Перейти к содержанию

Майнер Tool.BtcMine.2812


Рекомендуемые сообщения

Доброго времени суток.

Проблема с найденным майнером tool.btcmine.2812. При удалении/обезвреживании файла (winaijservice.exe в одноименной папке), в котором он находится, он создается снова после перезагрузки компьютера. Прикладываю архив с логами сканирования от автологгера.

CollectionLog-2025.06.26-15.13.zip

Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте!

 

Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в AVZ (Файл - Выполнить скрипт):

begin
 ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 ClearQuarantineEx(true);
 QuarantineFile('C:\ProgramData\WinAIJService\WinAIJService.exe', '');
 DeleteSchedulerTask('Microsoft\Office\Office Persistent Activation');
 DeleteFile('C:\ProgramData\WinAIJService\WinAIJService.exe', '64');
 RegKeyParamDel('HKEY_LOCAL_MACHINE', 'Software\Microsoft\Windows\CurrentVersion\Run', 'Win AIJ Service', '64');
 CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
ExecuteSysClean;
 ExecuteWizard('SCU', 2, 3, true);
RebootWindows(true);
end.

 

Компьютер перезагрузится.

 

Для повторной диагностики запустите снова AutoLogger. Прикрепите новый CollectionLog.

 

Ссылка на комментарий
Поделиться на другие сайты

Уже должно полегчать. Сделайте ещё такие логи, пожалуйста.

 

Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе.
Когда программа запустится, нажмите Да для соглашения с предупреждением.

Нажмите кнопку Сканировать (Scan).
После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве.
 

Ссылка на комментарий
Поделиться на другие сайты

Примите к сведению - после выполнения скрипта (возможно) все открытые вкладки браузеров будут закрыты, произойдет выход из аккаунтов, временные файлы, корзина, история браузеров, куки и кэш будут очищены.

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Start::
    CloseProcesses:
    SystemRestore: On
    CreateRestorePoint:
    HKLM\...\Run: [pac] => C:\Program Files\Autodesk\Personal Accelerator for Revit\RevitAccelerator.exe (Нет файла)
    2025-06-26 14:56 - 2025-06-26 17:00 - 000000000 ____D C:\ProgramData\WinAIJService
    AlternateDataStreams: C:\Windows:CM_be7995bdfc8d8ab791fbfefa187c3875a89ccddaea42f3929155d8af0adee7c6 [26]
    FirewallRules: [{FE728BC5-F289-417A-B16C-76388AF623F8}] => (Allow) C:\Program Files (x86)\360\Total Security\360TsLiveUpd.exe => Нет файла
    FirewallRules: [{0B258E92-122A-400B-89C0-530179E9FE90}] => (Allow) C:\Program Files (x86)\360\Total Security\360TsLiveUpd.exe => Нет файла
    FirewallRules: [{C512308A-097F-4D7F-A6AA-1DF3E2283FD1}] => (Allow) C:\Users\Admin\AppData\Local\360extremebrowser\Chrome\Application\22.3.5080.64\installer\ceup.exe => Нет файла
    FirewallRules: [{55909C4D-1088-46D0-995D-79D424637470}] => (Allow) C:\Users\Admin\AppData\Local\360extremebrowser\Chrome\Application\22.3.5080.64\installer\ceup.exe => Нет файла
    FirewallRules: [{F3CFEEF6-9302-4DD5-AC56-53034AB20E5D}] => (Allow) C:\Users\Admin\AppData\Local\360extremebrowser\Chrome\Application\360extremebrowser.exe => Нет файла
    FirewallRules: [{FCF2E9B2-66A7-45EA-9250-E04482806DFE}] => (Allow) C:\Users\Admin\AppData\Local\360extremebrowser\Chrome\Application\360extremebrowser.exe => Нет файла
    FirewallRules: [{06FF6F2B-CDEA-4500-B2F1-0749E803CCE1}] => (Allow) C:\Users\Admin\AppData\Local\360extremebrowser\Chrome\Application\22.3.5080.64\installer\360mlupdate.exe => Нет файла
    FirewallRules: [{F862B1CB-338A-4990-8D03-CECD463B5C6C}] => (Allow) C:\Users\Admin\AppData\Local\360extremebrowser\Chrome\Application\22.3.5080.64\installer\360mlupdate.exe => Нет файла
    FirewallRules: [{3855E92C-79DD-4DA1-B23C-C98435F4806F}] => (Allow) LPort=30305
    FirewallRules: [{F24158E2-D490-4899-A766-0297E5821218}] => (Allow) LPort=30306
    FirewallRules: [{C5D1046A-46B5-40C1-9BC1-A0AB40292EC9}] => (Allow) LPort=30301
    FirewallRules: [{10ad6635-690f-4674-b267-50e6377fdd7c}] => (Allow) C:\ProgramData\WinAIJService\WinAIJService.exe => Нет файла
    FirewallRules: [{8e969b0c-477a-4c4d-9bb9-408b90436c8f}] => (Allow) C:\ProgramData\WinAIJService\WinAIJService.exe => Нет файла
    FirewallRules: [{53800991-01c3-4eae-b6c9-655f1276c5fe}] => (Allow) C:\ProgramData\WinAIJService\WinAIJService.exe => Нет файла
    FirewallRules: [{066c7580-4c2c-4cd9-8653-6bb3ca48431f}] => (Allow) C:\ProgramData\WinAIJService\WinAIJService.exe => Нет файла
    FirewallRules: [{d26efade-e709-4f31-9417-1d65f8454b9c}] => (Allow) C:\ProgramData\WinAIJService\WinAIJService.exe => Нет файла
    FirewallRules: [{2a8e6734-c2bc-4fb3-8fca-88f48e52153d}] => (Allow) C:\ProgramData\WinAIJService\WinAIJService.exe => Нет файла
    FirewallRules: [{71d959d7-f99a-44c8-9ef4-cf01f0f1b23a}] => (Allow) C:\ProgramData\WinAIJService\WinAIJService.exe => Нет файла
    FirewallRules: [{819c3bb3-b601-4246-97a7-85f23216e9bb}] => (Allow) C:\ProgramData\WinAIJService\WinAIJService.exe => Нет файла
    FirewallRules: [{b1687cf2-255e-49b8-825a-d4ca38d85315}] => (Allow) C:\ProgramData\WinAIJService\WinAIJService.exe => Нет файла
    FirewallRules: [{83326002-7db9-4b89-9145-d9143b740e1b}] => (Allow) C:\ProgramData\WinAIJService\WinAIJService.exe => Нет файла
    FirewallRules: [{7967d844-b2e9-414d-9430-a527bd14e236}] => (Allow) C:\ProgramData\WinAIJService\WinAIJService.exe => Нет файла
    FirewallRules: [{ede4d2ac-5c61-4d20-ad7b-af35b0dd98bb}] => (Allow) C:\ProgramData\WinAIJService\WinAIJService.exe => Нет файла
    FirewallRules: [{bfb5cb9c-f493-445b-8fb7-f1180c4f9fbf}] => (Allow) C:\ProgramData\WinAIJService\WinAIJService.exe => Нет файла
    FirewallRules: [{938acf22-3dff-4a27-b23e-3332b19a375a}] => (Allow) C:\ProgramData\WinAIJService\WinAIJService.exe => Нет файла
    FirewallRules: [{C834A353-DA17-44D4-A862-3BB1216F8962}] => (Allow) LPort=32683
    FirewallRules: [{6FC3F467-703B-4D99-AC64-FD340D45FFC2}] => (Allow) LPort=33683
    FirewallRules: [{4C47FB22-AAEC-4C26-BCCF-1E7B5C2CD456}] => (Allow) LPort=26822
    StartPowerShell:
    Remove-MpPreference -ExclusionPath "C:\ProgramData\WinAIJService\"
    EndPowerShell:
    ExportKey: HKLM\SOFTWARE\Microsoft\Windows Defender\Exclusions
    EmptyTemp:
    Reboot:
    End::

