Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Здравствуйте, недавно заметил что пк в простое сильно нагружает ЦП а при открытии диспетчера или explorer нагрузка пропадает. Проверил через Dr.web вирус NET:MINERS.URL но удалить не получается. Прикреплю логи и анализ Farbar Recovery Scan cureit.rar Надеюсь на Вашу помощь.

Farbar.rar

Опубликовано

1. Выделите следующий код и скопируйте в буфер обмена (правая кнопка мышиКопировать)

Start::
CreateRestorePoint:
HKLM\SOFTWARE\Policies\Microsoft\MRT: Ограничение <==== ВНИМАНИЕ
Policies: C:\ProgramData\NTUSER.pol: Ограничение <==== ВНИМАНИЕ
Task: {f64dd82c-c5e1-4ebd-a393-cef2d3817e60} - отсутствует путь к файлу. <==== ВНИМАНИЕ
Task: {077BA067-7C15-40F0-B22E-C9DC2A54B4A2} - System32\Tasks\Microsoft\Windows\Location\Notifications => %windir%\System32\LocationNotificationWindows.exe  (Нет файла)
Task: {F3E6E7ED-A196-4E44-8803-55FAB3AD4E29} - System32\Tasks\Microsoft\Windows\UpdateOrchestrator\USO_UxBroker => %systemroot%\system32\MusNotification.exe  (Нет файла)
S2 BITS_bkp; C:\WINDOWS\System32\qmgr.dll [1474560 2025-09-17] (Microsoft Windows -> Microsoft Corporation)
U2 dosvc_bkp; C:\WINDOWS\system32\dosvc.dll [98304 2025-09-17] (Microsoft Windows -> Microsoft Corporation)
S2 UsoSvc_bkp; C:\WINDOWS\system32\usosvc.dll [114688 2025-09-17] (Microsoft Windows -> Microsoft Corporation)
S3 WaaSMedicSvc_bkp; C:\WINDOWS\System32\WaaSMedicSvc.dll [94208 2025-09-17] (Microsoft Windows -> Microsoft Corporation)
S3 wuauserv_bkp; C:\WINDOWS\system32\wuaueng.dll [184720 2025-09-17] (Microsoft Windows -> Корпорация Майкрософт)
2025-09-27 19:13 - 2025-09-28 22:46 - 000000000 ____D C:\ProgramData\tfkxupgodbpx
AlternateDataStreams: C:\ProgramData\unins000.exe:5FA9ECDA59 [3442]
AlternateDataStreams: C:\ProgramData\unins000.exe:8A5F68F8C0 [3442]
AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\CrystalDiskInfo.lnk:8CA2BE050E [3442]
AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\µTorrent.lnk:56D8E752B7 [3442]
AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Активация Windows и Office (AAct activation).lnk:74884F31EE [3442]
AlternateDataStreams: C:\Users\Public\Shared Files:VersionCache [5240]
StartPowershell:
Remove-MpPreference -ExclusionExtension ".exe"
Remove-MpPreference -ExclusionPath "C:\ProgramData"
Remove-MpPreference -ExclusionPath "C:\Windows\System32\SppExtComObj.Exe"
EndPowerShell:
FirewallRules: [{C5C22783-653B-44C4-B03D-69FD91C301F7}] => (Allow) D:\SteamLibrary\steamapps\common\Buckshot Roulette\Buckshot Roulette_windows\Buckshot Roulette.exe => Нет файла
FirewallRules: [{261056E1-0614-4BA4-BC30-5B17868B123D}] => (Allow) D:\SteamLibrary\steamapps\common\Buckshot Roulette\Buckshot Roulette_windows\Buckshot Roulette.exe => Нет файла
FirewallRules: [{64FFFE46-B23B-4063-B9FA-296061C7F500}] => (Allow) D:\SteamLibrary\steamapps\common\ELDEN RING\AdvGuide\ELDEN RING Adventure Guide.exe => Нет файла
FirewallRules: [{A67A6566-492E-4142-B1B8-C0385200DC94}] => (Allow) D:\SteamLibrary\steamapps\common\ELDEN RING\AdvGuide\ELDEN RING Adventure Guide.exe => Нет файла
FirewallRules: [{C4AFC11B-6455-4C7A-AA22-8FC408FE7EFD}] => (Allow) D:\SteamLibrary\steamapps\common\ELDEN RING\Game\start_protected_game.exe => Нет файла
