Перейти к содержанию

[РЕШЕНО] trojanstarter,keysender, Трояны, майнеры, нацеплял за много лет


Рекомендуемые сообщения

Опубликовано

сегодня играл в игру и обратил внимание, что в целом комп стал совсем слабо тянуть по производительности, потыкался в диспетчере задач с ЦП, все стало норм, обратил внимание что снова появились просадки, когда открывал диспетчер то все было ок, дальше самое интересное)))

я начал изучать подробности и процессы и диспетчер сам начал закрываться, я сразу же полез в браузер качать антивирусы и все такое прочее, как вдруг браузер резко начал сам выключаться)) с командной строкой и диспетчером задач то же самое, после перезагрузки еле как успел врубить безопасный режим, скачал cureit, нашло 28 пунктов, далее будут на фото, сори что в таком качестве, я не знаю правильно сделал или нет что удалил их, но на нервяке был сильном, через AV block remover прогнал, удалил пользователя John, потом на второй раз прошел cureit, нашло одного трояна, и второй раз шлифанул через AVBR, через скрытый файл hosts вернул доступ к сайтам, прошу прощения что так расписал, но на таком нервяке сейчас…помогите пожалуйста, добить этот треш

Спойлер

IMG_4950.jpeg

IMG_4952.jpeg

IMG_4949.jpeg

IMG_4950.jpeg

 

  • Dmitry2811 изменил название на trojanstarter,keysender, Трояны, майнеры, нацеплял за много лет
Опубликовано

1. Через Панель управления (Параметры) - Удаление программ (Приложения) - удалите нежелательное ПО:

Цитата

Bonjour

uTorrent 8.2.3

uTorrentClient 2.8.1

 

2. 

Файл Check_Browser_Lnk.log
 из папки

...\AutoLogger\CheckBrowserLnk

перетащите на утилиту ClearLNK.

move.gif

Отчёт о работе в виде файла ClearLNK-<Дата>.log прикрепите к вашему следующему сообщению.
 

3.

Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в AVZ (Файл - Выполнить скрипт):

begin
 ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 QuarantineFile('C:\Program Files\nodejs\nodeupdate.vbs', '');
 QuarantineFile('C:\Program Files\uTorrentPro\uTorrentPro.exe', '');
 DeleteSchedulerTask('MyNode');
 DeleteSchedulerTask('uTorrentProUpdaterV5_t1718411883940');
 DeleteSchedulerTask('uTorrentProUpdaterV6_t1718411886165');
 DeleteFile('C:\Program Files\nodejs\nodeupdate.vbs', '64');
 DeleteFile('C:\Program Files\uTorrentPro\uTorrentPro.exe', '64');
 CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
ExecuteSysClean;
 ExecuteRepair(19);
 ExecuteRepair(22);
 ExecuteWizard('SCU', 2, 3, true);
RebootWindows(true);
end.

 

Компьютер перезагрузится. После перезагрузки, выполните такой скрипт:

 

begin
 DeleteFile(GetAVZDirectory+'quarantine.7z');
 ExecuteFile(GetAVZDirectory+'7za.exe', 'a -mx9 -pmalware quarantine .\Quarantine\*', 1, 300000, false);
end.

Полученный архив quarantine.7z из папки с распакованной утилитой AVZ отправьте с помощью этой формы или (если размер архива превышает 10 MB) на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма.

 

4.

"Пофиксите" в HijackThis только следующее (некоторые строки могут отсутствовать):

O7 - Policy: (UAC) HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System: [ConsentPromptBehaviorAdmin] = (missing)
O7 - Policy: (UAC) HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System: [ConsentPromptBehaviorUser] = (missing)
O7 - Policy: (UAC) HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System: [EnableLUA] = (missing)
O7 - Policy: (UAC) HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System: [PromptOnSecureDesktop] = (missing)
O7 - Policy: HKLM\Software\Microsoft\Windows Defender\Real-Time Protection: [DisableRealtimeMonitoring] = 1
O22 - Tasks: HidHide_Updater - C:\Program Files\Nefarius Software Solutions\HidHide\HidHide_Updater.exe /silent (file missing)
O22 - Tasks: ICTorrentUpdaterV1_t1718411888275 - C:\Users\dimat\AppData\Local\Programs\com.gametop.launcher\gt-launcher.exe /LHS (file missing)
O22 - Tasks: ICTorrentUpdaterV2_t1718411890363 - C:\Users\dimat\AppData\Local\Programs\com.gametop.launcher\gt-launcher.exe /LHS (file missing)
O22 - Tasks: UpdateTorrent - C:\Users\dimat\AppData\Roaming\utorrent\pro\uTorrentClient.exe /T (file missing)
O22 - Tasks: uTorrentProUpdaterV5_t1718411883940 - C:\Program Files\uTorrentPro\uTorrentPro.exe /LHS (not signed - GitHub, Inc. - 841B2188F7D9DCFF56D5048549898E9E5455C3A6)
O22 - Tasks: uTorrentProUpdaterV6_t1718411886165 - C:\Program Files\uTorrentPro\uTorrentPro.exe /LHS (not signed - GitHub, Inc. - 841B2188F7D9DCFF56D5048549898E9E5455C3A6)
O27 - RDP: (Other) HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server: [fDenyTSConnections] = 0

 

 

 

 

5.