     

  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.


Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

 

Сообщите что с проблемой.

Ссылка на комментарий
Поделиться на другие сайты

Есть. Прикрепляю файл.

Fixlog.txt

 

Проблемы сейчас не наблюдаю. Папка с майнером полностью удалена, нагрузки на ГП больше нет. Всё сработало по вашим рекомендациям. Спасибо большое за помощь!

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Waldo
      Автор Waldo
      Добрый день!
      Резко возросла нагрузка на ГПУ до 100%, в диспетчере задач обнаружил WinServiceNetworking, который и выдает всю эту нагрузку.
      При снятии задачи автоматически появляется снова несколько минут спустя.
      "Открыть расположение файла" привело в папку "C:\ProgramData\WinAIHServiceProgram Data"
      В ней 4 файла:
      OpenCL.dll
      WinNetService.dat
      WinAIHService
      WinServiceNetworking
       
      В двух последних CureIT обнаружил трояна и майнера (tool.btcmine.2794) соответственно.
       
      Лог от Autologger во вложении.
       
      CollectionLog-2025.06.26-19.28.zip
    • Karasik3412
      Автор Karasik3412
      Удаляю с помощью dr web cureit, но после перезаугрзки снова появляется
      AYLI_2025-06-27_02-19-11_v5.0.RC2.v x64.7z
    • Snedikk
      Автор Snedikk
      Добрый день! 
      Поймал вирус-майнер tool.btcmine.2812. Недавно был похожий троян, но по рекомендациям с данного форума удалось его удалить посредством утилиты AVZ. Затем какое-то время все было хорошо. Сегодня решил проверить комп на наличие вирусов утилитой DrWeb CureIt и сия програмка показала наличие вредоносного червячка. Пробовал удалять его самой утилитой от DrWeb, но после перезагрузки он восстанавливается и все приходится делать снова. По инструкции просканировал комп и логи прикладываю к теме. Будьте добры помочь, люди. Заранее огромная благодарность
      CollectionLog-2025.06.20-19.07.zip

    • Денис К
      Автор Денис К
      Здравствуйте, словил вирус, майнер Tool.BtcMine.2794. Пытался почистить с помощь Cure It, удаляется ровно до следующей перезагрузки ПК. 
      Логи прикладываю
      CollectionLog-2025.05.18-21.17.zip
    • Antonyy
      Автор Antonyy
      Здравствуйте, словил майнер Tool.BtcMine.2794. Пытался почистить с помощь Cure It, удаляется ровно до следующей перезагрузки ПК. логи с FRST в архиве
      111.7z
×
×
  • Создать...