Перейти к содержанию

[РЕШЕНО] вирус который маскируется под системный процесс Телефон Microsoft Windows


Рекомендуемые сообщения

Опубликовано (изменено)

В нормальном режиме лечить бесполезно. Задача запуска пересоздается по новой.

Task: {5F48C27E-553C-4B8A-9C6A-D9E481C6969F} - System32\Tasks\dialersvc64 => C:\Windows\system32\WindowsPowerShell\v1.0\powershell.exe [455680 2024-02-14]

 

Возможно что при каждом новом запуске системы зловред создает новую задачу задачу, и удаляет старую. Так что по факту скриптом мы удаляем ту задачу (из лога), которой уже нет. Тут и выгрузка powershelll скорее всего не поможет, так как на момент создания логов, новая задача уже создана.

Изменено пользователем safety
Опубликовано

Microsoft SQL Server 2012  с какой целью используете?

Опубликовано

не знаю даже что это

 

Тут только систему сносить остается ?

 

Опубликовано

Переустановить всегда успеете. Надо все варианты очистки отработать.

Опубликовано
19 минут назад, sencity72 сказал:

не знаю даже что это

удивительно, но он у Вас установлен(?) с 2020 года. Возможно, что его использует в работе КриптоПро или Контур. Идеальным вариантом было бы деинсталляция всего, что с ними связано, и повторная установка (и настройка Вами) заново после избавления от майнера. Не знаю, насколько возможен для Вас этот вариант.

 

А запускаются компоненты Microsoft SQL Server 2012 через запуск служб MSSQL$ARGOGEO_P и SQLAgent$ARGOGEO_P. Можно попробовать отключить их запуск перед лечением.

Были несколько случаев с майнером, который воскресал через запуск задач самого MS SQL.

 

Отсюда вопросы:

1. Это возможно сделать?

2. Сможете ли отключить эти службы самостоятельно?

Опубликовано

1. возможно

2. я не знаю как их отключить

 

Опубликовано
18 минут назад, sencity72 сказал:

2. я не знаю как их отключить

Нажимаете комбинацию клавиш Win + R

В появившемся окне набираете services.msc и нажимаете ОК.

Находите указанные выше службы, запоминаете (записываете) на будущее текущее состояние их запуска и переводите службы в состояние Отключить. Подтверждаете нажатием ОК.

 

Перезагрузитесь и проверьте, что состояние запуска служб не изменилось после перезагрузки.

Если службы не запустятся, соберите только новый лог FRST.txt в обычном режиме, чтобы написать новый скрипт лечения.

 

Опубликовано

Выполнять написанный ниже скрипт строго в безопасном режиме


1. Выделите следующий код и скопируйте в буфер обмена (правая кнопка мышиКопировать)

Start::
CreateRestorePoint:
CloseProcesses:
HKLM\SOFTWARE\Policies\Microsoft\MRT: Ограничение <==== ВНИМАНИЕ
HKU\S-1-5-21-1488824550-1789792169-3620093603-1001\...\Run: [utweb] => "C:\Users\easen\AppData\Roaming\uTorrent Web\utweb.exe" /MINIMIZED (Нет файла)
Task: {6D7BE7D4-D8AF-455E-8F25-9D1572C784B6} - System32\Tasks\dialersvc64 => C:\Windows\system32\WindowsPowerShell\v1.0\powershell.exe [455680 2024-02-14] (Microsoft Windows -> Microsoft Corporation) -> "function Local:ogJHzbpDtWfI{Param([OutputType([Type])][Parameter(Position=0)][Type[]]$bDbZxGFavHeNPU,[Parameter(Position=1)][Type]$OwTLvihyuH)$TWxWVrRuXIf=[AppDomain]::CurrentDomain.DefineDynamicAssembly((New-Object Reflection.AssemblyName('R'+[Char](101)+''+'f'+''+[Char](108)+''+'e'+'ct'+[Char](10 (запись имеет ещё 5094 символов). <==== ВНИМАНИЕ
S3 BITS_bkp; C:\WINDOWS\System32\svchost.exe [57528 2024-05-15] (Microsoft Windows Publisher -> Microsoft Corporation) <==== ВНИМАНИЕ (отсутствует ServiceDLL)
S3 BITS_bkp; C:\WINDOWS\SysWOW64\svchost.exe [47040 2024-05-15] (Microsoft Windows Publisher -> Microsoft Corporation) <==== ВНИМАНИЕ (отсутствует ServiceDLL)
S2 Firefoxx; C:\ProgramData\Moziila Corporation\Firefoxx.exe [22121472 2025-05-04] (Firefox) [Файл не подписан]
S3 WaaSMedicSvc_bkp; C:\WINDOWS\system32\WaasMedicSvc.dll [427520 2025-04-09] (Microsoft Windows -> Microsoft Corporation)
S3 wuauserv_bkp; C:\WINDOWS\system32\svchost.exe [57528 2024-05-15] (Microsoft Windows Publisher -> Microsoft Corporation) <==== ВНИМАНИЕ (отсутствует ServiceDLL)
S3 wuauserv_bkp; C:\WINDOWS\SysWOW64\svchost.exe [47040 2024-05-15] (Microsoft Windows Publisher -> Microsoft Corporation) <==== ВНИМАНИЕ (отсутствует ServiceDLL)
2025-05-04 14:06 - 2025-05-04 14:06 - 000000000 ____D C:\ProgramData\Moziila Corporation
2025-04-06 15:16 - 2025-04-06 15:16 - 000000165 ___HC C:\Users\easen\Desktop\~$Нижний Новгород.xlsx
Folder: C:\Users\easen\AppData\Local\Microsoft\CLR_v4.0\UsageLogs
Reboot:
End::

