Taaeq Опубликовано 29 апреля Опубликовано 29 апреля Здравствуйте, поймал майнер, который не лечится и не удаляется. Пробовал около 5 антивирусов, вирус находит только касперский видя его как указано в тегах. Скачал MinerSearch там нашло syhAMDRSServ.exe, не придав значения, просто пытался удалить его, но после каждого удаления и сканирования он оставался. Контролировал открытие и закрытие майнера с помощью AIDA и диспетчера. Увидев нагрузку на видеокарту открывал диспетчер пытаясь найти его там, но ничего не нашел. Позже с помощью ProcessExplorer я успел поймать его и увидел там знакомое название, такое же как и нашел MinerSearch. Найдя расположение попытался удалить в ручную, он конечно удалился, но касперский его все равно видит и после закрытия ProcessExplorer он снова появляется в процессах. Уже не знаCollectionLog-2025.04.29-22.44.zipю что делать, помогите пожалуйста.
thyrex Опубликовано 29 апреля Опубликовано 29 апреля Здравствуйте. Запустите AVZ из папки Autologger от имени Администратора по правой кнопке мыши. Выполните скрипт в AVZ (Файл – Выполнить скрипт – вставить текст скрипта из окна Код) begin ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.'); ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); if not IsWOW64 then begin SearchRootkit(true, true); SetAVZGuardStatus(True); end; TerminateProcessByName('c:\programdata\systemframeworks\runtime\jdk8u442-b06-jre\bin\javaw.exe'); TerminateProcessByName('c:\users\public\libraries\cf7f6492-1bef-4937-b047-f6a78daa537b\xjctfmon.exe'); TerminateProcessByName('c:\programdata\e1f1a951-f7b8-4146-b0eb-4baf7461c6bd\wyregistry.exe'); TerminateProcessByName('c:\users\public\libraries\0577cea9-8605-4ad8-9de4-ffd3c6e73dac\nvidiamgrsvc.exe'); QuarantineFile('C:\ProgramData\WindowsUpdateService\security_update.jar',''); QuarantineFile('C:\ProgramData\SystemFrameworks\Runtime\jdk8u442-b06-jre\bin\javaw.exe',''); QuarantineFile('C:\ProgramData\e1f1a951-f7b8-4146-b0eb-4baf7461c6bd\wyRegistry.exe',''); QuarantineFile('C:\Users\Public\Libraries\0577cea9-8605-4ad8-9de4-ffd3c6e73dac\NvidiaMgrSvc.exe',''); QuarantineFile('C:\Users\Public\Libraries\cf7f6492-1bef-4937-b047-f6a78daa537b\xjctfmon.exe',''); QuarantineFile('c:\users\public\libraries\0577cea9-8605-4ad8-9de4-ffd3c6e73dac\nvidiamgrsvc.exe',''); DeleteSchedulerTask('64913373-ca53-4959-bfae-f5b811374023'); DeleteFile('C:\Users\Public\Libraries\cf7f6492-1bef-4937-b047-f6a78daa537b\xjctfmon.exe','64'); DeleteSchedulerTask('CacheServiceLoader'); DeleteFile('C:\Users\Public\Libraries\0577cea9-8605-4ad8-9de4-ffd3c6e73dac\NvidiaMgrSvc.exe','64'); DeleteFile('C:\ProgramData\e1f1a951-f7b8-4146-b0eb-4baf7461c6bd\wyRegistry.exe','64'); DeleteSchedulerTask('cfe6c8df-09a7-41bb-bcf6-05c8cc14870c'); DeleteFile('C:\ProgramData\SystemFrameworks\Runtime\jdk8u442-b06-jre\bin\javaw.exe','64'); DeleteFile('C:\ProgramData\WindowsUpdateService\security_update.jar','64'); DeleteSchedulerTask('WindowsSecurityUpdater'); BC_ImportAll; ExecuteSysClean; BC_Activate; RebootWindows(false); end.Обратите внимание: будет выполнена перезагрузка компьютера. Выполните скрипт в AVZ begin DeleteFile(GetAVZDirectory+'quarantine.7z'); ExecuteFile(GetAVZDirectory+'7za.exe', 'a -mx9 -pmalware quarantine ./Quarantine/', 1, 0, true); end.Отправьте quarantine.7z из папки с распакованной утилитой AVZ с помощью формы отправки карантина или на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: malware в теле письма. Пожалуйста, ЕЩЕ РАЗ запустите Autologger; прикрепите к следующему сообщению НОВЫЕ логи.
