Перейти к содержанию

[РЕШЕНО] Помогите устранить последствия присутствия майнера


Рекомендуемые сообщения

Опубликовано

Поймал майнер, удалил его по гайдам через безопасный режим, но остались последствия в виде того, что есть какие-то ограничения по типу что вылазит ошибка 195 при установке amd adrenaline и ошибка в службе восстановления, помогите вернуть систему к рабочему состоянию

Опубликовано

Поймал майнер, удалил его по гайдам через безопасный режим, но остались последствия в виде того, что есть какие-то ограничения по типу что вылазит ошибка 195 при установке amd adrenaline и ошибка в службе восстановления

CollectionLog-2025.11.17-16.23.zip

 

Сообщение от модератора Mark D. Pearlstone

Темы объединены

Опубликовано

Здравствуйте!

 

Скачайте AV block remover (или с зеркала).
Распакуйте, запустите и следуйте инструкциям. Если не запускается, переименуйте файл AVbr.exe в, например, AV-br.exe (или любое другое имя). Можно также воспользоваться версией со случайным именем.

Если и так не сработает, запускайте программу из любой папки кроме папок Рабочий стол (Desktop) и Загрузки (Downloads).

В результате работы утилиты появится отчёт AV_block_remove_дата-время.log, прикрепите его к следующему сообщению.

После перезагрузки системы соберите новый CollectionLog Автологером.
 

Опубликовано

Хорошо, продолжаем.

 

Через Параметры - Приложения деинсталлируйте нежелательное ПО:

Цитата

uTorrentClient 2.8.1

Кнопки сервисов Яндекса на панели задач

 

Если программа ScreenConnect Client неизвестна (или не ставили самостоятельно) - тоже удалите.

 

"Пофиксите" в HijackThis только следующее (некоторые строки могут отсутствовать):

O7 - Policy: (UAC) HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System: [ConsentPromptBehaviorUser] = 0
O22 - Task: (damaged) HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tree\GoogleUserPEH (empty)
O22 - Tasks: \Microsoft\Windows\DataBaseU\RecoveryHosts - C:\ProgramData\Microsoft\MapData\5jV7JZDqi6nLsgVNv\DataBaseU.bat (file missing)
O22 - Tasks: UpdateTorrent - C:\Users\setl1ne\AppData\Roaming\utorrent\pro\uTorrentClient.exe /T (not signed - GitHub, Inc. - 2FF42F3BE623990E964DDD2B60DAF4ED47B697AB)
O27 - Account: (Hidden) User 'John' is invisible on logon screen
O27 - RDP: (Other) HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server: [fDenyTSConnections] = 0

Перезагрузите компьютер.

 

Дополнительно:

Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе.
Когда программа запустится, нажмите Да для соглашения с предупреждением.

Нажмите кнопку Сканировать (Scan).
После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве.
 

 

 

Опубликовано

Удалите принудительно с помощью Geek Uninstaller

 

Далее:

 

Примите к сведению - после выполнения скрипта (возможно) все открытые вкладки браузеров будут закрыты, произойдет выход из аккаунтов, временные файлы, корзина, история браузеров, куки и кэш будут очищены.

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Start::
    CloseProcesses:
    SystemRestore: On
    CreateRestorePoint:
    HKLM\...\Policies\Explorer: [HideSCAMeetNow] 1
    HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate: Ограничение <==== ВНИМАНИЕ
    HKLM\Software\Policies\...\system: [EnableSmartScreen] 0 <==== ВНИМАНИЕ
    HKU\S-1-5-19\...\Policies\Explorer: [HideSCAMeetNow] 1
    HKU\S-1-5-20\...\Policies\Explorer: [HideSCAMeetNow] 1
    HKU\S-1-5-21-2742000641-2774251559-98696418-500\...\Policies\Explorer: [HideSCAMeetNow] 1
    HKU\.DEFAULT\SOFTWARE\Policies\Microsoft\Edge: Ограничение <==== ВНИМАНИЕ
    HKLM\SOFTWARE\Policies\Microsoft\Internet Explorer: Ограничение <==== ВНИМАНИЕ
    CHR StartupUrls: Default -> "hxxp://rusearch.co/?ya=0924"
    C:\Users\setl1ne\AppData\Local\Google\Chrome\User Data\Default\Extensions\gponplefgnkbjnihgekicbefcobfccpa
    C:\Users\setl1ne\AppData\Local\Yandex\YandexBrowser\User Data\Default\Extensions\oidhhegpmlfpoeialbgcdocjalghfpkp
    S3 cpuz158; \??\C:\Windows\temp\cpuz158\cpuz158_x64.sys [X] <==== ВНИМАНИЕ
    U4 RLM-BorisFX; отсутствует ImagePath
    2025-11-17 14:37 - 2025-11-17 14:37 - 000000000 ___SH C:\ProgramData\tg.txt
    2025-11-17 14:37 - 2025-11-17 14:37 - 000000000 ___SH C:\ProgramData\temp.txt
    2025-11-17 04:34 - 2025-11-17 16:55 - 000000000 ____D C:\Users\setl1ne\AppData\Roaming\uTorrentClient
    2025-11-17 04:34 - 2025-11-17 04:34 - 000000970 _____ C:\Users\setl1ne\uTorrentClient.dat
    2025-11-17 04:33 - 2025-11-17 04:33 - 000000000 ____D C:\Users\setl1ne\AppData\Local\utorrentclient-updater
    2025-11-17 16:46 - 2025-05-03 13:22 - 000000000 ____D C:\Program Files (x86)\IObit
    2025-11-17 04:29 - 2025-11-17 04:29 - 000000970 _____ () C:\Users\setl1ne\setup.dat
    AlternateDataStreams: C:\ProgramData\Reprise:jhqduwvxlctbqqijsf`usjbm`pgyjhjkhkjq [0]
    AlternateDataStreams: C:\Users\Public\Shared Files:VersionCache [5174]
    StartPowerShell:
    Remove-MpPreference -ExclusionPath "C:\"
    Remove-MpPreference -ExclusionPath "C:\Program Files\RDP Wrapper"
    Remove-MpPreference -ExclusionPath "C:\ProgramData\WindowsTask\AMD.exe"
    Remove-MpPreference -ExclusionPath "C:\ProgramData"
    Remove-MpPreference -ExclusionPath "C:\ProgramData\WindowsTask\audiodg.exe"
    Remove-MpPreference -ExclusionPath "C:\ProgramData\ReaItekHD\taskhostw.exe"
    Remove-MpPreference -ExclusionPath "C:\ProgramData\ReaItekHD\taskhost.exe"
    Remove-MpPreference -ExclusionPath "C:\ProgramData\WindowsTask\AppModule.exe"
    EndPowerShell:
    ExportKey: HKLM\SOFTWARE\Microsoft\Windows Defender\Exclusions
    EmptyTemp:
    Reboot:
    End::

