Перейти к содержанию

Здравствуйте, словил вирус, майнер Tool.BtcMine.2794


Рекомендуемые сообщения

Здравствуйте, словил майнер Tool.BtcMine.2794. Пытался почистить с помощь Cure It, удаляется ровно до следующей перезагрузки ПК. логи с FRST в архиве

111.7z

Ссылка на комментарий
Поделиться на другие сайты

Сделайте дополнительно образ автозапуска в uVS:

Если антивирус будет блокировать запуск, или получение файла образа - временно отключите защиту антивируса.

 

1. Скачайте архив с актуальной версией утилиты uVS c зеркала программы отсюда (1) или отсюда(2) (здесь дополнительно встроен архиватор 7zip), распакуйте данный архив с программой в отдельный каталог.

2. запустите из каталога с модулями uVS файл Start.exe
(для Vista, W7- W11 выберите запуск от имени Администратора)
3. В стартовом окне программы - нажать "запустить под текущим пользователем". (если текущий пользователь с правами локального администратора)

3.1 Если запросили обычный образ автозапуска, переходим сразу к п.4
Если запросили образ автозапуска с отслеживанием процессов и задач:
В главном меню выбираем "Дополнительно" - Твики" - нажимаем "твик 39" и перегружаем систему. После перезагрузки переходим к п.2 и выполняем все действия из 2, 3, 4, 5, 6.

4. Далее, меню "Файл" / Сохранить Полный образ автозапуска.

 

5. Дождитесь, пока процесс создания файла образа завершится.
Сохраненный файл образа автозапуска (с именем Ваш_компьютер_дата_время*.txt) автоматически добавится в архив 7z. (если используется uVS из зеркала со встроенным архиватором 7z)

Ссылка на комментарий
Поделиться на другие сайты

По очистке системы:

 

Выполните скрипт очистки в uVS

Выполните в uVS скрипт из буфера обмена.

ЗАпускаем start,exe от имени Администратора (если не запущен)

текущий пользователь,

Копируем скрипт ниже из браузера в буфер обмена. Закрываем браузер.

В главном меню uVS выбираем: "Скрипт - выполнить скрипт из буфера обмена"

Скрипт автоматически очистит систему и завершит работу с перезагрузкой системы.

;uVS v5.0.RC2.v x64 [http://dsrt.dyndns.org:8888]
;Target OS: NTv10.0
v400c
OFFSGNSAVE
;------------------------autoscript---------------------------

;---------command-block---------
deltsk %Sys32%\WINDOWSPOWERSHELL\V1.0\POWERSHELL.EXE
delref %SystemDrive%\PROGRAMDATA\WINAIISERVICE\
delref HTTPS://CLIENTS2.GOOGLE.COM/CR/REPORT
zoo %SystemDrive%\DOUBLECMD\TCIMG\TCIMG.EXE
addsgn 925277AA1C6AC1CC0B34584EA34F52F2298AB0DD4EF948F1604E5998D0178EB312D7936EE220660F6DD3EC0BD80C49ADFE1CEC213D3F3E3D2D2127ECC35572B4 8 OpenCandy.A [ESET-NOD32] 7