Taaeq Опубликовано 29 апреля Автор Опубликовано 29 апреля 2025.04.29_quarantine_5892911de91eedaCollectionLog-2025.04.30-00.01.zipb1926941e99e74c3f.7z
thyrex Опубликовано 29 апреля Опубликовано 29 апреля Логи неполные. Отключите защитное ПО и повторите сбор логов.
thyrex Опубликовано 29 апреля Опубликовано 29 апреля Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе. Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе. 1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением. 2. Убедитесь, что в окне Optional Scan (Дополнительные опции) отмечены List BCD и 90 Days Files. 3. Нажмите кнопку Scan (Сканировать). 4. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. 5. Если программа была запущена в первый раз, также будет создан отчет (Addition.txt). 6. Файлы FRST.txt и Addition.txt заархивируйте (в один общий архив) и прикрепите к сообщению.
Taaeq Опубликовано 29 апреля Автор Опубликовано 29 апреля В процессе сканирования несколько раз вылазила ошибка что на скриншоте Downloads.rar
thyrex Опубликовано 29 апреля Опубликовано 29 апреля 1. Выделите следующий код и скопируйте в буфер обмена (правая кнопка мыши – Копировать) Start:: CreateRestorePoint: HKLM\...\RunOnce: [08cb8d54-7e1d-4c96-941b-988effec8527] => "C:\Temp\{bd44ae27-d25c-4a6e-a6d4-03f0544af143}\08cb8d54-7e1d-4c96-941b-988effec8527.cmd" (Нет файла) <==== ВНИМАНИЕ HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate: Ограничение <==== ВНИМАНИЕ IFEO\a2service.exe: [MinimumStackCommitInBytes] 1099466887 IFEO\acnamagent.exe: [MinimumStackCommitInBytes] 1099466887 IFEO\acnamlogonagent.exe: [MinimumStackCommitInBytes] 1099466887 IFEO\AnVir.exe: [MinimumStackCommitInBytes] 1099466887 IFEO\anvir64.exe: [MinimumStackCommitInBytes] 1099466887 IFEO\anvirlauncher.exe: [MinimumStackCommitInBytes] 1099466887 IFEO\aswidsagent.exe: [MinimumStackCommitInBytes] 1099466887 IFEO\autoruns.exe: [MinimumStackCommitInBytes] 1099466887 IFEO\autorunsc.exe: [MinimumStackCommitInBytes] 1099466887 IFEO\AvastSvc.exe: [MinimumStackCommitInBytes] 1099466887 IFEO\AvastUI.exe: [MinimumStackCommitInBytes] 1099466887 IFEO\AvastUI.p.exe: [MinimumStackCommitInBytes] 1099466887 IFEO\avgnt.exe: [MinimumStackCommitInBytes] 1099466887 IFEO\avgsvc.exe: [MinimumStackCommitInBytes] 1099466887 IFEO\avguard.exe: [MinimumStackCommitInBytes] 1099466887 IFEO\AVKService.exe: [MinimumStackCommitInBytes] 1099466887 IFEO\avp.exe: [MinimumStackCommitInBytes] 1099466887 IFEO\avpui.exe: [MinimumStackCommitInBytes] 1099466887 IFEO\bcdedit.exe: [MinimumStackCommitInBytes] 1099466887 IFEO\bdagent.exe: [MinimumStackCommitInBytes] 1099466887 IFEO\bdservicehost.exe: [MinimumStackCommitInBytes] 1099466887 IFEO\BullGuardSvc.exe: [MinimumStackCommitInBytes] 1099466887 IFEO\ccSvcHst.exe: [MinimumStackCommitInBytes] 1099466887 