Для повторной диагностики запустите снова AutoLogger. Прикрепите новый CollectionLog.

 

Полностью цитировать предыдущее сообщение не нужно, пишите в нижнем поле быстрого ответа.

Опубликовано

на обе попытки удалить торренты пишет вот так,бонжур удалил, по пунктам сейчас буду давать обратную связь по готовности

image.png

Опубликовано

все удалил, одна вкладка вот так оранжевым горела, сейчас отправлю еще файл с клир лнк

image.png

ClearLNK-2025.12.09_11.24.59.log

 

3 пункт выполнил единственное яндекс браузер забыл закрыть и впн(( второй раз не стал скрипт запускать с закрытыми программами,чтобы хуже не сделать,по форме отправил архив карантин7з 

image.thumb.png.f4acec9db08b815b4fc7abca0faa1a41.pngвот такая картина в авз сейчас, после второго скрипта

 

Опубликовано

Если появился нужный файл quarantine.7z, отправьте его куда следует.

Продолжайте.

Опубликовано
1 минуту назад, Sandor сказал:

Если появился нужный файл quarantine.7z, отправьте его куда следует.

Продолжайте.

отправил по форме, сейчас в хайджек выбираю строчки

вот такая штука вылезла, но все выключено вроде как

 

image.png

O7 - Policy: HKLM\Software\Microsoft\Windows Defender\Real-Time Protection: [DisableRealtimeMonitoring] = 1

в хайджеке нету этой строки,просто пропускаю?

 

Опубликовано
4 минуты назад, Dmitry2811 сказал:

просто пропускаю?

Да.

Опубликовано

CollectionLog-2025.12.09-12.04.zip

последний отчет автологгера из 5 пункта

O22 - Tasks: uTorrentProUpdaterV5_t1718411883940 - C:\Program Files\uTorrentPro\uTorrentPro.exe /LHS (not signed - GitHub, Inc. - 841B2188F7D9DCFF56D5048549898E9E5455C3A6)
O22 - Tasks: uTorrentProUpdaterV6_t1718411886165 - C:\Program Files\uTorrentPro\uTorrentPro.exe /LHS (not signed - GitHub, Inc. - 841B2188F7D9DCFF56D5048549898E9E5455C3A6)

этих 2 строк не было,возможно потому что я их удалил через гик, в целом вроде как бы все по пунктам выполнил

 

Опубликовано

Хорошо, логи выглядят значительно лучше.

 

Дополнительно:

Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе.
Когда программа запустится, нажмите Да для соглашения с предупреждением.

Нажмите кнопку Сканировать (Scan).
После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве.
 

Опубликовано

Примите к сведению - после выполнения скрипта (возможно) все открытые вкладки браузеров будут закрыты, произойдет выход из аккаунтов, временные файлы, корзина, история браузеров, куки и кэш будут очищены.