chklst
delvir

apply

deltmp
delref %SystemDrive%\PROGRAM FILES\NVIDIA CORPORATION\NVCONTAINER\NVCONTAINERTELEMETRYAPI.DLL
delref {E984D939-0E00-4DD9-AC3A-7ACA04745521}\[CLSID]
delref %SystemRoot%\MICROSOFT.NET\FRAMEWORK\V2.0.50727\MSCORSEC.DLL
delref {02BF25D5-8C17-4B23-BC80-D3488ABDDC6B}\[CLSID]
delref {166B1BCA-3F9C-11CF-8075-444553540000}\[CLSID]
delref {233C1507-6A77-46A4-9443-F871F945D258}\[CLSID]
delref {4063BE15-3B08-470D-A0D5-B37161CFFD69}\[CLSID]
delref {88D969C0-F192-11D4-A65F-0040963251E5}\[CLSID]
delref {88D969C1-F192-11D4-A65F-0040963251E5}\[CLSID]
delref {88D969C2-F192-11D4-A65F-0040963251E5}\[CLSID]
delref {88D969C3-F192-11D4-A65F-0040963251E5}\[CLSID]
delref {88D969C4-F192-11D4-A65F-0040963251E5}\[CLSID]
delref {88D969C5-F192-11D4-A65F-0040963251E5}\[CLSID]
delref {8AD9C840-044E-11D1-B3E9-00805F499D93}\[CLSID]
delref {CA8A9780-280D-11CF-A24D-444553540000}\[CLSID]
delref {CFCDAA03-8BE4-11CF-B84B-0020AFBBCCFA}\[CLSID]
delref {D27CDB6E-AE6D-11CF-96B8-444553540000}\[CLSID]
delref {0F8604A5-4ECE-4DE1-BA7D-CF10F8AA4F48}\[CLSID]
delref {E6FB5E20-DE35-11CF-9C87-00AA005127ED}\[CLSID]
delref %SystemRoot%\MICROSOFT.NET\FRAMEWORK64\V2.0.50727\MSCORSEC.DLL
delref %Sys32%\DRIVERS\VMBUSR.SYS
delref %Sys32%\DRIVERS\UMDF\USBCCIDDRIVER.DLL
delref %Sys32%\BLANK.HTM
delref %Sys32%\DRIVERS\HDAUDADDSERVICE.SYS
delref %SystemDrive%\USERS\ADMIN\APPDATA\LOCAL\TEMP\JINN\ISORUN\X64\IMDISK.SYS
delref %SystemDrive%\PROGRAM FILES\GOOGLE\CHROME\APPLICATION\135.0.7049.42\RESOURCES\WEB_STORE\ИНТЕРНЕТ-МАГАЗИН CHROME
delref %SystemDrive%\PROGRAM FILES\GOOGLE\CHROME\APPLICATION\135.0.7049.42\RESOURCES\PDF\CHROME PDF VIEWER
delref %SystemDrive%\PROGRAM FILES\GOOGLE\CHROME\APPLICATION\135.0.7049.42\RESOURCES\NETWORK_SPEECH_SYNTHESIS/MV3\GOOGLE NETWORK SPEECH
delref %SystemDrive%\PROGRAM FILES\GOOGLE\CHROME\APPLICATION\136.0.7103.48\RESOURCES\HANGOUT_SERVICES\GOOGLE HANGOUTS
delref %SystemDrive%\PROGRAM FILES (X86)\MICROSOFT\EDGE\APPLICATION\134.0.3124.93\RESOURCES\WEB_STORE\ИНТЕРНЕТ-МАГАЗИН
delref %SystemDrive%\PROGRAM FILES (X86)\MICROSOFT\EDGE\APPLICATION\92.0.902.67\RESOURCES\EDGE_CLIPBOARD\MICROSOFT CLIPBOARD EXTENSION
delref %SystemDrive%\PROGRAM FILES (X86)\MICROSOFT\EDGE\APPLICATION\92.0.902.67\RESOURCES\MEDIA_INTERNALS_SERVICES\MEDIA INTERNALS SERVICES EXTENSION
delref %SystemDrive%\PROGRAM FILES (X86)\MICROSOFT\EDGE\APPLICATION\92.0.902.67\RESOURCES\EDGE_COLLECTIONS\EDGE COLLECTIONS
delref %SystemDrive%\PROGRAM FILES (X86)\MICROSOFT\EDGE\APPLICATION\92.0.902.67\RESOURCES\MICROSOFT_WEB_STORE\MICROSOFT STORE
delref %SystemDrive%\PROGRAM FILES (X86)\MICROSOFT\EDGE\APPLICATION\92.0.902.67\RESOURCES\EDGE_FEEDBACK\EDGE FEEDBACK
delref %SystemDrive%\PROGRAM FILES (X86)\MICROSOFT\EDGE\APPLICATION\92.0.902.67\RESOURCES\MICROSOFT_VOICES\MICROSOFT VOICES
delref %SystemDrive%\PROGRAM FILES (X86)\MICROSOFT\EDGE\APPLICATION\92.0.902.67\RESOURCES\CRYPTOTOKEN\CRYPTOTOKENEXTENSION
delref %SystemDrive%\PROGRAM FILES (X86)\MICROSOFT\EDGE\APPLICATION\92.0.902.67\RESOURCES\EDGE_PDF\MICROSOFT EDGE PDF VIEWER
delref %SystemDrive%\PROGRAM FILES (X86)\MICROSOFT\EDGE\APPLICATION\92.0.902.67\RESOURCES\WEBRTC_INTERNALS\WEBRTC INTERNALS EXTENSION
delref %SystemDrive%\PROGRAM FILES (X86)\MICROSOFT\EDGE\APPLICATION\136.0.3240.64\RESOURCES\HANGOUT_SERVICES\WEBRTC EXTENSION
;-------------------------------------------------------------