IFEO\clientcommunicationservice.exe: [MinimumStackCommitInBytes] 1099466887 IFEO\cmdagent.exe: [MinimumStackCommitInBytes] 1099466887 IFEO\CybereasonRansomFreeService.exe: [MinimumStackCommitInBytes] 1099466887 IFEO\DeepInstinctService.exe: [MinimumStackCommitInBytes] 1099466887 IFEO\dism.exe: [MinimumStackCommitInBytes] 1099466887 IFEO\dwservice.exe: [MinimumStackCommitInBytes] 1099466887 IFEO\egui.exe: [MinimumStackCommitInBytes] 1099466887 IFEO\ekrn.exe: [MinimumStackCommitInBytes] 1099466887 IFEO\EPConsole.exe: [MinimumStackCommitInBytes] 1099466887 IFEO\F-Secure.exe: [MinimumStackCommitInBytes] 1099466887 IFEO\FRST64.exe: [MinimumStackCommitInBytes] 1099466887 IFEO\GDataAVK.exe: [MinimumStackCommitInBytes] 1099466887 IFEO\GlassWire.exe: [MinimumStackCommitInBytes] 1099466887 IFEO\GlassWireSetup.exe: [MinimumStackCommitInBytes] 1099466887 IFEO\HeimdalClientHost.exe: [MinimumStackCommitInBytes] 1099466887 IFEO\kldw.exe: [MinimumStackCommitInBytes] 1099466887 IFEO\klwtblfs.exe: [MinimumStackCommitInBytes] 1099466887 IFEO\KVRT.exe: [MinimumStackCommitInBytes] 1099466887 IFEO\mbamagent.exe: [MinimumStackCommitInBytes] 1099466887 IFEO\mbamservice.exe: [MinimumStackCommitInBytes] 1099466887 IFEO\mbamtray.exe: [MinimumStackCommitInBytes] 1099466887 IFEO\mcshield.exe: [MinimumStackCommitInBytes] 1099466887 IFEO\MediaCreationTool22H2.exe: [MinimumStackCommitInBytes] 1099466887 IFEO\mfeesp.exe: [MinimumStackCommitInBytes] 1099466887 IFEO\mfetp.exe: [MinimumStackCommitInBytes] 1099466887 IFEO\mmc.exe: [MinimumStackCommitInBytes] 1099466887 IFEO\mstsc.exe: [MinimumStackCommitInBytes] 1099466887 IFEO\n360.exe: [MinimumStackCommitInBytes] 1099466887 IFEO\nortonsecurity.exe: [MinimumStackCommitInBytes] 1099466887 IFEO\ntrtscan.exe: [MinimumStackCommitInBytes] 1099466887 IFEO\OpenHardwareMonitor.exe: [MinimumStackCommitInBytes] 1099466887 IFEO\panda_url_filtering.exe: [MinimumStackCommitInBytes] 1099466887 IFEO\pavfnsvr.exe: [MinimumStackCommitInBytes] 1099466887 IFEO\pavsrv.exe: [MinimumStackCommitInBytes] 1099466887 IFEO\pccntmon.exe: [MinimumStackCommitInBytes] 1099466887 IFEO\PowerTool.exe: [MinimumStackCommitInBytes] 1099466887 IFEO\PowerTool64.exe: [MinimumStackCommitInBytes] 1099466887 IFEO\PSANHost.exe: [MinimumStackCommitInBytes] 1099466887 IFEO\PSUAService.exe: [MinimumStackCommitInBytes] 1099466887 IFEO\ReAgentc.exe: [MinimumStackCommitInBytes] 1099466887 IFEO\recoverydrive.exe: [MinimumStackCommitInBytes] 1099466887 IFEO\rstrui.exe: [MinimumStackCommitInBytes] 1099466887 IFEO\SAVAdminService.exe: [MinimumStackCommitInBytes] 1099466887 IFEO\SAVService.exe: [MinimumStackCommitInBytes] 1099466887 IFEO\SBAMSvc.exe: [MinimumStackCommitInBytes] 1099466887 IFEO\SecureAPlus.exe: [MinimumStackCommitInBytes] 1099466887 IFEO\shstat.exe: [MinimumStackCommitInBytes] 