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Start::
    CloseProcesses:
    SystemRestore: On
    CreateRestorePoint:
    HKLM-x32\...\Run: [Skrinshoter] => C:\Program Files (x86)\Skrinshoter\skrinshoter.exe -s (Нет файла)
    HKLM-x32\...\Run: [skyvpn] => C:\Program Files (x86)\SkyVPN\skyvpn.exe (Нет файла)
    HKU\S-1-5-21-2400190861-3713117900-3896945529-1001\...\Run: [Krisp] => "C:\Program Files\Krisp\Krisp.exe" -s (Нет файла)
    HKU\S-1-5-21-2400190861-3713117900-3896945529-1001\...\Run: [Wargaming.net Game Center] => "D:\Wargaming.net\GameCenter\wgc.exe" --background (Нет файла)
    HKU\S-1-5-21-2400190861-3713117900-3896945529-1001\...\Run: [YandexDisk2] => C:\Users\dimat\AppData\Roaming\Yandex\YandexDisk2\3.2.38.4985\YandexDisk2.exe -autostart (Нет файла)
    HKU\S-1-5-21-2400190861-3713117900-3896945529-1001\...\Run: [Lesta Game Center] => "D:\Lesta\GameCenter\lgc.exe" --background (Нет файла)
    HKU\S-1-5-21-2400190861-3713117900-3896945529-1001\...\Run: [drm.exe] => "D:\MD5\Новая папка\Nevosoft.Games\drm.exe" (Нет файла)
    HKU\S-1-5-21-2400190861-3713117900-3896945529-1001\...\Run: [gt-launcher] => "C:\Users\dimat\AppData\Local\Programs\com.gametop.launcher\gt-launcher.exe" (Нет файла)
    HKU\S-1-5-21-2400190861-3713117900-3896945529-1001\...\Run: [PlanetVPN] => F:\PlanetVPN\PlanetVPN.exe (Нет файла)
    HKU\S-1-5-21-2400190861-3713117900-3896945529-1001\...\Run: [skyvpn] => C:\Program Files (x86)\SkyVPN\skyvpn.exe (Нет файла)
    Task: {906A1632-726C-453C-836B-47CDF09D5649} - System32\Tasks\OperaUpdate => C:\Windows\system32\cmd.exe [289792 2024-05-17] (Microsoft Windows -> Microsoft Corporation) -> /c auditpol /set /category:"Система" /success:enable && auditpol /set /category:"Подробное отслеживание" /subcategory:"Создание процесса" /success:enable <==== ВНИМАНИЕ
    C:\Users\dimat\AppData\Local\Microsoft\Edge\User Data\Default\Extensions\gpobnpnflfibdkhdemkpnnodedigckfo
    C:\Users\dimat\AppData\Local\Microsoft\Edge\User Data\Default\Extensions\hlkhlcokodimhabjeklfbkjcenknblho
    C:\Users\dimat\AppData\Local\Microsoft\Edge\User Data\Default\Extensions\mgfjpoihhcggoncmfpapenoialacdnck
    CHR HKU\S-1-5-21-2400190861-3713117900-3896945529-1001\SOFTWARE\Google\Chrome\Extensions\...\Chrome\Extension: [gndelhfhcfbdhndfpcinebijfcjpmpec]
    C:\Users\dimat\AppData\Local\Yandex\YandexBrowser\User Data\Default\Extensions\adfapoplmpgombfifibinkmbdfcklcef
    C:\Users\dimat\AppData\Local\Yandex\YandexBrowser\User Data\Default\Extensions\aedhjlliceephhcgicokiokgojccdacc
    C:\Users\dimat\AppData\Local\Yandex\YandexBrowser\User Data\Default\Extensions\ifnfnlhconiadelekodmddfpagjodmfa
    2025-11-12 11:42 - 2025-11-12 11:42 - 000000970 _____ () C:\Users\dimat\uTorrentClient.dat
    AlternateDataStreams: C:\ProgramData:NT [40]
    AlternateDataStreams: C:\ProgramData:NT2 [860]
    AlternateDataStreams: C:\WINDOWS\tracing:? [16]
    AlternateDataStreams: C:\Users\All Users:NT [40]
    AlternateDataStreams: C:\Users\All Users:NT2 [860]
    AlternateDataStreams: C:\Users\Все пользователи:NT [40]
    AlternateDataStreams: C:\Users\Все пользователи:NT2 [860]
    AlternateDataStreams: C:\ProgramData\Application Data:NT [40]
    AlternateDataStreams: C:\ProgramData\Application Data:NT2 [860]
    AlternateDataStreams: C:\ProgramData\MTA San Andreas All:NT [40]
    AlternateDataStreams: C:\ProgramData\MTA San Andreas All:NT2 [860]
    AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Epic Games Launcher.lnk:BE32D07BC5 [10]
    AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Excel.lnk:B96E9B8455 [10]
    AlternateDataStreams: C:\Users\dimat\Application Data:00e481b5e22dbe1f649fcddd505d3eb7 [394]
    AlternateDataStreams: C:\Users\dimat\Application Data:NT [40]
    AlternateDataStreams: C:\Users\dimat\Application Data:NT2 [860]
    AlternateDataStreams: C:\Users\dimat\AppData\Roaming:00e481b5e22dbe1f649fcddd505d3eb7 [394]
    AlternateDataStreams: C:\Users\dimat\AppData\Roaming:NT [40]
    AlternateDataStreams: C:\Users\dimat\AppData\Roaming:NT2 [860]
    AlternateDataStreams: C:\Users\Public\Shared Files:VersionCache [7706]
    Hosts:
    FirewallRules: [{279E694C-0DF5-43B2-9F70-D27E2E163A33}] => (Allow) C:\Program Files\Bonjour\mDNSResponder.exe => Нет файла
    FirewallRules: [{371FC097-979C-44E6-9EEE-B45A4A9A634C}] => (Allow) C:\Program Files\Bonjour\mDNSResponder.exe => Нет файла
    FirewallRules: [{5E11B09A-4FF9-4CDD-B45E-89278CABA515}] => (Allow) C:\Program Files (x86)\Bonjour\mDNSResponder.exe => Нет файла
    FirewallRules: [{AF291F04-1255-4155-8E86-15573BD62BBA}] => (Allow) C:\Program Files (x86)\Bonjour\mDNSResponder.exe => Нет файла
    FirewallRules: [{43D9DAB7-8691-4073-B31B-8D474AD653F6}] => (Allow) LPort=6250
    StartBatch:
    del /s /q "%userprofile%\AppData\Local\Microsoft\Edge\User Data\Default\Cache\*.*"
    del /s /q "%userprofile%\AppData\Local\Microsoft\Edge\User Data\Default\Code Cache\Js\*.*"
    del /s /q "%userprofile%\AppData\Local\Yandex\YandexBrowser\User Data\Default\Cache\*.*"
    del /s /q "%userprofile%\AppData\Local\Yandex\YandexBrowser\User Data\Default\Code Cache\Js\*.*"
    EndBatch:
    StartPowershell:
    Set-MpPreference -DisableAutoExclusions $true -Force
    Set-MpPreference -Mapsreporting basic -Force
    Set-MpPreference -DisableRealtimeMonitoring $false -Force
    Set-MpPreference -DisablePrivacyMode $true -Force
    Set-MpPreference -DisableIOAVProtection $false -Force
    Set-MpPreference -UILockdown 0
    Set-MpPreference -ScanPurgeItemsAfterDelay 3
    Set-MpPreference -CheckForSignaturesBeforeRunningScan $true -Force
    Set-MpPreference -PUAProtection enabled -Force
    Update-MpSignature
    Get-MpComputerStatus
    Get-MpPreference
    EndPowershell:
    EmptyTemp:
    Reboot:
    End::