restart
czoo

После перезагрузки системы:

Добавьте файл дата_времяlog.txt из папки откуда запускали uVS

+

добавьте новые логи FRST для контроля

 

Обновил скрипт.

Изменено пользователем safety
Ссылка на комментарий
Поделиться на другие сайты

Скрипт в uVS выполнен успешно, проблема с восстановлением майнера должна уйти.

 

По очистке системы в FRST:

 

Выполните скрипт очистки в FRST

Запускаем FRST.exe от имени Администратора (если не запущен)

Копируем скрипт из браузера в буфер обмена, браузер закрываем.

Ждем, когда будет готов к работе,

Нажимаем в FRST кнопку "исправить".

Скрипт очистит систему, и завершит работу c перезагрузкой системы

Start::
HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate: Ограничение <==== ВНИМАНИЕ
GroupPolicy: Ограничение ? <==== ВНИМАНИЕ
Policies: C:\ProgramData\NTUSER.pol: Ограничение <==== ВНИМАНИЕ
FirewallRules: [{3dbe3d2d-b53e-44dd-af8c-93791936ccfe}] => (Allow) C:\ProgramData\WinAIIService\WinAIIService.exe => Нет файла
FirewallRules: [{2adc0f5b-6043-4918-b79a-e6c4d55f58c8}] => (Allow) C:\ProgramData\WinAIIService\WinAIIService.exe => Нет файла
FirewallRules: [{754ebaf8-aba5-4bfd-a2a9-bd6df9202e77}] => (Allow) C:\ProgramData\WinAIIService\WinAIIService.exe => Нет файла
FirewallRules: [{9fa957d2-192c-4802-b7cb-68f6a0a7b94a}] => (Allow) C:\ProgramData\WinAIIService\WinAIIService.exe => Нет файла
FirewallRules: [{e382533a-9772-4a78-9ac1-2351fcb46b5a}] => (Allow) C:\ProgramData\WinAIIService\WinAIIService.exe => Нет файла
FirewallRules: [{3f48bc41-49e4-4a40-bae6-5816d6622eaa}] => (Allow) C:\ProgramData\WinAIIService\WinAIIService.exe => Нет файла
FirewallRules: [{97e63bde-25d0-4759-8634-0db1ea62dc8a}] => (Allow) C:\ProgramData\WinAIIService\WinAIIService.exe => Нет файла
FirewallRules: [{d0afa69a-7888-46ac-a6f4-831a8e1738cc}] => (Allow) C:\ProgramData\WinAIIService\WinAIIService.exe => Нет файла
FirewallRules: [{3a4a136f-e143-4542-9075-099cac0c47f0}] => (Allow) C:\ProgramData\WinAIIService\WinAIIService.exe => Нет файла
FirewallRules: [{b52d695e-7f82-4d6f-8326-1ae5ad79ca1b}] => (Allow) C:\ProgramData\WinAIIService\WinAIIService.exe => Нет файла
FirewallRules: [{a8e23d38-b04d-4f36-8e30-0a554007b24e}] => (Allow) C:\ProgramData\WinAIIService\WinAIIService.exe => Нет файла
FirewallRules: [{9f507ca4-edaa-4ee6-b623-58bfba4cd44a}] => (Allow) C:\ProgramData\WinAIIService\WinAIIService.exe => Нет файла
FirewallRules: [{89c10ff9-d947-4975-a4cf-03359a00c14f}] => (Allow) C:\ProgramData\WinAIIService\WinAIIService.exe => Нет файла
FirewallRules: [{75a26014-2ce7-4405-ad45-5da538396bca}] => (Allow) C:\ProgramData\WinAIIService\WinAIIService.exe => Нет файла
FirewallRules: [{fe56809c-3b05-42f8-849c-4ce0524a4c5c}] => (Allow) C:\ProgramData\WinAIIService\WinAIIService.exe => Нет файла
FirewallRules: [{866e849b-c80b-4025-98f1-2b576a0286ba}] => (Allow) C:\ProgramData\WinAIIService\WinAIIService.exe => Нет файла
FirewallRules: [{18e0a6e3-9326-4123-87f7-f021f02d8ea8}] => (Allow) C:\ProgramData\WinAIIService\WinAIIService.exe => Нет файла
FirewallRules: [{7a6828dd-aa32-4bf0-884e-e5c45ecadd78}] => (Allow) C:\ProgramData\WinAIIService\WinAIIService.exe => Нет файла
FirewallRules: [{eee194ef-8a11-48dc-b0b8-9161a54c742f}] => (Allow) C:\ProgramData\WinAIIService\WinAIIService.exe => Нет файла
FirewallRules: [{c9ad02c0-4bd3-4e5f-be89-52bde2be486f}] => (Allow) C:\ProgramData\WinAIIService\WinAIIService.exe => Нет файла
Reboot::
End::