FirewallRules: [{D29928EC-2333-4DAE-992B-238C38A31CB2}] => (Allow) D:\SteamLibrary\steamapps\common\ELDEN RING\Game\start_protected_game.exe => Нет файла
FirewallRules: [UDP Query User{54AFD701-270B-432B-B7B6-433E3C0B53DB}C:\users\egor\appdata\local\microsoft\teams\current\teams.exe] => (Allow) C:\users\egor\appdata\local\microsoft\teams\current\teams.exe => Нет файла
FirewallRules: [TCP Query User{26CC68FD-05B8-47C1-960A-91C3896C367B}C:\users\egor\appdata\local\microsoft\teams\current\teams.exe] => (Allow) C:\users\egor\appdata\local\microsoft\teams\current\teams.exe => Нет файла
FirewallRules: [UDP Query User{6FF1CCF9-D38E-4493-BB0B-1A6CE2CFBE4B}D:\steamlibrary\steamapps\common\baldurs gate 3\bin\bg3_dx11.exe] => (Allow) D:\steamlibrary\steamapps\common\baldurs gate 3\bin\bg3_dx11.exe => Нет файла
FirewallRules: [TCP Query User{0D95CECE-0B20-4C18-8D5E-FD0DF08BA31E}D:\steamlibrary\steamapps\common\baldurs gate 3\bin\bg3_dx11.exe] => (Allow) D:\steamlibrary\steamapps\common\baldurs gate 3\bin\bg3_dx11.exe => Нет файла
FirewallRules: [UDP Query User{87F489C0-2C11-458B-97B4-E14CD737911E}C:\riot games\riot client\riotclientelectron\riot client.exe] => (Allow) C:\riot games\riot client\riotclientelectron\riot client.exe => Нет файла
FirewallRules: [TCP Query User{ED0D36BB-019C-4918-8E23-5B2F8611602F}C:\riot games\riot client\riotclientelectron\riot client.exe] => (Allow) C:\riot games\riot client\riotclientelectron\riot client.exe => Нет файла
FirewallRules: [{08C6F870-271E-48DA-BE90-566E2559298D}] => (Allow) D:\New Dragon Nest\New Dragon Nest\DragonNest.exe => Нет файла
FirewallRules: [{FA3A004E-3620-426A-A2A0-092A6C0DEC2A}] => (Allow) D:\New Dragon Nest\New Dragon Nest\DragonNest.exe => Нет файла
FirewallRules: [{B289FE6A-71E0-4B35-82BE-7F55A8FBAD1F}] => (Allow) C:\Users\EGOR\AppData\Roaming\Zoom\bin\airhost.exe => Нет файла
FirewallRules: [{CCCB1FBF-85D9-4B8E-BA15-196C8DD62B07}] => (Allow) C:\Users\EGOR\AppData\Roaming\Zoom\bin\airhost.exe => Нет файла
FirewallRules: [{F1AD1801-EB69-4B45-838D-384DF32C9D7D}] => (Allow) D:\New Dragon Nest\DragonNest.exe => Нет файла
FirewallRules: [{CC05D7AA-3736-4882-89C1-C946BD5A8F91}] => (Allow) D:\New Dragon Nest\DragonNest.exe => Нет файла
FirewallRules: [UDP Query User{30F0549D-0D27-4484-A39E-58952067093E}D:\riot games\valorant\live\shootergame\binaries\win64\valorant-win64-shipping.exe] => (Allow) D:\riot games\valorant\live\shootergame\binaries\win64\valorant-win64-shipping.exe => Нет файла
FirewallRules: [TCP Query User{5963BD74-A234-4774-A873-583F65A9EEC1}D:\riot games\valorant\live\shootergame\binaries\win64\valorant-win64-shipping.exe] => (Allow) D:\riot games\valorant\live\shootergame\binaries\win64\valorant-win64-shipping.exe => Нет файла
FirewallRules: [UDP Query User{5BA2B9AC-00B1-447B-A945-034E7501EAE6}D:\steamlibrary\steamapps\common\pubg\tslgame\binaries\win64\tslgame.exe] => (Allow) D:\steamlibrary\steamapps\common\pubg\tslgame\binaries\win64\tslgame.exe => Нет файла
FirewallRules: [TCP Query User{9EC3734E-437A-4E61-ACFB-B112D71AEB1D}D:\steamlibrary\steamapps\common\pubg\tslgame\binaries\win64\tslgame.exe] => (Allow) D:\steamlibrary\steamapps\common\pubg\tslgame\binaries\win64\tslgame.exe => Нет файла
FirewallRules: [{5EFE43B5-589B-47E2-B86A-4D702B586773}] => (Allow) C:\Program Files\Mozilla Firefox\firefox.exe => Нет файла
Reboot:
End::