1099466887 IFEO\Smc.exe: [MinimumStackCommitInBytes] 1099466887 IFEO\sophosav.exe: [MinimumStackCommitInBytes] 1099466887 IFEO\sophosclean.exe: [MinimumStackCommitInBytes] 1099466887 IFEO\sophoshealth.exe: [MinimumStackCommitInBytes] 1099466887 IFEO\sophossps.exe: [MinimumStackCommitInBytes] 1099466887 IFEO\sophosui.exe: [MinimumStackCommitInBytes] 1099466887 IFEO\systemreset.exe: [MinimumStackCommitInBytes] 1099466887 IFEO\SystemSettingsAdminFlows.exe: [MinimumStackCommitInBytes] 1099466887 IFEO\tcpview.exe: [MinimumStackCommitInBytes] 1099466887 IFEO\tcpview64.exe: [MinimumStackCommitInBytes] 1099466887 IFEO\TMASOAgent.exe.exe: [MinimumStackCommitInBytes] 1099466887 IFEO\TrustwaveService.exe: [MinimumStackCommitInBytes] 1099466887 IFEO\V3Svc.exe: [MinimumStackCommitInBytes] 1099466887 IFEO\VirusTotalUpload.exe: [MinimumStackCommitInBytes] 1099466887 IFEO\vssadmin.exe: [MinimumStackCommitInBytes] 1099466887 IFEO\vsserv.exe: [MinimumStackCommitInBytes] 1099466887 IFEO\Wireshark.exe: [MinimumStackCommitInBytes] 1099466887 IFEO\WRSA.exe: [MinimumStackCommitInBytes] 1099466887 IFEO\wuapihost.exe: [MinimumStackCommitInBytes] 1099466887 IFEO\wuauclt.exe: [MinimumStackCommitInBytes] 1099466887 IFEO\x32dbg.exe: [MinimumStackCommitInBytes] 1099466887 IFEO\x64dbg.exe: [MinimumStackCommitInBytes] 1099466887 IFEO\xcopy.exe: [MinimumStackCommitInBytes] 1099466887 IFEO\ZAPrivacyService.exe: [MinimumStackCommitInBytes] 1099466887 HKU\S-1-5-19\SOFTWARE\Policies\Microsoft\Edge: Ограничение <==== ВНИМАНИЕ C:\Users\Taaeq\AppData\Local\Microsoft\Edge\User Data\Default\Extensions\eiifpkjfcmgpepdmbcaifmlabkggjpkn C:\Users\Taaeq\AppData\Local\Microsoft\Edge\User Data\Default\Extensions\pggmcnncjmbjbdjmjkdhgghpimmkkeof C:\Users\Taaeq\AppData\Local\Google\Chrome\User Data\Default\Extensions\abckkdedlflkhandadjggjjjnhhdihhj Folder: C:\ProgramData\e1f1a951-f7b8-4146-b0eb-4baf7461c6bd Folder: C:\ProgramData\WindowsUpdateService Folder: C:\ProgramData\USOShareduim C:\Users\Public\Libraries FirewallRules: [{45E7034F-8283-4628-86DA-7EE85FD8A629}] => (Allow) C:\Users\Taaeq\AppData\Roaming\uTorrent\uTorrent.exe => Нет файла FirewallRules: [{4EC1E9E5-3B50-4F18-96E8-A625EAB6972F}] => (Allow) C:\Users\Taaeq\AppData\Roaming\uTorrent\uTorrent.exe => Нет файла FirewallRules: [{BCEEC0BE-97A4-40E9-8F9A-81117B5269D6}] => (Allow) C:\Users\Taaeq\AppData\Roaming\utorrent\uTorrent.exe => Нет файла FirewallRules: [{0CDA34EF-C19F-4F79-8D76-367E87CA3B61}] => (Allow) C:\Users\Taaeq\AppData\Roaming\utorrent\uTorrent.exe => Нет файла Reboot: End:: 2. Запустите Farbar Recovery Scan Tool от имени Администратора по правой кнопке мыши. 3. Нажмите один раз на кнопку Fix (Исправить) и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении. Обратите внимание: будет выполнена перезагрузка компьютера.
