10-20] (Microsoft Windows -> Microsoft Corporation)
    S4 WaaSMedicSvc_bkp; C:\Windows\system32\WaasMedicSvc.dll [427520 2022-10-20] (Microsoft Windows -> Microsoft Corporation)
    S3 wuauserv; C:\Windows\system32\svchost.exe [55320 2022-10-20] (Microsoft Windows Publisher -> Microsoft Corporation) <==== ВНИМАНИЕ (отсутствует ServiceDLL)
    S3 wuauserv; C:\Windows\SysWOW64\svchost.exe [46504 2022-10-20] (Microsoft Windows Publisher -> Microsoft Corporation) <==== ВНИМАНИЕ (отсутствует ServiceDLL)
    S4 wuauserv_bkp; C:\Windows\system32\wuaueng.dll [3406848 2022-10-20] (Microsoft Windows -> Microsoft Corporation)
    2024-10-13 13:51 - 2024-10-22 12:17 - 000015927 _____ C:\Users\user\ex-list2.json
    2024-10-13 13:51 - 2024-10-21 20:50 - 000000000 ____D C:\Users\user\AppData\Local\clienthelper-updater
    2024-10-13 13:51 - 2024-10-13 13:57 - 000000000 ____D C:\Users\user\AppData\Roaming\ClientHelper
    2024-10-13 13:51 - 2024-10-13 13:51 - 000003396 _____ C:\Windows\system32\Tasks\RunGame
    2024-10-13 13:51 - 2024-10-13 13:51 - 000000000 ____D C:\Users\user\AppData\Roaming\com.gtoppocket.launcher
    2024-10-13 13:51 - 2024-10-13 13:51 - 000000000 ____D C:\Program Files\Client Helper
    ShellExecuteHooks-x32: Нет имени - {D2BF470E-ED1C-487F-AAAA-2BD8835EB6CE} -  -> Нет файла
    AlternateDataStreams: C:\Users\user\Application Data:00e481b5e22dbe1f649fcddd505d3eb7 [394]
    AlternateDataStreams: C:\Users\user\AppData\Roaming:00e481b5e22dbe1f649fcddd505d3eb7 [394]
    HKU\S-1-5-21-574728101-2755757379-2023309667-1000\Software\Classes\regfile:  <==== ВНИМАНИЕ
    HKU\S-1-5-21-574728101-2755757379-2023309667-1000\Software\Classes\.reg:  =>  <==== ВНИМАНИЕ
    HKU\S-1-5-21-574728101-2755757379-2023309667-1000\Software\Classes\.bat:  =>  <==== ВНИМАНИЕ
    HKU\S-1-5-21-574728101-2755757379-2023309667-1000\Software\Classes\.cmd:  =>  <==== ВНИМАНИЕ
    FirewallRules: [{BC6795DD-7B46-41E2-8B4E-B435977E5314}] => (Allow) C:\Program Files\Bonjour\mDNSResponder.exe (Apple Inc. -> Apple Inc.)
    FirewallRules: [{E73848E2-4EF1-4972-8DE2-AA8EB18BD738}] => (Allow) C:\Program Files\Bonjour\mDNSResponder.exe (Apple Inc. -> Apple Inc.)
    FirewallRules: [{714E493C-0E1E-48B2-88EB-37622DF9BE27}] => (Allow) C:\Program Files (x86)\Bonjour\mDNSResponder.exe (Apple Inc. -> Apple Inc.)
    FirewallRules: [{7F900940-4069-4E9F-8AAB-2FC88C85F617}] => (Allow) C:\Program Files (x86)\Bonjour\mDNSResponder.exe (Apple Inc. -> Apple Inc.)
    ExportKey: HKLM\SOFTWARE\Microsoft\Windows Defender\Exclusions
    EmptyTemp:
    Reboot:
    End::

     

  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.


Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

 

Скачайте этот архив и извлеките из него пять файлов.

Запустите каждый последовательно и соглашайтесь с внесением изменений в реестр.

 

Перезагрузите компьютер и соберите новые логи FRST.txt и Addition.txt

 

Дополнительно:

Скачайте Farbar Service Scanner

Запустите.
Убедитесь, что отмечены пункты:

  • Internet Services
  • Windows Firewall
  • System Restore
  • Security Center/Action Center
  • Windows Update
  • Windows Defender


Нажмите кнопку "Scan"

Будет создан отчёт (FSS.txt) в той же папке, откуда запущена утилита.
Прикрепите этот файл к своему ответу.

Опубликовано

Хорошо. Сделайте проверку своим антивирусом Касперского и сообщите будет ли обнаружение.

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • detanatar
      Автор detanatar
      Добрый день
      обнаруживаю, что видеокарта регулярно громко молотит вентиляторами, температура поднимается до 65 градусов.
      перегружал комп все отключал, все равно температура доползает до 65 градусов и когда начинаю мониторить процессы  опускается до 40, а затем опять взлетает 55-65 гадусов.
      Думаю я поймал майнера
      Помогите с лечение компьютера
      CollectionLog-2026.06.20-20.47.zip
    • Сава
      Автор Сава
      Добрый день, возникла проблема
       
      Ваши файлы были зашифрованы. Чтобы расшифровать их, Вам необходимо отправить код: 649BCB4DE5CB3267B4B0|286|2|2 на электронный адрес files1147@gmail.com или post100023@gmail.com . Далее вы получите все необходимые инструкции.   Попытки расшифровать самостоятельно не приведут ни к чему, кроме безвозвратной потери информации. (и так же на английском)    Прикрепляю лог проверки.   Заранее благодарю за помощь!   CollectionLog-2015.06.24-19.20.zip
    • TonTonchik
      Автор TonTonchik
      Здраствуйте, похожий форму уже был, но проблема не устраняется. Windows не может его удалить

    • sxhwre
      Автор sxhwre
      CollectionLog-2026.06.06-23.09.zip
      забыл более подробно написать о проблеме, как бы стыдно щас не было но это началось после того как я скачал игру с интернета
    • Zhivitchenko14
      Автор Zhivitchenko14
      Добрый день!
      Долго прогружаются иконки + сбрасывается подключение к вай-фай и подключается к нему долго (думаю, это как следствие основной проблемы)
      Также в журнале событий завершаются службы bits и UsoSvc
      По опыту предыдущего запроса на другом компе я скачал программу и просканировал комп
      Файлы логов во вложении в архиве
      Прошу помочь!
      Логи(05.06.2026).7z
×
×
  • Создать...