Перейти к содержанию

Нагрузка в простое пока не открыт диспетчер задач


Рекомендуемые сообщения

Опубликовано (изменено)

Здравствуйте! примерно месяц жена установила русификатор для игры и на компьютере появился вирус. Зачистила угрозы, KVRT и DRWeb прогоняла, логи не нашел.

Через время начал замечать что вентиляторы шумновато работают а сам компьютер теплый даже в холодные дни.

 

И с несколько дней назад появилась такая фишка - отправляю в сон, все гаснет но компьютер не выключается, жму на клаву и вентили начинают взлетать. Открываю диспетчер - и тут же нагрузка падает и все становится тихо.

Естественно гугл и изучение тем.

 

Прогнал KVBR, ничего криминального не заметил, далее по темам смежным AVBR, который нашел майнер? какой-то и потом логи FRST64.

Все прилагаю.

 

Скажите пожалуйста - на сколько там все страшно, пароли нужно менять? чтото еще поправить, прогнать? Заранее вам большое спасибо за вашу работу!

AV_block_remove_2025.09.05-04.58.log FRST.rar report_2025.09.05_04.39.00.klr.rar

Изменено пользователем Mr0range
Опубликовано

Здравствуйте!

 

Программу Alibaba Supplier ставили самостоятельно? Если нет, деинсталлируйте.

 

Далее:

 

Примите к сведению - после выполнения скрипта (возможно) все открытые вкладки браузеров будут закрыты, произойдет выход из аккаунтов, временные файлы, корзина, история браузеров, куки и кэш будут очищены.

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Start::
    CloseProcesses:
    SystemRestore: On
    CreateRestorePoint:
    HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate: Ограничение <==== ВНИМАНИЕ
    HKU\S-1-5-21-3791147441-2617593827-1758140989-1001\...\MountPoints2: {1e4151e3-a52c-11ef-b7c8-e86538bbbeb7} - "H:\AutoRun.exe" 
    HKU\S-1-5-21-3791147441-2617593827-1758140989-1001\...\MountPoints2: {4fac3b09-1466-11f0-b7e3-e86538bbbeb8} - "L:\Autoplay.exe" -auto
    HKU\S-1-5-21-3791147441-2617593827-1758140989-1001\...\MountPoints2: {b60a5123-fb7d-11ef-b7d6-e86538bbbeb8} - "K:\Autoplay.exe" -auto
    HKLM\SOFTWARE\Policies\Mozilla\Firefox: Ограничение <==== ВНИМАНИЕ
    HKLM\SOFTWARE\Policies\Google: Ограничение <==== ВНИМАНИЕ
    HKLM\SOFTWARE\Policies\Microsoft\Edge: Ограничение <==== ВНИМАНИЕ
    ProxyServer: [S-1-5-21-3791147441-2617593827-1758140989-1001] => 127.0.0.1:10809
    RemoveProxy:
    C:\Users\user\AppData\Local\Microsoft\Edge\User Data\Default\Extensions\ggnchfknjkebijkdlbddehcpgfebapdc
    C:\Users\user\AppData\Local\Google\Chrome\User Data\Default\Extensions\iddmabhekhhonkmomaklnflhhgbfnioe
    CHR HKU\S-1-5-21-3791147441-2617593827-1758140989-1001\SOFTWARE\Google\Chrome\Extensions\...\Chrome\Extension: [cpegcopcfajiiibidlaelhjjblpefbjk]
    2025-08-28 00:45 - 2025-08-28 00:45 - 000000000 _RSHD C:\ProgramData\RDP Wrapper
    AlternateDataStreams: C:\Users\user\AppData\Local\Temp:$DATA [16]
    FirewallRules: [{09B5F0AF-6133-4963-988F-0AD2FE245033}] => (Allow) C:\Users\user\AppData\Local\Temp\rh_package\SabyAdmin_1035490543.exe => Нет файла
    FirewallRules: [{214A383F-2660-432A-B4BD-CE6E7927BAB1}] => (Allow) C:\Users\user\AppData\Local\Temp\rh_package\SabyAdmin_1035490543.exe => Нет файла
    FirewallRules: [{BB3108F8-45C7-443A-B20A-1DBAE9BA5A40}] => (Allow) C:\Users\user\AppData\Local\Temp\rh_package\SabyAdmin_1035490543.exe => Нет файла
    FirewallRules: [{9E4FA978-5DD3-402A-8B1E-E07D9C8EB0C9}] => (Allow) LPort=5159
    FirewallRules: [{C5DC7A45-D628-4EAF-A1A1-8CB56D35958C}] => (Allow) LPort=5150
    FirewallRules: [{C9E6FB2E-104A-40FD-83CD-EF963762DE9B}] => (Allow) LPort=5160
    FirewallRules: [{1E95B96C-FC13-40FF-8C47-2B34BC4A6672}] => (Allow) C:\Program Files\Seagull\BarTender 2021\AdminConsole.exe => Нет файла
    FirewallRules: [{EF64A40B-A3E4-40EF-8808-6F208B2B20C0}] => (Allow) C:\Program Files\Seagull\BarTender 2021\AdminConsole.exe => Нет файла
    FirewallRules: [{DECCB03A-217D-409E-ACA7-82B49D560AB3}] => (Allow) C:\Program Files\Seagull\BarTender 2021\Maestro.Service.exe => Нет файла
    FirewallRules: [{186444A3-1939-4645-8D99-84804870E5A7}] => (Allow) C:\Program Files\Seagull\BarTender 2021\Maestro.Service.exe => Нет файла
    FirewallRules: [{F0DC84DA-E728-4ED6-A058-B0577C5B5B22}] => (Allow) LPort=5130
    FirewallRules: [{90683FEF-CAA7-4FC5-BB5F-C5982DD5AF37}] => (Allow) LPort=32683
    FirewallRules: [{69F5EE2A-5EC4-438B-9B20-07CEA1B4B7A4}] => (Allow) LPort=33683
    FirewallRules: [{7C636874-211C-4E9F-949D-CBF7A67404B5}] => (Allow) LPort=26822
    ExportKey: HKLM\SOFTWARE\Microsoft\Windows Defender\Exclusions
    EmptyTemp:
    Reboot:
    End::