thyrex Опубликовано 29 апреля Опубликовано 29 апреля 1. Выделите следующий код и скопируйте в буфер обмена (правая кнопка мыши – Копировать) Start:: CreateRestorePoint: C:\ProgramData\e1f1a951-f7b8-4146-b0eb-4baf7461c6bd C:\ProgramData\WindowsUpdateService C:\ProgramData\USOShareduim Reboot: End:: 2. Запустите Farbar Recovery Scan Tool от имени Администратора по правой кнопке мыши. 3. Нажмите один раз на кнопку Fix (Исправить) и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении. Обратите внимание: будет выполнена перезагрузка компьютера.
Taaeq Опубликовано 29 апреля Автор Опубликовано 29 апреля Fixlog.txt Из системной памяти он исчез, но теперь при сканированнии находит это (я его оставил как есть, не удалял не перемещал)
thyrex Опубликовано 29 апреля Опубликовано 29 апреля Папку с карантином можно удалить. Загрузите SecurityCheck by glax24 & Severnyj и сохраните архив на Рабочем столе. Разархивируйте, запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7/8/10/11);Если увидите предупреждение от вашего фаервола относительно программы SecurityCheck, не блокируйте ее работу;Дождитесь окончания сканирования, откроется лог в Блокноте с именем SecurityCheck.txt;Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt;Прикрепите этот файл в своем следующем сообщении.
thyrex Опубликовано 30 апреля Опубликовано 30 апреля По возможности исправьте: Запрос на повышение прав для администраторов отключен ^Рекомендуется включить уровень по умолчанию: Win+R ввести UserAccountControlSettings и Enter^ Malwarebytes version 5.2.10.182 v.5.2.10.182 Внимание! Скачать обновления Microsoft Office профессиональный плюс 2019 - ru-ru v.16.0.12527.22253 Внимание! Скачать обновления ^Инструкция по обновлению Microsoft Office.^ PuTTY release 0.81 (64-bit) v.0.81.0.0 Внимание! Скачать обновления WinRAR 7.01 (64-разрядная) v.7.01.0 Внимание! Скачать обновления Discord v.1.0.9171 Внимание! Скачать обновления Java 8 Update 401 (64-bit) v.8.0.4010.10 Внимание! Скачать обновления ^Удалите старую версию и установите новую (jre-8u451-windows-x64.exe - Windows Offline (64-bit))^ Google Chrome v.132.0.6834.160 Внимание! Скачать обновления ^Проверьте обновления через меню Справка - О браузере Google Chrome!^ ---------------------------- [ UnwantedApps ] ----------------------------- CCleaner v6.00.9727 v.6.00.9727 Внимание! Подозрение на демо-версию антивредоносной программы, программу для обновления драйверов, программу-оптимизатор или программу очистки реестра. Рекомендуется деинсталляция и сканирование ПК с помощью Malwarebytes Anti-Malware. Возможно Вы стали жертвой обмана или социальной инженерии. Компьютерные эксперты не рекомендуют использовать такие программы. uTorrent 4.2.7 v.4.2.7 Внимание! Подозрение на Adware! Если данная программа Вам неизвестна, рекомендуется ее деинсталляция и сканирование ПК с помощью Malwarebytes Anti-Malware и Malwarebytes AdwCleaner. Перед деинсталляцией и сканированием обязательно проконсультируйтесь в теме форума, где Вам оказывается помощь!!! IObit Malware Fighter 12 v.12.2.0.1495 Внимание! Приложение распространяется в рамках партнерских программ и сборников-бандлов. Рекомендуется деинсталляция. Возможно Вы стали жертвой обмана или социальной инженерии. На этом закончим.
Рекомендуемые сообщения