Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Доброго дня! Прикрепил скриншоты этого майнера. Снять задачу в диспетчере хватает на 10 минут, потом он снова включается и грузит видеокарту на 100%.

Снимок экрана 2025-10-20 104614.png

Снимок экрана 2025-10-20 110152.png

Опубликовано (изменено)

Просканировал KVRT

WinAIHService.exe - trojan-psw.msil.stealer.gen

winservicenetworking.exe - биткоин майнер

KVRT предложил удалить. Удалились успешно, папку с оставшимся файлами я в ручную удалил, майнер больше не запускался, видеокарта не активна в простое.

Логи собрал уже после скана и удаления.

CollectionLog-2025.10.20-14.32.zip

Изменено пользователем turboak
Опубликовано
9 минут назад, turboak сказал:

Просканировал KVRT

Упакуйте в архив папку C:\KVRT2020_Data\Reports и прикрепите к следующему сообщению.

 

Дополнительно:

Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе.
Когда программа запустится, нажмите Да для соглашения с предупреждением.

Нажмите кнопку Сканировать (Scan).
После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве.
 

Опубликовано

Сделаем дополнительно некоторую очистку.

 

Примите к сведению - после выполнения скрипта (возможно) все открытые вкладки браузеров будут закрыты, произойдет выход из аккаунтов, временные файлы, корзина, история браузеров, куки и кэш будут очищены.

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Start::
    CloseProcesses:
    SystemRestore: On
    CreateRestorePoint:
    HKU\S-1-5-21-1434349506-2640754305-2947420441-1001\...\MountPoints2: {630fd8e3-1e30-11f0-9c2a-d8b32ff747d2} - "D:\DVDSetup.exe" 
    GroupPolicy\User: Ограничение ? <==== ВНИМАНИЕ
    CHR StartupUrls: Default -> "hxxp://istart.webssearches.com/?type=hp&ts=1407756500&from=obw&uid=WDCXWD5000AADS-00L4B1_WD-WCAUH157923679236","hxxps://www.google.com/"
    StartPowerShell:
    Remove-MpPreference -ExclusionPath "C:\ProgramData\WinAIHService"
    Remove-MpPreference -ExclusionProcess "powershell.exe"
    EndPowerShell:
    FirewallRules: [{BF9576E0-59A8-46B9-B5CE-BBEFA666F08F}] => (Allow) LPort=30301
    FirewallRules: [{07518C92-8665-4050-AF8D-1F46EE63910C}] => (Allow) LPort=30305
    FirewallRules: [{7B20645C-EA88-4EB2-86DE-667DE08E6C55}] => (Allow) LPort=30306
    FirewallRules: [{90CF7766-A438-4D36-AE9B-2D202136FD44}] => (Allow) LPort=32683
    FirewallRules: [{C14B22BB-0682-46EB-BB94-D11FC9CE7F7A}] => (Allow) LPort=33683
    FirewallRules: [{EDA3E81C-65A7-47E0-B2FF-993B95CF8305}] => (Allow) LPort=26822
    startbatch:
    del /s /q "%userprofile%\AppData\Local\Google\Chrome\User Data\Default\Cache\*.*"
    del /s /q "%userprofile%\AppData\Local\Google\Chrome\User Data\Default\Code Cache\Js\*.*"
    endbatch:
    ExportKey: HKLM\SOFTWARE\Microsoft\Windows Defender\Exclusions
    EmptyTemp:
    Reboot:
    End::

     

  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.


Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

 

По отчёту KVRT

Цитата

C:\ProgramData\WinAIHService\WinAIHService.exe" Info="HEUR:Trojan-PSW.MSIL.Stealer.gen

Поэтому смените важные пароли и включите 2FA где это возможно.

 

Опубликовано
18 часов назад, Sandor сказал:

Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.

 

Доброго дня! Сделал.

 

Пароли самые важные сменил, 2FA стоит везде где только можно уже давно.

Fixlog.txt

Опубликовано

Удалите исключение Защитника для папки C:\ProgramData\WinAIHService\ вручную.

 

Если проблема решена, в завершение, пожалуйста:

1.

Переименуйте FRST.exe (или FRST64.exe) в uninstall.exe и запустите.
Компьютер перезагрузится.

Остальные утилиты лечения и папки можно просто удалить.
 

2.

  • Загрузите SecurityCheck by glax24 & Severnyj, сохраните утилиту на Рабочем столе и извлеките из архива.
  • Запустите из меню по щелчку правой кнопки мыши Запустить от имени администратора
  • Если увидите предупреждение от вашего фаервола или SmartScreen относительно программы SecurityCheck, не блокируйте ее работу
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
  • Прикрепите этот файл к своему следующему сообщению.

Опубликовано
42 минуты назад, Sandor сказал:
  • Прикрепите этот файл к своему следующему сообщению.

 

Исключение удалил.

FRST удалил.

Файл прикрепил.