     

  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.


Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

Опубликовано

Fixlog.txt

 

5 часов назад, Sandor сказал:

Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.

отправил

Гость
Эта тема закрыта для публикации ответов.
  • Похожий контент

    • Гюнтер1613
      Автор Гюнтер1613
      Добрый день!
      Как удалить этот вирус? HEUR:Trojan.Win64.Miner.gen
      Kaspersky его находит после проверки и просит Лечение с перезагрузкой. После перезагрузки компьютера, всё по новой.
      Также говорит об mem:backdoor.win32.insistent.gen
      Тоже лечение с перезагрузкой и ничего не меняется.
      Заранее большое спасибо!
    • Lina_ko
      Автор Lina_ko
      Добрый день, о великие. Прошу вас о помощи. Когда устанавливала пиратскую игру получила что-то наподобие недоделанного винлокера, который после перезапуска компа пропал. Проверила комп KVRT и он нашёл троян. После лечения с перезапуском он нашёл два трояна. После перезапуска с лечением снова, он снова нашёл два трояна. Так-же, при действии по инструкции я пошла отключать встроенный защитник windows и обнаружила что панели нет. Скрин и логи прилагаю. Помогите, кто чем может.

      CollectionLog-2026.01.18-10.05.zip report1.log report2.log
    • Quester1337
      Автор Quester1337
      После скачки файла из интернета с проверенного ресурса было много срабатываний антивируса, однако я разрешил софту работать, вроде бы ничего странного не случалось, теперь я его удалил и хотел бы удостовериться, что его не осталось, т.к. в дз видел процесс повершелл который грузит цп(17-30%). Логи прилагаю.
      CollectionLog-2026.01.16-15.50.zip
    • Марк Громов
      Автор Марк Громов
      Здравствуйте, возникла проблема. При запуске ПК программа "Безопасность Windows" предупреждает об опасности и помещении угрозы в карантин.
       
      Обнаружено:
      Adware:Win32/BrowserAssistant
       
      Затронутый элемент:
      file: C:\Users\User\AppData\Local\Temp\nsw9C71.tmp\7z-out\resources\app.asar.unpacked\dist\electron\assets\app.dll
    • pro100danya
      Автор pro100danya
      перестал работать запрет ,скачал фикс с ютуба после перезапуска пк удалился хром,скачал dr web и
      постоянно поврежденны файлы hosts и Chromiumconfig и недавно 200+ раз др веб отклонил DPC:PowerShell.AVKill.10
      я решил закинуть в вирус тотал ехешник и там было куча вирусов.
      пожалуйста помогите мне удалить вирус я не понимаю как его удалить но dr web постоянно детектит все его действия но АВ мне надо выключить для установки различных программ но я боюсь за свой пк
      также не хочу просто чтоб у меня был вирус на пк
×
×
  • Создать...