     

  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.


Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

Опубликовано

Хорошо. Какие-то ещё проблемы наблюдаете?

Опубликовано

восстановление работает, но amd adrenalin все еще выдает ошибку 195

Опубликовано

Удалите (или переместите) скачанный файл. Скачайте заново и пробуйте установить.

Опубликовано

удалил установочный файл, перезапустил пк, скачал новый, все та же ошибка

 

Опубликовано

Попробуйте определить - ошибка появляется при установке только этой программы или для других тоже?

Опубликовано

nox установился штатно. попробовал еще удалить adrenalin и установить, но установщик все так же не работает, только теперь еще и драйверов нет

Гость
Эта тема закрыта для публикации ответов.
  • Похожий контент

    • Bloodii
      Автор Bloodii
      Через временные промежутки выскакивает обнаружение. Первый скрин долбит комп.



      HOME-PC_2026-05-04_10-04-51_v5.0.5v x64.7z
    • mkukgh
      Автор mkukgh
      Добрый день. Каспер находит сабж, но не устраняет проблему, долго ждал после предложения лечить с перезагрузкой, но без результата, сейчас каспер находит угрозы в файлах windows\system32\winlogon.exe и svchost.exe на скриншоте, устранять или нет? файлы системный критичные, боюсь нажимать "устранить". Логи приложил. Спасибо.

      CollectionLog-2026.04.10-14.28.zip
    • BReDD
      Автор BReDD
      Подскажите плз, активатором KMS запустил майнера и этого гада (Trojan:PowerShell/Bynoco.RR!ams) на свой ПК с ОС Win 10х64. C помощью KRD вычистил зловредов, нашел кучу исключений в Windows Defender, удалил все. Так же капитально вычистил планировщик и автозапуск. Не трогал лишь службы, но там ничего криминального не заметил. Вроде все норм, проверка показывает, что ничего нет, но комп стал медленнее грузиться и значки на панели и в трее стали выходить с задержкой 3-5 минут. Чувствую, что где тоеще хвосты есть, возможно в реестре, но не могу найти. Создание нового юзера тоже ничего не дало. Есть ли средство, как убрать последствия за этим трояном?
       
      Сообщение от модератора thyrex Перенесено из темы
    • Mikhazen
      Автор Mikhazen
      Что мне делать. Кинули ссылку и скачался файл, открыл его в Пайтон 3.14.... закинул на вирус тотал и мне Касперский кинул детект. Trojan.Python.Obfus.f . на сайте Касперского пишет такое, что обращался к именам 
       
      BSS:Trojan.Win32.Generic
       
      HEUR:Trojan-Dropper.Python.Obfus.gen
       
      Trojan.Python.Agent.og
       
      Я удалил сам текстовый файл crypted.py, но память начала грузиться до 50%, антималвэйр на цп ≈10-20 процентов кидает. Что делать? Есть ли способ без сноса винды? Т.к. там все файлы по работе
    • Artemnehacker
      Автор Artemnehacker
      Я был на проверке читов в майнкрафте через андисек мне закинули мне вредоносную програму предварительно отключив антивирус. После проверки читов, я запустил антивирус обратно (windows defender) после чего мне высветилсь плашка readme и потом (windows defender) удалил вирус , часть файлов было зашифровано в формате TOK, и украдены сеансы дискорд телеграм. Спустя 2 недели начала шалить винда, и появляться черные квадраты на обоях + начала нагриватся видеокарта. Хочу проверить удалил ли я вирус. 
      CollectionLog-2026.03.27-14.23.zip
×
×
  • Создать...