2. Запустите Farbar Recovery Scan Tool от имени Администратора по правой кнопке мыши.
3. Нажмите один раз на кнопку Fix (Исправить) и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении.

  • Обратите внимание: будет выполнена перезагрузка компьютера.


 

Скачайте по ссылке https://download.bleepingcomputer.com/win-services/windows-11-24H2/ reg-файлы для служб BITS, dosvc, UsoSvc, WaaSMedicSvc, wuauserv. Запустите каждый из файлов и подтвердите внесение информации в реестр.

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Raritetious
      Автор Raritetious
      Здравствуйте! Помогите и мне пожалуйста, так же drweb.cure it нашел но не может удалить вирус NET:MINERS.URL, вот его лог. Так же прикрепил логи из FRST64
       
      cureit.log logs.zip
       
      Сообщение от модератора Mark D. Pearlstone Перемещено из темы.
    • kbhdfdz
      Автор kbhdfdz
      dr.web curelt обнаружил майнер, убрать не может. помогите, я вообще не разбираюсь. логи вроде прикрепила 
      cureit.zip
    • Antoney
      Автор Antoney
      Здравствуйте! Попал в руки ноутбук, в ходе профилактической проверки KVRT обнаружил много интересного, а именно - Trojan.Multi.KillAV.c и кучу Trojan.Win32.Miner.gen. Также присутствует учетная запись John.
       
      Часть попытался подчистить, затем скачал Farbar Recovery Scan Tool как советовали в соседней теме и запустил скан. Отчеты прикладываю. 
       
      Подскажите, пожалуйста, как дальше действовать, чтобы вычистить зловреда из системы?
      Addition.txt FRST.txt
    • shepp0
      Автор shepp0
      Примерно неделю назад подцепил майнер xmrig. компьютер начал просто так громко шуметь, попытался удалить доктором вебом, он находит пути, но не всё там удаляет и оставляет файл updater.exe который и является замаскированным майнером xmrig, удалял вручную но в итоге после перезагрузки он просто восстанавливается по прежним путям.
      находит он по путям:
      C:\Users\Sasha\AppData\Local\Microsoft\Edge\System\update.exe
      C:\Users\Sasha\AppData\Roaming\DriversUpdate\Runtime_Broker.exe
      C:\Users\Sasha\AppData\Roaming\DriversUpdate\RuntimeBroker.exe



      CollectionLog-2025.07.27-13.21.zip
    • NotDev
      Автор NotDev
      Доброго времени суток. Помогите пожалуйста. Собственно, скачал с яндекса Notepad++, сайт индексировался выше, чем оригинальный сайт, не заметил этого. Просканировал с помощью ESET и KVRT. Вылечил файлы, отправил с помощью AVZ по данной форме файл Форма отправки карантина, а потом наткнулся на данную тему.
      [РЕШЕНО] MEM:Trojan.Win32.SEPEH.gen Помогите удалить, пожалуйста - Помощь в удалении вирусов - Kaspersky Club | Клуб «Лаборатории Касперского»

      файлы точно такие же, директории тоже и происходит точно такая же ситуация.
      Сам "установочный файл" отправил на any.run, результат можете посмотреть тут
      https://app.any.run/tasks/6cc9f3a2-26a3-4175-a5e9-157595baa225

      1) AutoLogger - логи с него.
      2) Farbar Recovery Scan Tool - так же лог с него.

      Шаг с AVZ был пропущен, так как я уже выполнил скрипт и отправил на форму.
      CollectionLog-2025.07.06-21.02.zip FRST.zip
×
×
  • Создать...