SecurityCheck.txt

Опубликовано

Исправьте по возможности:

 

Контроль учётных записей пользователя включен
Запрос на повышение прав для администраторов отключен
^Рекомендуется включить уровень по умолчанию: Win+R ввести UserAccountControlSettings и Enter^
 

Так ли страшен Контроль учётных записей
 

CPUID CPU-Z MSI 2.11 v.2.11 Внимание! Скачать обновления
Git v.2.50.1 Внимание! Скачать обновления
HWiNFO® 64 v.8.30 Внимание! Скачать обновления
Ghostscript GPL 10.03.1 (Msi Setup) v.10.03.1 Внимание! Скачать обновления
^Удалите старую версию, скачайте и установите новую.^
AIDA64 Extreme v7.50 v.7.50 Внимание! Скачать обновления
Яндекс.Диск v.3.2.45.5100 Внимание! Скачать обновления
7-Zip 25.00 (x64) v.25.00 Внимание! Скачать обновления
^Удалите старую версию, скачайте и установите новую.^
Total Commander 64-bit (Remove or Repair) v.11.55 Внимание! Скачать обновления
WinRAR 6.11 (64-разрядная) v.6.11.0 Внимание! Скачать обновления
AmneziaWG v.1.0.0 Внимание! Скачать обновления
qBittorrent v.5.1.0 Внимание! Скачать обновления
 

Читайте Рекомендации после удаления вредоносного ПО

  • Like (+1) 1
Опубликовано
1 час назад, Sandor сказал:

Исправьте по возможности:

 

Контроль учётных записей пользователя включен
Запрос на повышение прав для администраторов отключен
^Рекомендуется включить уровень по умолчанию: Win+R ввести UserAccountControlSettings и Enter^
 

Так ли страшен Контроль учётных записей
 

CPUID CPU-Z MSI 2.11 v.2.11 Внимание! Скачать обновления
Git v.2.50.1 Внимание! Скачать обновления
HWiNFO® 64 v.8.30 Внимание! Скачать обновления
Ghostscript GPL 10.03.1 (Msi Setup) v.10.03.1 Внимание! Скачать обновления
^Удалите старую версию, скачайте и установите новую.^
AIDA64 Extreme v7.50 v.7.50 Внимание! Скачать обновления
Яндекс.Диск v.3.2.45.5100 Внимание! Скачать обновления
7-Zip 25.00 (x64) v.25.00 Внимание! Скачать обновления
^Удалите старую версию, скачайте и установите новую.^
Total Commander 64-bit (Remove or Repair) v.11.55 Внимание! Скачать обновления
WinRAR 6.11 (64-разрядная) v.6.11.0 Внимание! Скачать обновления
AmneziaWG v.1.0.0 Внимание! Скачать обновления
qBittorrent v.5.1.0 Внимание! Скачать обновления
 

Читайте Рекомендации после удаления вредоносного ПО

Спасибо Вам за помощь!

  • Like (+1) 1
Опубликовано

Мы были рады Вам помочь! Надеемся, что Вы остались довольны результатом. На нашем форуме также можно получить компьютерную помощь, помощь по продуктам "Лаборатории Касперкого", обсудить технологии и технику, заказать эксклюзивную сувенирную продукцию "Лаборатории Касперского" бесплатно! Форумчане ежегодно путешествуют. В числе приглашенных в ТурциюАрмениюСочиКамбоджу можете быть и Вы! Будем рады видеть Вас в наших рядах! Всегда ваш, клуб "Лаборатории Касперского".

Гость
Эта тема закрыта для публикации ответов.
  • Похожий контент

    • Meiras
    • PinkyPhosphor
      Автор PinkyPhosphor
      Здравствуйте. 
      Помогите с решением проблемы.
      В диспетчере задач отображается две системные программы dwm.exe, одна из них грузит ЦП на +-27% и по памяти 2,1 Гб (см. скриншот),  а у второй всё адекватно.
      Ранее видел две темы (решенные) на этом форуме с аналогичной проблемой. 
      Прошу помощи с решением данной проблемы
       

    • wewka
      Автор wewka
      Обнаружил на компьютере процесс WinServiceNetworking, который влияет на производительность. Сканирование KVRT определяет как потенциальный майнер, описание, кажется, говорит само за себя. После сканирования, попытки удаления и  перезагрузки компьютера файл все еще на месте, процесс запускается. Прошу вашей помощи с удалением вредоносных файлов

      CollectionLog-2026.01.25-16.30.zip
    • F D
      Автор F D
      Здравствуйте.
      Слетели драйвера на сетевой WiFi адаптер ноутбука, доступ к интернету пропал.
      Попробовал восстановить систему по контрольной точке. Выдало ошибку 0x81000203.
      Пробовал krd на загрузочной флешке, Avbr и KVRT.
      Скачал драйвер с другого устройства, перекинул через флешку и вернул доступ к интернету.
      Заметил загрузку процессора 100%. Раньше такого не замечал. Подозрение на майнер или другое вредоносное ПО.
      Прошу помочь с проблемой, спасибо!

      CollectionLog-2026.01.23-15.53.zip
    • Grantjordy
      Автор Grantjordy
      Здравствуйте.
      Включил компьютер и антивирус сообщил об остановке перехода файла dwm.exe на pastebin.com/raw.
      Выдаёт следующий текст:
      Событие: Остановлен переход на сайт
      Пользователь: DESKTOP-DVDF6U0\Pechka
      Тип пользователя: Инициатор
      Имя приложения: dwm.exe
      Путь к приложению: C:\Windows\System32
      Компонент: Интернет-защита
      Описание результата: Запрещено
      Тип: Вредоносная ссылка
      Название: https://pastebin.com/raw/Gsr7EpV2?t=1769098300
      Точность: Точно
      Степень угрозы: Высокая
      Тип объекта: Веб-страница
      Имя объекта: Gsr7EpV2?t=1769098300
      Путь к объекту: https://pastebin.com/raw
      Причина: Облачная защита
      Прикладываю логи с AutoLogger.
      Также дополнительно прикладываю образ автозапуска системы, сделанного с помощью uVS.
      CollectionLog-2026.01.22-20.50.zip DESKTOP-DVDF6U0_2026-01-22_20-41-06_v5.0.3v x64.7z
×
×
  • Создать...