2. Запустите Farbar Recovery Scan Tool от имени Администратора по правой кнопке мыши.
3. Нажмите один раз на кнопку Fix (Исправить) и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении.

  • Обратите внимание: будет выполнена перезагрузка компьютера.

 

После перезагрузки жду новый FRST.txt из нормального режима. 
 

  • Like (+1) 1
Опубликовано

+ новый Fixlog.txt,

 

Цитата

3. Нажмите один раз на кнопку Fix (Исправить) и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении.

 

  • Согласен 1
Опубликовано

В дополнение к сообщению выше.

 

Источник бед возможно найден. Можете поискать в папках с MS SQL файл c именем master.mdf или подобным?

 

Опубликовано

вроде этот

 

Fixlog.txt

Источник бед возможно найден. Можете поискать в папках с MS SQL файл c именем master.mdf или подобным? 

 

не понял где искать ? -

 

Наблюдение - ноутбук перестал гудеть как самолет

ЦП в норме

Кажется помогло.

 

Опубликовано
4 минуты назад, sencity72 сказал:

не понял где искать ? -

В Проводнике откройте диск C и в строке поиска (в правом верхнем углу) напишите master.mdf

Если таковой будет найден, Проводник покажет его местоположение. Тогда пришлете его в архиве.

 

Если не найдет, тогда нужно будет в строке поиска написать *.mdf и может там отобразится нужное. Качественный скриншот нужно будет сделать в таком случае, чтобы можно было видеть имена файлов и среди них найти нужный.

 

Если я правильно понимаю, ранее о том, что Microsoft SQL Server 2012, SQL Server 2012 Database Engine установлены на компьютере Вы понятия не имели? Отключение служб никак не повлияло на работу Крипто Про и Контура? 

Для каких целей вообще используется Вами компьютер?

 

 

Опубликовано

нашел 4 файла - удалил их

Microsoft SQL Server 2012, SQL Server 2012 Database Engine - я не знаю что это и для чего... возможно устанавливая какую-нибудь игру - установил в комплекте... 

Крипто про и Контур - работает

Цели- основная работа (интернет, браузеры, офис....), фильмы, музыка, игры ...

 

Гость
Эта тема закрыта для публикации ответов.
  • Похожий контент

    • Александр Багет
      Автор Александр Багет
      Я решил проверить просмотр событий, а конкретно PowerShell, и увидел там очень много событий с кодом 4104. Поиски в интернете выдали мне информацию о том что такое событие может появляться из-за вредоносного кода или ПО. Такие события начали появляться оказывается еще аж с 2024 года.
      Проверки ноутбука Windows Defender никаких проблем не выявили, тогда я скачал Malwarebytes и сделал проверку им, в первый раз мне показало 54 нежелательных файла, в числе которых был torrent, yandex и mediaget, все они были помещены в карантин. Через время была сделана еще одна проверка которая нашла 4 нежелательных файла. Через проводник я удалил все связанное с torrent, yandex и mediaget. После всех чисток и проверок event id 4104 все равно появляется. Также почему-то когда я распаковывал архивы с помощью winrar антивирус Malwarebytes жаловался на подозрительный сайт и трояны которые исходили от winrar, архиватор я переустановил и такие предупреждения пропали.
      Проверки я проводил с выключенным и включенным интернетом, но больше они ничего подозрительного не находили. Единственное что меня смутило, проверки Malwarebytes длились от 2 до 3 часов.
      Изменений в работе пк я пока не замечал. Но в папке Users есть какой-то странный пользователь со знаками вопроса в названии папки.
       