     

  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.


Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

Опубликовано

Alibaba Supplier ставил сам, по работе необходимо.

Скрипт провел, лог во вложении

Fixlog.txt

Опубликовано

У программы плохая репутация.

Временно деинсталлируйте и оцените работу системы без неё. Результат сообщите.

Опубликовано

удалил, посмотрим.

Спасибо Вам большое за Вашу помощь и лучи добра! :)

Опубликовано

От удаления алибабы особо ничего не поменялось, все работает стабильно, тихо и прохладно. Думаю можно крыть, ещё раз благодарю

Опубликовано

Завершаем:

1.

Переименуйте FRST.exe (или FRST64.exe) в uninstall.exe и запустите.
Компьютер перезагрузится.

Остальные утилиты лечения и папки можно просто удалить.
 

2.

  • Загрузите SecurityCheck by glax24 & Severnyj, сохраните утилиту на Рабочем столе и извлеките из архива.
  • Запустите из меню по щелчку правой кнопки мыши Запустить от имени администратора
  • Если увидите предупреждение от вашего фаервола или SmartScreen относительно программы SecurityCheck, не блокируйте ее работу
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
  • Прикрепите этот файл к своему следующему сообщению.

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • артём233
      Автор артём233
      запускаю компьютер и через время открывается 2 хоста окна консоли антивирус не находит
    • Матвей_123
      Автор Матвей_123
      Вирус в папке ProgramData, создает папку qhpxndiguijf. Началось после того, как хотел полноCollectionLog-2025.09.25-12.14.zipCollectionLog-2025.09.25-12.14.zipстью удалить старый офис на ноутбуке через KMS Auto. Файл логов прикладываю. Помогите, пожалуйста, ноутбук рабочий, не могу полностью сносить виндовс, заранее спасибо
    • EvgeniyPoluchil
      Автор EvgeniyPoluchil
      Здравствуйте, dr.web начал находить каждые 10-15 секунд угрозу под названием DPC:PowerShell.AVKILL.10, при этом иногда в уведомлении появляется некий троян и сразу же исчезает. Дополнительно было замечено, что подгрузка при включении аппарата увеличилась, так и с ОЗУ.CollectionLog-2025.09.25-00.00.zip
    • Fiadosiy
      Автор Fiadosiy
      поймал вирус, жрет процессор а ДЗ не показывается думал на майнер доктор вроде удалил антивирусники не видят но запускаются 
       
      CollectionLog-2025.09.23-17.39.zip
    • per4ik
      Автор per4ik
      заметил повышение температуры на процессоре, и нагрузку на видеокарте, открыл диспетчер задач и заметил процесс label.exe. Снял задачу и резко упала температура с нагрузкой.
      скорее всего майнер, антивирус не видит, подскажите как можно решить проблему.
      Прикрепляю логи
      CollectionLog-2025.09.20-20.29.zip
×
×
  • Создать...