После перезагрузки:

Добавьте файл Fixlog.txt из папки, откуда запускали FRST, в ваше сообщение

Понаблюдайте за работой системы, напишите по результату.

Изменено пользователем safety
Ссылка на комментарий
Поделиться на другие сайты

Напишите, решена ли проблема с восстановлением майнера после перезагрузки системы?

 

Загрузите SecurityCheck by glax24 & Severnyj, https://safezone.cc/resources/security-check-by-glax24.25/ сохраните утилиту на Рабочем столе и извлеките из архива.
    Запустите из меню по щелчку правой кнопки мыши Запустить от имени администратора
    Если увидите предупреждение от вашего фаервола или SmartScreen относительно программы SecurityCheck, не блокируйте ее работу
    Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt
    Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
    Прикрепите этот файл к своему следующему сообщению.

 

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • GrayGrain
      Автор GrayGrain
      Поймал майнинговый вирус, Cureit не помогает, если лечить/удалять/перемещатьCollectionLog-2025.05.29-00.41.zip


    • Денис К
      Автор Денис К
      Здравствуйте, словил вирус, майнер Tool.BtcMine.2794. Пытался почистить с помощь Cure It, удаляется ровно до следующей перезагрузки ПК. 
      Логи прикладываю
      CollectionLog-2025.05.18-21.17.zip
    • ВикторГ
      Автор ВикторГ
      Добрый день. Поймал майнер Tool.BtcMine.2794, восстанавливается после удаления на Win11. Помогите пожалуйста
    • Chel_Yaa
      Автор Chel_Yaa
      Заметил что ноутбук начал шуметь во время простоя также видеокарта забита на 100%
       
       
      CollectionLog-2025.06.16-20.26.zip
    • Amgasan
      Автор Amgasan
      Обнаружил загрузку ГП на но утбуке, при проверке DoctorWeb CureIt выдало Tool.btcmine.2794, после перезагрузки снова восстанавливается как файл WinServiceNetworking.exe. 
      CollectionLog-2025.06.17-21.00.zip
×
×
  • Создать...