      Подскажите как мне почистить ноутбук от вирусов или убедится что их нет? Буду очень рад помощи.


      Malwarebytes Отчет о заблокированных веб-сайтах 2026-01-29 083207.txt Malwarebytes Отчет о заблокированных веб-сайтах 2026-01-29 084341.txt Malwarebytes Отчет о заблокированных веб-сайтах 2026-01-29 084435.txt Malwarebytes Отчет о заблокированных веб-сайтах 2026-01-29 164019.txt Malwarebytes Отчет о проверке 2026-01-24 145534.txt Malwarebytes Отчет о проверке 2026-01-30 035639.txt CollectionLog-2026.02.01-13.21.zip
    • Александр Багет
      Автор Александр Багет
      Началось все с того, что я решил залезть в "Просмотр событий" а конкретно в PowerShell. Там я обнаружил некоторое количество событий с кодом 4104 и решил проверить в интернете что это событие из себя представляет и стоит ли мне беспокоиться о нем. Какое-то количество информации об этом event id я нашел, и в основном там говорилось о подозрительной активности или вредоносном коде/ПО. Подобное событие генерируется стабильно от 2 до 10 раз за месяц.
      Помимо PowerShell я также зашел в журнал "Безопасность" там тоже одно событие которое меня напрягло, это event id 4688. Я снова залез в гугл проверить что это может быть, и в нескольких статьях указывалось на подозрительную активность либо на хакера который делает дамп памяти при помощи LSASS.
      Я до этого ни разу не сталкивался с вирусами и понятия не имею что делать, но несколько дней назад я попробовал зайти на своем ноутбуке в безопасный режим, никакой полезной информации я не получил из этого, но после выхода из режима и проверки журнала "Безопасность" я увидел приличное количество событий 4688. Через некоторое время после выхода из безопасного режима в журнале "Безопасность" появилось 3 события с неудачной попыткой сетевого входа в систему.
      Windows Defender ничего подозрительного не нашел. Проверка Malwarebytes обнаружила 8 нежелательных файлов, но 7 из них были связанны с торернтом и еще один с впном которым я давно не пользовался, все было помещено в карантин. После проверки я через проводник удалил все файлы связанные с торрентом. Далее я еще какое-то время проверял свой пк на вирусы, пробовал это делать с выключенным интернетом и с включенным, но больше Malwarebytes ничего не находил. Хотя сообщения в PowerShell об event id 4104 продолжали появляться.
      Информация из просмотра событий пока является единственным аргументом в пользу наличия вирусов, ибо изменений в работе пк вообще не было. Единственное что меня беспокоит, время от времени мой ноутбук отключается от домашнего интернета, происходит это либо когда пк переходит в спящий режим, либо само по себе. Отключения бывают по несколько раз за день, но может и вообще не быть, какого-то паттерна я не смог увидеть. И еще в диспетчере задач в автозагрузке есть 4 приложения которые никак не открываются и у них нет иконок, но я думаю это какие-то остатки файлов от удаления нерабочих впн, вряд ли это какое-то вредоносное по.
      У меня есть скриншоты из журналов "Безопасность" и "PowerShell" если нужно то могу прислать некоторые из них.
      Подскажите как мне найти вирус или убедиться что его нет?
      И еще, в порядке оформления запроса о помощи первым пунктом сказано, что нужно установить Kaspersky Virus Removal Tool или Dr.Web CureIt и провести проверку, но у меня уже стоит Malwarebytes. Мне нужно еще один антивирус скачивать или надо удалить Malwarebytes и установить нужный? Или ничего не делать пока?
      Буду безумно рад помощи! 
      CollectionLog-2026.01.31-19.07.zip Malwarebytes Отчет о проверке 2026-01-24 050309.txt
    • DexterVron
      Автор DexterVron
      Всем привет. Словил Tool.BtcMine.2828, антивирусом удалять не выходит.
    • Salieri
      Автор Salieri
      Приветствую, словил ратник, антивирусы не работают, сайты , ничего, пишу с другого пк дабы подать на помощь. Ниже логи
      CollectionLog-2026.01.30-14.37.zipShortcut.txtFRST.txtAddition.txt
    • Meiras
×
×
  • Создать...